로그인
보증업체
스포츠중계
스포츠분석
먹튀사이트
지식/노하우
판매의뢰
업체홍보/구인
뉴스
커뮤니티
포토
포인트
보증카지노
보증토토
보증홀덤
스포츠 중계
기타
축구
야구
농구
배구
하키
미식축구
카지노 먹튀
토토 먹튀
먹튀제보
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
제작판매
제작의뢰
게임
구인
구직
총판
제작업체홍보
실시간뉴스
스포츠뉴스
연예뉴스
IT뉴스
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[실시간뉴스]
이탈리아·스페인, 세우타발 국경통제 연장…신경전 계속(종합)
N
[실시간뉴스]
주진우 "김승원 보좌진이 촬영, 사찰"…金측 "진심 사과"(종합)
N
[실시간뉴스]
서울 시내버스 노사 협상 계속…결렬 시 오늘 파업
N
[IT뉴스]
지스타 구원투수 나선 크래프톤
N
[실시간뉴스]
서울 시내버스 노사 협상 파행...파업 선언 '임박'
N
커뮤니티
더보기
[자유게시판]
드디어 금요일이군요
[자유게시판]
오늘 다저스 어떻게 생각하시나요
[자유게시판]
하아 댓노
[자유게시판]
식곤증지립니다요
[자유게시판]
벌써 불금이네요
목록
글쓰기
[실시간뉴스]해킹 공격 2주 지나서야 파악한 롯데카드 '늑장대응' 논란…소비자 '원성'
온카뱅크관리자
조회:
58
2025-09-18 18:47:51
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">롯데카드 해킹 재구성…최초 공격은 8월 12일</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="QdUtqp0CZf"> <figure class="figure_frm origin_fig" contents-hash="81d869731d14b6074fee84d1239ce98f9a5f5e37fb876a5e7fda7a8693b30ef2" dmcf-pid="xJuFBUph5V" dmcf-ptype="figure"> <p class="link_figure"><img alt="조좌진 롯데카드 대표이사(오른쪽)가 18일 서울 중구 부영태평빌딩 컨벤션홀에서 열린 언론 브리핑에서 롯데카드 대규모 해킹 사고 관련 대국민 사과를 하고 있다. 2025.9.18/뉴스1 ⓒ News1 박지혜 기자" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202509/18/NEWS1/20250918181914180ahtg.jpg" data-org-width="1400" dmcf-mid="fTDRaiJq1Q" dmcf-mtype="image" height="auto" src="https://img1.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202509/18/NEWS1/20250918181914180ahtg.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 조좌진 롯데카드 대표이사(오른쪽)가 18일 서울 중구 부영태평빌딩 컨벤션홀에서 열린 언론 브리핑에서 롯데카드 대규모 해킹 사고 관련 대국민 사과를 하고 있다. 2025.9.18/뉴스1 ⓒ News1 박지혜 기자 </figcaption> </figure> <p contents-hash="cf0249dc9efcb6ef6d1a32f926e6fa9d636db7a32d01a9e297b1aff379a1a68c" dmcf-pid="yXcgwAj4H2" dmcf-ptype="general">(서울=뉴스1) 김도엽 기자 = 960만 명 회원을 보유한 롯데카드가 최초 해킹 공격자 침입 후 2주가 지나서야 파악하고, 금융당국에 대한 보고는 이보다 한참 뒤에 이뤄져 '늑장 보고' 논란이 일어나고 있다.</p> <p contents-hash="5079a49eba7dbbe1c2d05fe4be0a5b00f62653ad11549e828719098894aad294" dmcf-pid="WZkarcA8t9" dmcf-ptype="general">유출된 정보량 및 내용을 확인하는 데에만 17일이 걸렸는데, 그사이 소비자 안내는 대고객 공지를 한 건, 일부 잠재 피해자에 대한 문자 안내 외엔 없어 회원들로부터 '대처가 미흡하다'는 원성도 나온다.</p> <p contents-hash="f85eccec1e59bc3bdaff6ad0881edadc7326d91c2380eb7f9837894d2f7ce3b1" dmcf-pid="YUIwSOsdHK" dmcf-ptype="general">18일 카드업계에 따르면 롯데카드에 대한 해킹 공격 시도는 지난달 12일 오전 3시 43분 최초로 이뤄졌다. 해킹 공격은 온라인 결제 서버를 통해 이뤄졌으며, 다음날인 지난달 13일 서버 내 악성코드(웹 셀)를 설치한 것으로 파악됐다.</p> <p contents-hash="f420d3d2644df96ae7b81a5662b039ec04d040b2fc81b1afe7b0abf0a37e41c4" dmcf-pid="GuCrvIOJGb" dmcf-ptype="general">웹셸은 asp, cgi, php, jsp 등 서버 명령 스크립트를 통해 만들 수 있는 작은 악성코드 조각이다. 웹셸을 통해 만들어진 침투 경로는 보안 시스템도 우회해, 공격자는 별도 인증 절차 없이 시스템에 손쉽게 접속할 수 있다. 이후 공격자는 웹 서버에서 명령을 실행해 관리자 권한을 획득한다. 이 경우 웹페이지 소스 코드 열람은 물론 서버 내 자료 유출, 백도어 프로그램 설치까지 할 수 있게 된다.</p> <p contents-hash="86e6e696661cb08b190966931fcd1e7feb5d7a99cdf80dccb1bf1795b2750997" dmcf-pid="H7hmTCIitB" dmcf-ptype="general">이후 해커는 지난달 14일(오후 7시 21분), 15일(오후 10시 51분)에 걸쳐 Wget 방식으로 내부 파일을 유출했다. 16일에도 유출 시도가 있었으나, 자료 반출에는 실패한 것으로 전해진다.</p> <p contents-hash="81f41a3c9f8593cccaa4f16cdc91da4502ff6a5344052b0ec832f75d1ef7e8f2" dmcf-pid="XzlsyhCntq" dmcf-ptype="general">웹셸 공격은 기본적으로 파일 업로드인 만큼, 롯데카드는 웹 방화벽 등을 통해 업로드되는 파일을 제어해야 하지만 실패한 것으로 확인됐다.</p> <p contents-hash="350bf5630db4da3c3effa5d70bd39ce38a69b22efdf421afbb4fa8cd37b5915e" dmcf-pid="ZqSOWlhLtz" dmcf-ptype="general">롯데카드는 지난 2017년 전체 서버 내 설치된 48개의 웹로직(Weblogic) 프로그램 중 1개의 보안패치가 누락됐는데, 해커는 이를 통해 침입에 성공한 것으로 나타났다.</p> <p contents-hash="e639bf591d9ccf58e64f33a35f96f03dd9f4aae5562b66e8edba1de36e876882" dmcf-pid="5BvIYSloG7" dmcf-ptype="general">누락된 보안패치는 당시 사용량이 거의 없었던 해외 소규모 페이와 관련있는데, 거래량이 전무해 존재 자체조차 알 수 없었다는 것이다.</p> <p contents-hash="bfe56070204436f9f9818d1302adb5b1c1655751de78515aca3a76f8799097a0" dmcf-pid="1bTCGvSgYu" dmcf-ptype="general">조좌진 롯데카드 대표는 "해당 페이사와의 거래가 계속 없었기 때문에, 업그레이드해야 하는지를 파악할 수가 없었다"며 "정보보호 관련 금융당국에서 점검도 나오는데, 이 부분은 항상 빠져있었다. 사전 인지했어야 했으나, 존재 자체를 알 수 없었다"고 말했다.</p> <p contents-hash="29c7c4d957b751935160b55845f309b600beb4758d5ae4491ebe84195d40e29c" dmcf-pid="tKyhHTvaZU" dmcf-ptype="general">해킹 공격 자체를 인지하지 못한 롯데카드는 2주가 지난 지난달 26일 '서버 동기화' 과정에서 악성코드 감염을 최초로 확인했다. 롯데카드는 다음날인 27일 온라인결제 로그 파일 유출을 차단하는 한편, 침해행위 조사 및 공격지 IP 9개를 차단했다.</p> <p contents-hash="4baec4a65567b39e6ae6f12e0111db6cb5ead14358d120b150119d0b024e2ebd" dmcf-pid="F9WlXyTNXp" dmcf-ptype="general">또 전체 서버(약 1300여대)에 대한 악성코드 감염 검사를 실시했고, 지난달 31일 낮 12시에서야 파일 유출 정황을 인지했다. 이때 최초 파악한 유출 데이터는 약 1.7기가바이트(GB)로 파악했다. 1차 유출 1.4GB, 2차 유출 223메가바이트(MB)다.</p> <p contents-hash="f9ab62ee5541eb745b2bbdf0642b24716b79281954c45ee5749ad2a9a0f4f3dc" dmcf-pid="34XytHGkG0" dmcf-ptype="general">금융당국에 침해사고 신고는 최초 감염 파악 이후 6일이 지난 1일에서야 이뤄졌다. 같은 날 조 대표명의의 대고객 안내문을 홈페이지 및 애플리케이션(앱)에 게시했다.</p> <p contents-hash="89a896d9652cf4e5d85a6bd1d9b6f444007961991788bb6ab4556ca3805c2b53" dmcf-pid="08ZWFXHE53" dmcf-ptype="general">'늑장 보고' 논란이 일어난 배경으로, 롯데카드 측은 악성코드 감염만으로는 보고 의무가 발생하지 않는 '일반적인 침해'며, 시스템 장애 등 실질적인 피해가 발생할 시 보고 의무가 발생한다고 해명했다. 지난달 31일 당시에는 개인정보 유출 여부를 확인하기 어려운 상황이었다는 것이다.</p> <p contents-hash="8e1e48508be645fde73d47fd58f129f895ad19966428de64c0f9e841128ed03b" dmcf-pid="p65Y3ZXDXF" dmcf-ptype="general">다만 금융당국은 사고 인지 시점 등 상세한 조사가 이뤄지고 있으며, 지연이 확인될 경우 이에 상응하는 제재조치를 부과할 예정이라고 경고했다.</p> <p contents-hash="a173a0978668062317fe187277f411843360e47daafa19fc8841613f01a870f4" dmcf-pid="UP1G05Zw1t" dmcf-ptype="general">금융감독원 및 금융보안원의 합동조사는 지난 2일부터 시작됐다. 이후 이틀만인 지난 4일 조사 과정에서 약 200GB의 추가 정보 유출 정황을 확인했고, 10일에는 유출 정보로 추정되는 로그 기록을 발견했다. 이때 유출된 파일명을 특정했다.</p> <p contents-hash="786b43ce2fa3195b9b58d61adfb75cebd19653444baefbda3913cb8e24079801" dmcf-pid="uQtHp15rH1" dmcf-ptype="general">200GB 유출 방식은 SFTP(보안 파일 전송 프로토콜)가 사용됐다. 짧은 공격을 지속적으로 반복해 200GB 파일을 작게 쪼개는 방식으로 유출하는 방식이다.</p> <p contents-hash="419510cf94fb51d627315b05cd29788436dfc0b36b63aba801d1f85fa8b2f608" dmcf-pid="7xFXUt1mG5" dmcf-ptype="general">이후 지난 17일 오후 6시까지 약 1주일간 유출 대상 파일을 특정하는 한편 교차 검증, 암호화 파일 복호화 처리 및 유출 정보 분석 과정을 거쳤다.</p> <p contents-hash="0ced91d14ebe1e02932b3b248d4656a3f4a3620f203b24609a6967bb1c845393" dmcf-pid="zM3ZuFtsHZ" dmcf-ptype="general">결론적으로 최초 해킹 공격 이후 한 달이 넘어서야, 파일 유출을 인지한 후 17일 걸려서야 최종 유출 정보량을 파악한 셈이다.</p> <figure class="figure_frm origin_fig" contents-hash="23bb5c733dea7c46f154f0569790bd61034954281c82ca7942daa05573ec5750" dmcf-pid="qR0573FOXX" dmcf-ptype="figure"> <p class="link_figure"><img alt="ⓒ News1 양혜림 디자이너" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202509/18/NEWS1/20250918181915808nrog.jpg" data-org-width="1400" dmcf-mid="PGgJAoLKX4" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202509/18/NEWS1/20250918181915808nrog.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> ⓒ News1 양혜림 디자이너 </figcaption> </figure> <p contents-hash="757ea53835a5d9cbaf6f5ef60f4e5bfdef53e34414b70ceb3f83ab897a805617" dmcf-pid="BAVB629HtH" dmcf-ptype="general">그사이 소비자 공지는 미흡했다. 지난 1일 대국민 안내문 게시, 지난 5일 잠재 피해 예상 일부 고객군을 대상으로 선제적 보호를 위한 '안내 메시지'를 발송한 것이 전부다.</p> <p contents-hash="541f208fd5a3795d109ba30decc325bc3424f8808bc74d2a7bee24f2b8174905" dmcf-pid="bcfbPV2XGG" dmcf-ptype="general">이 사이 회원들이 불안에 떨었을 것이라는 지적에 대해 조 대표는 "검증화 작업이 오래걸렸다"며 "금융사 입장에선 피해 방지 위해위해 먼저 알리고 후조치하면 좋지만, 그것보다 나쁜 것은 잘못된 정보를 전달하는 것이 오히려 고객에게 불편을 드리는 것이라 생각했다"고 해명했다.</p> <p contents-hash="1c9b47362e1c606e2c6745987041e8c771d001f4519e24d4ff59b1ba8cc0e2d5" dmcf-pid="Kk4KQfVZ5Y" dmcf-ptype="general">롯데카드는 지난달 12일 금융보안원으로부터 국내 최고 수준의 관리체계 인증으로 평가받는 '정보보호 및 개인정보보호 관리체계(ISMS-P) 인증'을 획득했다고 밝힌 바 있는데, 그럼에도 해킹 사고가 발생해 해명이 무색해졌다는 지적도 받는다.</p> <p contents-hash="b155dbdef4e8dab56d146cbc7d9a58b1a559029bf6ef4b0fefbcfee449350fbc" dmcf-pid="9E89x4f5ZW" dmcf-ptype="general">이에 대해 조 대표는 "국내, 국외 정보보호인증을 다 가지고 있는 전업 카드사는 롯데카드가 유일하지만, 해커가 못 뚫는다는 인증이 있다면 받고 싶은데 그런 인증이 과연 있을지 모르겠다"라며 "인증을 받았음에도 해킹이 일어났다는 것은 안타까운 일이다. 예산을 늘려 보안을 더 강화하겠다는 약속을 드린다"고 했다.</p> <p contents-hash="46fb01b953758e64951bd2d2e04fafb9b7735e83bf737f172a0c3f0aa8ffce3f" dmcf-pid="2D62M841Yy" dmcf-ptype="general">롯데카드 측은 정보보안 운영 및 IT 투자를 꾸준히 강화하고 있으며, 정보보호 인력을 확대 운영하고 있다고 밝혔다. 지난 2019년 투자비용은 71억 4000만원, 내부인력은 16명에 불과했으나, 올해의 경우 투자비용 128억 1000만 원, 내부인력은 30명에 달한다는 설명이다.</p> <p contents-hash="717d3068923807936975f69b57c01970bd9f11587a18d7378f5016336ab94dca" dmcf-pid="VwPVR68ttT" dmcf-ptype="general">한편 이날 롯데카드는 해킹 피해 규모가 297만 명에 달한다고 밝혔다. 전체 회원의 3분의 1 수준으로, 이 중 28만 명은 부정 사용 가능성이 있는 것으로 파악됐다.</p> <p contents-hash="13525f0cc309cc7ab6fe3f5c36fdc528ab5b10033f9dbcd35bcc5333919d02e1" dmcf-pid="frQfeP6F1v" dmcf-ptype="general">doyeop@news1.kr </p> </section> </div> <p class="" data-translation="true">Copyright © 뉴스1. All rights reserved. 무단 전재 및 재배포, AI학습 이용 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기