전체기사 최신뉴스 GAM 라씨로
KYD 디데이
경제 경제일반

속보

더보기

[위크넷 해킹] 신종 해킹에 공공기관 '초비상'...보안관리 강화해야

기사입력 : 2023년07월10일 21:32

최종수정 : 2023년07월10일 21:32

'워크넷' 중국 해커에 23만명 개인정보 탈취
신종 '크리덴셜 스터핑' 해킹공격에 속수무책
보안 전문 인력 확대·직원 경각심 배양 필요

[세종=뉴스핌] 정성훈 기자 = 해킹 수법이 점차 진화하고 지능화되면서 상대적으로 보안이 취약한 공공기관들 사이에 비상이 걸렸다. 

더욱이 이를 막기 위한 인력·예산 확대 필요성이 시급한데, 정부의 긴축재정 방침에 따라 내년 공공기관 예산이 큰 폭으로 삭감될 분위기가 감지돼 우려가 커지고 있다.     

◆ 신종 '크리덴셜 스터핑' 공격에…워크넷 개인정보 23만명 유출

10일 고용노동부에 따르면, 고용부 산하기관인 고용정보원이 운영하는 채용사이트 워크넷이 중국 해커에 뚫려 23만명의 개인정보가 유출된 것으로 알려졌다. 

고용정보원이 밝힌 유출 정보는 개인이력 항목에 있는 이름, 성별, 출생년도, 주소, 일반전화, 휴대전화, 이메일, 학력, 경력, 훈련참여이력, 참여프로젝트, 주요활동 및 수상경력, 해외경험, 외국어능력, 보유자격, 증명사진, 운전가능여부, 차량소유여부로 총 18개다.

해킹 방식은 소위 '다크웹'으로 불리는 인터넷 암시장에서 불법으로 취득한 사용자 정보(아이디·암호)를 다른 계정에 무작위로 대입해 로그인한 뒤 개인정보 빼내는 '크리덴셜 스터핑' 수법으로 추정된다. 이는 대다수 인터넷 사용자가 여러 사이트에서 동일한 아이디와 비번을 쓴다는 점을 악용한 것이다.   

상당수 공공기관은 이러한 해커들의 공격에 속수무책 당할 수밖에 없다. 기관이 자체적으로 운영하는 계정의 경우 나름의 보안 시스템으로 대응이 가능하지만, 아이디와 비번으로 로그인하는 신종 해킹공격의 경우 정식회원인지 해커들의 공격인지 분간해 내기가 어렵기 때문이다.  

화이트해커로 활동했던 한 보안전문가는 크리덴셜 스터핑 해킹수법에 대해 "과거에는 공격자들이 개인 정보를 탈취해 개별 사이트에서 일일이 대입해 보는 방식을 취했는데, 최근에는 자동화된 로봇을 만들어 무작위로 돌리는 방법으로 접속을 시도하다 보니 문제가 더 심각해지고 있다"고 우려를 표했다. 

특히 이 전문가는 "이 해킹방식을 이용하면 수초에도 수천, 수만개 계정의 로그인을 시도할 수 있는데 이를 해커들의 공격인지 감지해 내는게 더 어려워졌다"면서 "그나마 별도의 보안팀을 운영하는 기관들은 유사한 IP로 접속하는 공격방식에 대해 불법 여부를 판단해 사전에 차단할 수 있지만, 그렇지 않은 기관들은 해킹을 당하고도 모르는 경우가 상당할 것"이라고 설명했다. 

국회 환경노동위원회 소속 노웅래 의원실에 따르면, 워크넷을 운영하는 고용정보원은 해킹방지를 위해 5년간 100억원을 지출해온 것으로 확인됐다. 매년 20억원 안팎의 예산을 투입한 것이다. 별도의 보안팀만 20여명, 전산·운영팀 등을 포함하면 수십명의 관련 인력을 운영 중에 있다. 하지만 이번 해킹 공격을 막기는 어려웠다.  

김영중 고용정보원 원장은 "정부 기관이 해킹당한 것에 대해서는 국민들께 죄송한 마음"이라며 "고용정보원의 경우 그나마 별도의 보안인력이 배치돼 있어 나름 신속히 대응할 수 있었지만, 그렇지 못한 기관들은 이번 같은 해킹 공격에 취약할 수밖에 없다"고 우려했다. 

◆ 국책연구기관 등 공공기관, 보안인력 손에 꼽아…"정부 예산 지원 절실"

실제 개인회원들을 상당수 보유한 대학이나 국책연구기관들의 경우 보안인력이 손에 꼽을 정도로 부족했다. 정부는 400명 이상 규모 공공기관에 보안전문가 3명씩을 필수로 배치하라고 권고하고 있는데, 대부분의 기관은 보안전문가 1명이 모든 보안 업무를 처리하고 있었다. 

한 국책연구기관의 경우 해킹훈련이나 취약점검을 수시로 하고 있다고 밝혔지만, 보안담당자 1명이 보안 업무뿐만 아니라 시스템 업무도 병행하고 있었다. 이번 같은 해킹공격에 대응할 여력이 전혀 없는 것이다. 

이 연구기관 전산실 담당자는 "공공기관 평가 항목에 안전 평가 지표들이 있어 주기적으로 비밀번호를 바꾼다든지, 또 모든 문서를 암호화한다든지 해서 사고에 대비하고 있다"면서도 "이 업무를 혼자서 하기는 너무나 벅차다. 경영진들이 보안업무에 중요성을 느끼지 않은 기관들은 보안에 더욱 취약할 수밖에 없다"고 고충을 토로했다.

이 담당자는 또 "내년 공공기관 예산 삭감 바람이 불고 있는데 보안 예산이 줄지 않을까 사실 우려된다"면서 "최소한 추가적으로 보안인력을 채용하거나 관련 시스템을 갖출 수 있도록 정부 예산 지원이 절실하다"고 요청했다.

[사진=로이터 뉴스핌]

또 다른 국책연구원 전산 업무 관계자도 "현재 실질적인 전산팀 인력이 5명인데 이마저도 갖추지 못한 연구기관들이 허다하다"면서 "이 인력들이 보안업무만 하는게 아닌 기자재 임차, 소프트웨어 설치 점검 업무 등 다양한 업무들을 맡고 있어 보안업무는 사실 손 놓고 있는 상황"이라고 전했다. 

그러면서 이 관계자는 "인력도 인력이지만, 결국 기관장의 의지가 중요한 것 같다"면서 "기관평가에서 보안점수가 높지 않다 보니 이를 버리는 기관들이 많은데, 언제든지 해커들의 공격 타깃이 될 수 있다는 위기의식을 버리지 말아야 할 것"이라고 조언했다. 

고용노동부 산하 한 공공기관의 경우도 약 300명 규모로 운영되는데, 보안 관련 인력은 정보보안 및 개인정보 보호 담당자를 합쳐 3명뿐이다. 

매년 모의해킹 방식으로 사이트를 진단하고, 데이터베이스 암호화 악성메일 사전 차단 등 보안시스템을 운영하고는 있다지만, 이번 같은 무작위 로그인 공격에는 사실상 속수무책이다.

한 보안전문가는 "이번 워크넷 공격방식은 같은 아이디와 비번을 동일하게 쓰고 있다는 점을 악용한 신종 공격으로, 기관들은 어쩔 수 없이 공격을 당할 수밖에 없는 상황"이라며 "현재로서는 해킹공격을 인지하고 이를 사전에 차단할 수 있는 보안 전문인력 확대와 전 직원들이 보안에 대한 경각심을 갖고 비번을 수시로 바꿔주는 노력 등이 최선"이라고 조언했다.     

jsh@newspim.com

[뉴스핌 베스트 기사]

사진
'대통령실 세종 이전' 다시 수면위로 [서울=뉴스핌] 박성준 기자 = 윤석열 대통령 탄핵심판 선고를 앞두고 조기 대선 가능성이 커지면서 대통령실 이전 문제가 관심 이슈로 떠오르고 있다. 세종 이전을 통한 '행정수도 완성'이나 '청와대 복귀론' 등 여러 주장이 나오는 가운데 향후 대선 정국에서 '뜨거운 감자'가 될지 주목된다. 대통령실 이전은 출발부터 논란이 끊이지 않았다. 윤 대통령이 당선인 시절 대통령실 이전을 밀어붙이면서 예산, 안보 등과 관련한 잡음은 지속됐다. 윤 대통령은 지난 2022년 3월 20일 기자회견에서 "청와대를 국민들께 돌려드리겠다"며 "청와대는 절대 들어가지 않는다"고 한 뒤로 용산 이전을 강행했다. 그는 탈권위주의와 대국민 소통을 이유로 들었다. 또 윤 대통령은 당선인 시절 대통령실 이전에 총 496억원이 소요될 것이라 했지만 야당에서는 애초 윤 대통령이 주장한 금액보다 많은 국민 혈세를 끌어다 썼다는 비판을 제기해 왔다. 이에 더해 용산 이전과 관련해 역술인 천공이 관여했다는 의혹 및 최근엔 '정치 브로커' 명태균 씨 개입 의혹까지 나왔다. [서울=뉴스핌] 윤창빈 기자 = 참여연대가 지난 2023년 2월 2일 오전 서울 종로구 헌법재판소 앞에서 열린 대통령실⋅관저의 이전과 비용 등의 불법 의혹에 대한 국민감사청구 일부 기각 및 각하 처분에 대한 헌법소원심판 청구 기자회견에서 피켓을 들고 있다. 2023.02.02 pangbin@newspim.com ◆야권 대선 주자들 "대통령실 세종 이전해야" 야권 대선 주자들 사이에서는 '대통령실 세종 이전' 목소리가 커지고 있다. 정부 부처와 업무 효율성을 높이고, 국가균형발전 의지를 담을 수 있는 세종시가 최적지라는 것이다. 먼저 김동연 경기도지사는 대통령실을 세종시로 이전하고 수석실을 폐지하는 등 규모를 축소해야 한다고 주장했다. 김 지사는 지난달 28일 자신의 유튜브 채널 등에 출연해 '용산 이전'을 언급하며 "불법으로 쌓아 올린 '내란 소굴' 용산에서 하루빨리 벗어나야 한다. 다음 대통령은 당선 즉시, 부처가 있는 세종에서 업무를 시작해야 할 것"이라고 강조했다. 이광재 전 강원지사도 지난달 18일 국회에서 열린 토론회에서 '국토 균형발전과 세종시에 대한 노무현의 꿈'이라는 기조발제를 통해 대통령실 완전 세종 이전을 제안했다. 김경수 전 경남지사 역시 "행정수도 이전은 노무현 전 대통령의 꿈이었다"며 "이제 완성을 시킬 때가 된 것 아닌가"라고 말했다. 김 전 경남지사는 "특히 대통령실의 경우 (차기 정부가) 용산을 쓸 수도 없고, 완전히 개방된 청와대를 사용하기에도 어려움이 있어 어디를 쓸지 정해야 하는 시점"이라며 "빠르게 세종으로 이전하는 것이 현실적 방안"이라고 밝혔다. 김 경기지사, 김 전 경남지사와 이 전 강원지사 모두 민주당의 잠재적 대권 후보로 분류된다. 대통령실 청사. [사진= 뉴스핌 DB] ◆"청와대는 이미 문화공관…복귀 힘들 듯" 홍준표 대구시장은 대통령실이 청와대로 복귀해야 한다고 주장한 바 있다. 홍 시장은 언론인터뷰에서 "윤 대통령의 가장 치명적인 실수가 대통령실 이전"이라고 강조했다. 그러면서 "청와대는 미국의 백악관처럼 대한민국의 상징인데 그 상징을 옮기는 바람에 대통령의 카리스마가 출범 당시부터 무너지고 야당에 깔보이기 시작한 것"이라며 "누가 다음 대통령이 될지 몰라도 청와대로 복귀할 것"이라고 주장했다. 다만 청와대는 이미 전시·관람 등이 가능한 문화 공간으로 바뀌어 국민들에게 개방된 상황이다. 보안 측면에서 봐도 대통령실을 청와대로 복귀시키는 것은 쉽지 않다는 게 중론이다. 이재명 민주당 대표도 지난 대선 당시 행정수도 명문화 개헌 추진, 대통령 세종집무실 설치 등을 공약으로 제시했었다. 그러나 이 대표는 아직 이와 관련한 구체적인 언급은 하지 않고 있다. parksj@newspim.com 2025-03-04 16:18
사진
비트코인 9만달러 밑으로 급격히 후퇴 [뉴욕=뉴스핌] 김민정 특파원 = 비트코인 가격이 3일(현지시간) 9% 넘게 급락해 8만5000달러대로 레벨을 낮췄다. 도널드 트럼프 미국 대통령이 가상자산을 전략적으로 비축하겠다고 밝혔지만, 정치적 계산이며 실제로 가격을 띄우기 어렵다는 회의론이 제기되고 관세 정책에 따른 경기 둔화가 우려되면서 가상자산은 일제히 약해졌다. 비트코인 가격은 이날 미국 동부 시간 오후 3시 48분 기준 24시간 전보다 9.12% 급락한 8만5518.83달러를 가리켰다. 이더리움도 15%나 내린 2100달러선에서 거래됐다. 트럼프 대통령은 지난 주말 자신의 사회관계망서비스(SNS) 트루스 소셜을 통해 "미국의 가상자산 비축이 바이든 정부의 수년간에 걸친 부패한 공격 이후 위기에 빠진 이 산업을 상승시킬 것"이라며 가상자산 전략 비축이 비트코인, 이더리움을 중심으로 이뤄질 것이며 리플과 솔라나, 카르다노도 여기에 포함될 것이라고 설명했다. 이 같은 발언은 가상자산의 가파른 랠리로 이어졌다. 비트코인은 지난달 28일 7만 달러 대로 내렸다가 트럼프 대통령의 발언 이후 약 20% 급등했다. 하지만 트럼프 대통령이 실제로 비트코인 등 가상자산을 실제로 전략적으로 비축하기 어렵다는 진단이 나오고 주식 등 위험 자산도 트럼프 대통령의 관세 발효 확인으로 무너지면서 비트코인 역시 낙폭을 늘렸다. 트럼프 대통령은 예정대로 4일부터 캐나다와 멕시코산 수입품에 25%의 관세를 적용하겠다고 밝혔다. 주식시장이 트럼프 대통령의 관세 발표와 함께 급락세를 보이고 있는 점도 가상자산 투자 심리에 영향을 준 것으로 보인다. 정규장 막바지인 미국 동부 시간 3시 54분 뉴욕증시에서 3대 지수는 1.7~2.9%의 약세를 보이고 있다. IG의 토니 시카모어 시장 분석가는 트럼프 대통령의 발표가 우려를 키웠다고 진단하고 "준비금의 가상화폐 구매 자금이 미국 납세자에서 올 수도 있고 자산에는 있는 가상화폐는 법 집행 조치에서 압류된 것일 수도 있다"고 설명했다. 그러면서 "후자의 경우 시장에 새로운 매수가 유입되는 게 아니라 계좌 간의 단순한 이전을 나타낼 뿐이기 때문에 그렇게 낙관적이지 않다"고 지적했다. 비트코인 이미지 [사진=로이터 뉴스핌] mj72284@newspim.com 2025-03-04 06:00
안다쇼핑
Top으로 이동