최근 금융권의 대규모 해킹 사태에 이어,
국내 최대 공기업인 한국전력공사(한전)에서
전 직원에 가까운 2만 4,000여 명의 개인정보가
외부 웹페이지에 노출되는 대형 사고가 발생했습니다.
한전 측은 공식 입장문을 통해 "주민등록번호와 고객 정보는 안전하다"라며
진화에 나섰지만,
공식 발표 이면에 숨겨진 비공개 정황들을 짚어보면 사태가 결코 가볍지 않음을 알 수 있습니다
1. '단순 3가지'가 아니다: 실제 노출된 상세 7개 항목
한전은 초기 발표에서
이름, 소속, 전화번호 등이 노출되었다고 요약했으나,
취재 결과 실제 노출된 데이터는 사번(사원번호), 사내 전화번호, 이메일, 직위, 직책까지
총 7개 항목의 정밀한 인사 정보 세트였습니다.
사번과 이메일, 직위의 조합은 단순한 연락처 유출을 넘어
한전 내부망(인트라넷)에 침투하기 위한 사전 계정 해킹(스피어 피싱 및 크리덴셜 스터핑)에
그대로 악용될 수 있는 핵심 값입니다.
중요 국가 보안 시설을 다루는 공기업의 내부 인사 구조가 통째로 외부에 노출된 셈입니다.
2. 베일에 싸인 노출 웹페이지: "일반 대중 사이트가 아니다"
가장 의문이 제기되는 부분은
"대체 2만 4천 명의 명단이 '어떤 웹페이지'에 노출되어 있었는가"입니다.
한전은 해당 사이트의 정체를 철저히 비공개에 부치고 있습니다.
다만 보안 관계자들에 따르면,
해당 웹페이지는
일반 대중이 검색해서 들어갈 수 있는 공개 사이트가 아닌 것으로 전해졌습니다.
이는 한전이 업무를 위탁한 외부 업체(용역사)의 보안 조치 미흡으로 인해
특정 관리자 페이지나 개발 서버가
외부 인터넷망에 그대로 열려 있었을(인덱싱 오류 등) 가능성을 시사합니다.
현재 한전은 외부 위탁업체 과실인지,
내부 직원의 유출이나 해킹인지 모든 가능성을 열어두고 공조 조사를 벌이고 있습니다.
3. '32시간'의 공백과 협력업체 타깃 사칭 범죄 우려
한전이 노출을 인지한 것은 1일 오후 3시 59분이었지만,
실제 웹페이지에서 데이터가 완전히 지워진 것은
3일 새벽 0시로 약 32시간의 공백이 있었습니다.
이 긴 시간 동안 악의적인 크롤러나 봇(Bot)이
데이터를 이미 긁어갔을 가능성을 배제할 수 없습니다.
실제로 한전은 불과 몇 달 전(6월),
최근 3년간 계약을 맺은
협력사 2만 1천여 곳에 '한전 직원 사칭 물품구매 사기 주의보'를 발령한 적이 있습니다.
당시 사기꾼들이 명함에 파고 다녔던 정보가 바로
이번에 유출된 '이름, 소속, 직위, 전화번호, 이메일'과 완벽히 일치합니다.
즉, 이번 유출 데이터가 암시장에 돌 경우,
한전 본사뿐만 아니라
전국 수만 개의 자회사 및 협력업체를 겨냥한
'한전 간부 사칭 납품 사기'나 '허위 계약 선입금 요구' 등의
대규모 2차 표적 범죄로 이어질 리스크가 매우 높은 상황입니다.
4. 요약 및 정리
- 보안 전문가들의 지적: "임직원 사칭 메일뿐만 아니라, 유출된 직위와 사번 정보를 이용해 한전 내부 시스템 자체에 추가 접근하려는 지능형 공격까지 염두에 두고 방어벽을 짜야 한다".
- 현재 조치 상황: 한전은 비상대응 종합상황실을 구성해 유관기관과 합동 조사를 진행 중이며, 피해 직원을 대상으로 손해배상 등 구제 절차를 검토하겠다고 밝혔습니다
정리하자면,
이번 한국전력공사 직원 보안 사고는 외부의 악의적인 해킹 공격이라기보다,
'형태적'으로는 보안 관리 미흡으로 인한 데이터 유출 사고에 가깝지 않을까?하는
조심스런 의문이 들며,
그 원인의 '방식' 측면에서는
외주 협력사 시스템의 관리 부실이 또한 조심스레 의심되는 상황으로 보여집니다.
아무튼 조심스럽고, 정확한 세부 조사와 정리가 필요해 보입니다.
댓글 없음:
댓글 쓰기