로그인
보증업체
스포츠중계
스포츠분석
먹튀사이트
지식/노하우
판매의뢰
업체홍보/구인
뉴스
커뮤니티
포토
포인트
보증카지노
보증토토
보증홀덤
스포츠 중계
기타
축구
야구
농구
배구
하키
미식축구
카지노 먹튀
토토 먹튀
먹튀제보
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
제작판매
제작의뢰
게임
구인
구직
총판
제작업체홍보
실시간뉴스
스포츠뉴스
연예뉴스
IT뉴스
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[실시간뉴스]
"조사보다 더 두려웠어요" 임원들 벌벌 떤 '쿠팡 제왕' 실체 [AFTER 8NEWS]
N
[IT뉴스]
본격 가동 앞둔 'AI 기본법'…정부 "과도한 규제 없다"
N
[연예뉴스]
한국 떠난 이국주, 새 사랑 찾았나…남성과 공개 데이트 [RE:스타]
N
[연예뉴스]
MC몽·차가원 양측, 불륜설 '사실무근' 선긋기 "임신·무정자증 카톡 조작된 것" (공식) [종합]
N
[연예뉴스]
이이경, '놀뭐·슈돌' 이어 '용형4'까지...예능 MC 연쇄 하차
N
커뮤니티
더보기
[자유게시판]
드디어 금요일이군요
[자유게시판]
오늘 다저스 어떻게 생각하시나요
[자유게시판]
하아 댓노
[자유게시판]
식곤증지립니다요
[자유게시판]
벌써 불금이네요
목록
글쓰기
[IT뉴스]韓 금융 보안 SW는 '합법적 위협'→오히려 해킹 악용 가능성↑
온카뱅크관리자
조회:
58
2025-06-02 08:27:28
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">KAIST 등 공동연구팀, 근본적 전환 필요</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="9i1rWcHEan"> <p contents-hash="6894cf7e815c268638c28fe8dc921e95cc677c8b6b15e6ce657678063fe1412a" dmcf-pid="2ntmYkXDci" dmcf-ptype="general">[아이뉴스24 정종오 기자] “KSA는 법과 제도, 업계 관행이 만들어낸 ‘합법적 위협’이 되고 있다. 여러 금융기관과 보안업체가 독자적으로 구현한 소프트웨어가 사실상 표준이 되는 구조에서 벗어나지 않는 한, 이 문제는 반복될 수밖에 없다.”(김승주 고려대 교수)</p> <p contents-hash="9ee24b7e7d5977ae8d94ce9a5ddc588c5d0e8750b77d610e0edd789332be2a8a" dmcf-pid="VLFsGEZwNJ" dmcf-ptype="general">일부 KSA(Korea Security Applications) 프로그램이 오히려 해킹의 가능성을 높이고 있다는 지적이 나왔다. 구체적 사례도 언급됐다.</p> <p contents-hash="73b97d61f92b6878c6cda878f77e1c165077fe6b730af90731a8dbd80d9f0b80" dmcf-pid="fo3OHD5rgd" dmcf-ptype="general"><strong>KSA의 키보드 보안이 오히려 키 입력 도청 가능성을 높였다. 일부 KSA 프로그램은 키보드 입력 내용을 암호화해 웹사이트에 전달한다. 만약 해킹 웹사이트가 해당 기능을 이용하면 이용자의 키보드 입력을 훔쳐보거나 저장할 수 있었다.</strong></p> <p contents-hash="ee36a903d2da0e2fa6161ae6b80232e5c94b68351900f2354a57c520f15472f8" dmcf-pid="4g0IXw1moe" dmcf-ptype="general"><strong>공인인증서를 보호하겠다고 만들어진 일부 KSA는 API를 통해 인증서를 제공하는데 이때 이용자 이름 등 개인정보가 암호화되지 않은 상태로 노출될 수 있다.</strong></p> <figure class="figure_frm origin_fig" contents-hash="b90480a8d0ad813e900b47113c62d7acb7463ff54f04bef9ac43ab9cdfa46df5" dmcf-pid="8sVXzybYNR" dmcf-ptype="figure"> <p class="link_figure"><img alt="우리나라의 금융 보안 소프트웨어가 오히려 해킹 악용 가능성을 높이고 있다는 지적이 나왔다. [사진=Unsplash]" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202506/02/inews24/20250602081719884gfqd.jpg" data-org-width="580" dmcf-mid="Kn7StO0CAL" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202506/02/inews24/20250602081719884gfqd.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 우리나라의 금융 보안 소프트웨어가 오히려 해킹 악용 가능성을 높이고 있다는 지적이 나왔다. [사진=Unsplash] </figcaption> </figure> <p contents-hash="08494c9b8b5f0e87f10b07d752d57bbf0073d6979735b6ce8f7c1c8c1b333758" dmcf-pid="6OfZqWKGAM" dmcf-ptype="general">전문가들은 안전한 금융 환경을 위해서는 웹 표준과 브라우저 보안 모델을 따르는 ‘근본적 대전환’이 필요하다고 주문했다.</p> <p contents-hash="8f4d7616ffe6eef92da45f33bc17cdc0d4b55fe7cb2a7ac49124ef1d3848cfd3" dmcf-pid="PI45BY9HAx" dmcf-ptype="general">우리나라는 금융 보안 소프트웨어 설치를 의무화한 유일한 국가다. 한국과학기술원(KAIST) 연구팀은 안전한 금융 환경을 위한 현재의 복잡하고 위험한 보안 프로그램을 강제로 설치하는 방식 대신 웹사이트와 인터넷 브라우저에서 원래 설정한 안전한 규칙과 웹 표준을 따르는 ‘대전환’이 필요하다고 설명했다.</p> <p contents-hash="9b6f42f52a38929877554820481463214690082a95f5fa02b888426cb3484c02" dmcf-pid="QC81bG2XjQ" dmcf-ptype="general">KAIST(총장 이광형)는 전기및전자공학부 김용대·윤인수 교수 공동연구팀이 고려대 김승주 교수팀, 성균관대 김형식 교수팀, 보안 전문기업 티오리(Theori) 소속 연구팀과 공동연구를 통해 한국 금융보안 소프트웨어의 구조적 취약점을 체계적으로 분석한 연구 결과를 2일 발표했다.</p> <p contents-hash="808c18eed969c212bae85f06d63ca35cea43b0eef3435ad6b34c4e75ab453a2a" dmcf-pid="xh6tKHVZNP" dmcf-ptype="general">연구팀은 북한의 사이버 공격 사례에서 왜 우리나라의 보안 소프트웨어가 주요 표적이 되는지에 주목했다. 분석 결과 해당 소프트웨어들이 설계상의 구조적 결함과 구현상 취약점을 동시에 내포하고 있음이 드러났다.</p> <p contents-hash="a3784e250b1bf9b55f7b92ce8951fdfd31a27dcf7aa051cff5fc5dfebbc11352" dmcf-pid="y4SomdIik6" dmcf-ptype="general">우리나라에서는 금융과 공공서비스를 이용할 때 이러한 보안 프로그램의 설치를 의무화하고 있다. 이는 전 세계적으로도 유례가 없는 정책이다. 연구팀은 국내 주요 금융기관과 공공기관에서 사용 중인 7종의 주요 보안 프로그램(Korea Security Applications, KSA 프로그램)을 분석해 총 19건의 심각한 보안 취약점을 발견했다.</p> <p contents-hash="828f219060dceaeeb3a409b4b71ab0510f846cff85ccb0cbc1d13516c229e660" dmcf-pid="W8vgsJCnk8" dmcf-ptype="general">주요 취약점으로 키보드 입력 탈취를 비롯해 △중간자 공격(MITM) △공인인증서 유출 △원격 코드 실행(RCE) △이용자 식별과 추적 등이었다.</p> <p contents-hash="2e683deb543ae7b0f70fd3774d50b5988e7a9220125809d8ebd36ad5b87ecf6a" dmcf-pid="Y6TaOihLk4" dmcf-ptype="general">일부 취약점은 연구팀의 제보로 패치됐는데 전체 보안 생태계를 관통하는 근본적 설계 취약점은 여전히 해결되지 않은 상태다.</p> <p contents-hash="7fc0669e8e05e17a9d2a3abe4d7f4994d1811d5a0cd8854d3dd253bbf956728f" dmcf-pid="GPyNInlokf" dmcf-ptype="general">연구팀은 "이러한 보안 소프트웨어는 이용자의 안전을 위한 도구가 돼야 함에도 오히려 공격의 통로로 악용될 수 있다”며 보안의 근본적 패러다임 전환이 필요하다고 강조했다.</p> <p contents-hash="9044308538c92e472e359835c04c76f0004714bc17bfaec5e6146a427ed1f5cf" dmcf-pid="HQWjCLSgoV" dmcf-ptype="general">연구팀은 국내 금융보안 소프트웨어들이 웹 브라우저의 보안 구조를 우회해 민감한 시스템 기능을 수행하도록 설계됐다고 지적했다. 브라우저는 원칙적으로 외부 웹사이트가 시스템 내부 파일 등 민감 정보에 접근하지 못하도록 제한한다.</p> <p contents-hash="8ebeac5cc4e082791deac9018587baabb9fff794796bd6d573d8e0b1f67f67de" dmcf-pid="XxYAhovag2" dmcf-ptype="general">KSA는 키보드 보안, 방화벽, 인증서 저장으로 구성된 이른바 ‘보안 3종 세트’를 유지하기 위해 루프백 통신, 외부 프로그램 호출, 비표준 API 활용 등 브라우저 외부 채널을 통해 이러한 제한을 우회하는 방식을 사용하고 있다.</p> <p contents-hash="4a2c285dd6fc36cd216a0edc57120484533cda3558351758991fcf33d3319cec" dmcf-pid="ZMGclgTNg9" dmcf-ptype="general">이러한 방식은 2015년까지는 보안 플러그인 ActiveX를 통해 이뤄졌다. 보안 취약성과 기술적 한계로 ActiveX 지원이 중단되면서 근본적 개선이 이뤄질 것으로 기대됐다.</p> <p contents-hash="8ec56affefed4662ff856a94c7e78cffff0995a675a05904e0529c87674d2072" dmcf-pid="5RHkSayjaK" dmcf-ptype="general">실제로는 실행파일(.exe)을 활용한 유사한 구조로 대체되면서 기존의 문제를 반복하는 방식으로 이어졌다. 이로 인해 브라우저 보안 경계를 우회하고 민감 정보에 직접 접근하는 보안 리스크가 여전히 지속하고 있다.</p> <p contents-hash="07d0cc8ac7aeb5b6a950074251c8a8fb9f051b2dcc5e345bebddc4160fe9df8f" dmcf-pid="1eXEvNWAAb" dmcf-ptype="general">이러한 설계는 최신 웹 보안 메커니즘과 정면으로 충돌한다. 연구팀은 실제로 이러한 구조가 새로운 공격 경로로 악용될 수 있음을 실증적으로 확인했다.</p> <p contents-hash="cf3d2d2de711faeded0c96b81e7943d26b1237717e2b570e5f31ee06582a3d96" dmcf-pid="tdZDTjYcoB" dmcf-ptype="general">연구팀이 전국 400명을 대상으로 실시한 온라인 설문조사 결과 97.4%가 금융서비스 이용을 위해 KSA를 설치한 경험이 있었던 것으로 파악했다. 이 중 59.3%는 ‘무엇을 하는 프로그램인지 모른다’고 응답했다.</p> <p contents-hash="ccea13fff972dd313397dd50e0ae02eb45a744a500c9776e32e20cbb920492f4" dmcf-pid="FQWjCLSgcq" dmcf-ptype="general">실제 이용자 PC 48대를 분석한 결과 1인당 평균 9개의 KSA가 설치돼 있었고 다수는 2022년 이전 버전이었다. 일부는 2019년 버전까지 사용되고 있었다.</p> <p contents-hash="3d58e91f2e1a23ea085b0575d7448c8017bad41a9e7340defe9a97b6f66b2a33" dmcf-pid="3xYAhovakz" dmcf-ptype="general">김용대 교수는 “문제는 단순한 버그가 아니라 ‘웹은 위험하므로 보호해야 한다’는 브라우저의 보안 철학과 정면으로 충돌하는 구조”라며 “이처럼 구조적으로 안전하지 않은 시스템은 작은 실수도 치명적 보안 사고로 이어질 수 있다”고 강조했다.</p> <p contents-hash="b7093de11288dd3e59a79ecc60695a829141a8376ff6aceba800124aacd42e9a" dmcf-pid="0MGclgTNk7" dmcf-ptype="general">이어 “이제는 비표준 보안 소프트웨어들을 강제로 설치시키는 방식이 아니라 웹 표준과 브라우저 보안 모델을 따르는 방향으로 전환해야 한다”며 “그렇지 않으면 KSA는 앞으로도 국가 차원의 보안 위협의 중심이 될 것”이라고 덧붙였다.</p> <p contents-hash="720decfdc8a125b1484c6a5d82f845d5f5ca867fd57f477e18987928d38e9f62" dmcf-pid="pRHkSayjcu" dmcf-ptype="general">KAIST 김용대·윤인수 교수, 고려대 김승주 교수, 성균관대 김형식 교수가 관련 연구(논문명: Too Much of a Good Thing: (In-)Security of Mandatory Security Software for Financial Services in South Korea)를 주도했고 제1 저자인 윤태식 연구원(티오리/KAIST)을 비롯해 정수환(엔키화이트햇/KAIST), 이용화(티오리) 연구원이 참여했다.</p> <p contents-hash="846c513e8e7f0522585df4d6c6b3950c8357cc14c216c2ad7710d11e76e72e9b" dmcf-pid="UeXEvNWAaU" dmcf-ptype="general">국제 보안 학회 중 하나인 ‘유즈닉스 시큐리티 2025(USENIX Security 2025)’에 관련 논문이 채택됐다.</p> <address contents-hash="4fb7333a42ed500d2365234f034b7bb4d3cd0835965ab2d88d8c0682865ad26f" dmcf-pid="udZDTjYcgp" dmcf-ptype="general">/정종오 기자<span>(ikokid@inews24.com)</span> </address> </section> </div> <p class="" data-translation="true">Copyright © 아이뉴스24. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기