기술

신분증 사진 160만 건 유출에 일본, 은행에 사진 대신 IC칩 확인 요구

Adrian Kessler
Google에서 추가하기

일본 금융당국이 온라인 계좌 개설 때 고객이 올리는 운전면허증 사진에 더는 의존하지 말라고 은행과 가상자산 거래소에 촉구하고 있다. 대신 카드 내부의 IC칩을 읽도록 하겠다는 것이다. 차량 공유 서비스 Times Car 해킹으로 대규모 신분증 이미지가 유출되면서, 신분증 사진만으로 본인임을 확인하는 방식은 사실상 효력을 잃었다는 판단에서다.

정부가 일본의 사이버 보안 상황을 비상사태로 규정한 가운데 나온 조치다. 철도·유통·외식업체를 잇달아 겨냥한 침입으로 이름과 주소, 생년월일이 수백만 건씩 유출됐다. 이번 교훈은 일본에만 해당하지 않는다. 앱에 올리려고 운전면허증이나 여권을 촬영한 사람이라면 누구나 같은 위험에 노출될 수 있다. 이미지가 복제되고 나면 범죄자가 이를 자기 신분증인 것처럼 내밀 수 있고, 당사자는 비밀번호를 바꾸듯 신분증에 적힌 정보를 바꿀 수 없다.

주차장 운영업체 Park24가 운영하는 Times Car는 현재 회원과 과거 회원의 계정 약 660만 개에 침입자가 접근했다고 밝혔다. 이 가운데 약 160만 건에는 운전면허증 이미지 같은 신분증 자료가 포함돼 있었다. 노출됐을 가능성이 있는 정보에는 이름과 주소, 생년월일, 전화번호, 운전면허증 관련 세부사항 등이 포함된다. 이미 서비스를 탈퇴한 이용자의 정보도 약 7년간 보관돼 있었다. 일본 개인정보보호위원회는 이 점을 지적하며 기업에 더는 필요하지 않은 데이터를 삭제하라고 요구했다.

Times Car는 잇따른 피해 기업 가운데 하나일 뿐이다. Financial Times는 대기업 20여 곳이 공격 사실을 신고했다고 집계했고, 방송사 NHK는 비슷한 규모의 피해 사례를 최소 18건 확인했다. 외식 체인 Yakiniku King은 예약·포인트 적립 앱에서 고객 정보 1,000만 건 이상이 복사됐다고 밝혔다. 일본 최대 철도 운영사 JR East는 Eki-net 예약 시스템에서 이메일 주소 약 167만 건이 유출됐으며, Tokyo Metro와 편의점 체인 Lawson, 일간지 Nikkei도 피해 사실을 공개했다.

다이라 마사아키(Masaaki Taira) 디지털상은 긴급 회의를 소집하고 “사이버 공간의 비상사태”라고 규정했다. 후루카와 도시하루(Toshiharu Furukawa) 사이버보안 담당 장관은 상황이 “극도로 심각하다”고 말했다. 가타야마 사쓰키(Satsuki Katayama) 금융 담당 장관은 기관들이 “집적회로 칩 데이터 판독을 포함해 본인 확인 절차를 적절히 시행해야 한다”고 밝혔다. 경제산업성은 자동차 제조사부터 유통업체까지 약 1,000개 업계 단체에도 통신 장비와 시스템의 취약점을 점검하라고 별도로 요청하고 있다.

아직 공격을 자처한 단체는 없으며, 수사 당국도 공격을 단일 범인의 소행으로 특정하지 못했다. 일본 컴퓨터 긴급대응팀 JPCERT/CC는 현재 관찰되는 공격 기법으로 보안 패치가 적용되지 않은 취약점을 탐색하는 행위, 기업의 모바일 앱을 분석해 알아낸 내부 인터페이스를 악용하는 행위, 분석 도구 Metabase의 알려진 SQL 인젝션 취약점을 이용하는 행위를 들었다. 일부 전문가들은 AI가 이런 공격을 더 저렴하게 만들고 있을 가능성을 제기한다. 보안업체 Blackpanda의 히라오카 마사키(Masaki Hiraoka)는 Financial Times에 이번 공격이 AI와 명시적으로 연관된 것은 아니지만, 이런 도구를 쓰면 오랜 사전 정찰 없이도 공격을 감행할 수 있어 규모가 작은 표적까지 노릴 만해진다고 말했다. 도쿄 보안업체 S&J의 미와 노부오(Nobuo Miwa) 사장은 Reuters에 이런 양상을 “융단폭격”이라고 표현했다.

칩을 읽는 방식은 사진보다 위조하기 훨씬 어려운 정보를 확인할 수 있다는 점에서 실질적인 개선책이다. 하지만 이미 유출된 정보에는 아무런 영향을 주지 못한다. 은행이 어떤 확인 절차를 쓰든 이름과 집 주소, 생년월일은 수년간 유효하며 피싱 전화나 대출 사기에 계속 악용될 수 있다. 칩 판독 방식에는 NFC 기능이 있는 휴대전화와 칩이 내장된 카드도 필요하다. 현재 당국의 메시지는 의무 명령이 아니라 도입을 촉구하는 수준이다. 여러 피해 건수도 아직 잠정치여서 기업들의 조사가 마무리되면 달라질 수 있다.

10월 9일 발표된 금융당국의 요청은 이미 확정된 규정 개정에 앞서 기업들이 서둘러 대응하도록 촉구하는 내용이다. 일본의 본인 확인 제도는 2027년 4월 1일부터 문서 이미지를 업로드하는 방식의 확인을 폐지하고 칩 판독을 표준 방식으로 삼을 예정이다. 개인정보보호위원회는 패스키와 침입 탐지, 불필요한 데이터 삭제에 관한 권고를 내년 4월 개정 지침에 반영할 계획이다. Times Car는 9월 25일 침입 사실을 처음 감지했다. Reuters가 입수한 TrendAI 자료에 따르면 일본에서는 올해 첫 9개월 동안 발생한 사이버 보안 사고가 지난해 한 해 전체 건수를 넘어섰다.

태그: , , , , ,

Google에서 추가하기

토론

댓글 0개가 있습니다.