펨토셀 접근통제 관리 소홀 판단 … KT 조사방해 행위 고발1만6647명 개인정보 유출·368명 소액결제 피해 … LGU+는 수사의뢰
  • ▲ ⓒ뉴데일리DB
    ▲ ⓒ뉴데일리DB
    개인정보보호위원회가 펨토셀을 통한 개인정보 유출 사고와 관련해 KT에 539억7900만원의 과징금을 부과했다. 개인정보위는 KT가 펨토셀 관리·운영 과정에서 내부망 접근통제를 소홀히 하는 등 안전조치 의무를 위반해 개인정보가 유출된 것으로 판단했으며, 조사 과정에서 거짓 자료를 제출하는 등 조사방해 행위에 대해서는 별도로 고발하기로 했다.

    개인정보위는 지난 29일 제15회 전체회의를 열고 개인정보보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령과 개선권고, 공표 및 공표명령을 의결했다고 30일 밝혔다. 아울러 조사 과정에서 거짓 자료를 제출하는 등 조사방해 행위에 대해서는 KT를 고발하기로 했으며, 조사 착수 전 관련 서버를 재설치하거나 폐기한 LG유플러스는 수사기관에 수사를 의뢰하기로 결정했다.

    개인정보위 조사 결과 해커는 유실된 KT 펨토셀에 저장된 인증서를 복사해 자체 제작한 펨토셀에 삽입한 뒤 KT 이동통신망에 접속했다. 이후 이용자 단말이 해커의 펨토셀을 경유하도록 유도해 휴대전화번호와 가입자식별번호(IMSI), 단말기식별번호(IMEI)를 가로챘고, 기존에 확보한 이름·성별·생년월일 정보와 결합해 휴대폰 소액결제를 요청했다. 이어 결제 인증에 사용되는 ARS와 문자메시지(SMS)를 탈취해 무단 소액결제를 진행한 것으로 조사됐다.

    이 과정에서 KT 이동통신서비스 이용자(알뜰폰 포함) 1만6647명의 개인정보가 유출됐고, 368명을 대상으로 약 2억4000만원의 무단 소액결제 피해가 발생했다. 개인정보위는 당초 신고된 2만2227명 가운데 법인과 다중회선 등을 제외한 실제 정보주체 수를 기준으로 유출 규모를 산정했다고 설명했다.

    개인정보위는 사고 당시 KT의 펨토셀 관리체계가 전반적으로 부실했다고 판단했다. KT는 펨토셀 인증서의 유효기간을 10년으로 장기간 설정했고, 내부망에 접속하는 펨토셀에 대해 접속 IP를 제한하지 않아 타사 또는 해외 IP에서도 접속이 가능하도록 운영했다. 또 펨토셀 관리서버를 우회하는 경로가 존재했고, 펨토셀이 코어망에 접속할 때 부여되는 식별자인 셀 아이디(Cell ID)를 관리하지 않아 비인가 셀 아이디의 이상 접속을 탐지·대응하는 체계도 갖추지 않은 것으로 조사됐다.

    개인정보위는 이 같은 관리 부실로 해커가 약 11개월간(2024년 10월 8일~2025년 9월 5일) KT 내부망에 접속해 개인정보를 유출하는 동안 이상 접속을 탐지하지 못했다고 판단했다. 이에 KT가 정보통신망을 통한 불법적인 접근과 침해사고를 방지하기 위한 안전조치 의무를 위반했다고 봤다.

    과징금은 무단 소액결제 피해가 발생한 KT의 5G·LTE 이동통신서비스 매출을 기준으로 산정됐다. IPTV와 인터넷 통신 등 위반행위와 관련이 없는 독립적인 매출은 제외됐다. 개인정보위는 국민 생활에 필수적인 이동통신 서비스를 제공하는 기간통신사업자로서 내부망 접근통제를 소홀히 했고, 공격자의 불법 접근을 제한하지 못한 데다 지속적인 이상행위를 탐지하지 못해 실제 금전적 피해로 이어진 점을 중대한 위반행위로 판단했다고 설명했다.

    개인정보위는 KT에 펨토셀 등 무선통신망 장비 전반의 취약점을 점검하고, 통신망 내 개인정보에 대한 불법 접근통제를 강화하는 한편 개인정보 보호책임자(CPO)의 책임과 역할을 명확히 하는 등 거버넌스 체계를 정비하도록 시정명령했다. 또 현재 일부 IT서비스에 한정된 개인정보보호 관리체계(ISMS-P) 인증 범위를 이동통신 네트워크 시스템까지 확대할 것을 개선 권고했다.

    이와 함께 개인정보위는 KT가 2024년 3월 악성코드 감염 사실을 최초로 인지하고도 정부에 침해 사실을 신고하지 않았고, 개인정보 유출 여부에 대한 상세 분석 없이 자체 조치했으며, 이후 일부 침해 발생 서버의 로그를 삭제하고 조사 과정에서 거짓 자료를 제출하는 등 조사방해 행위가 있었다고 판단해 고발을 의결했다.

    LG유플러스에 대해서는 개인정보위 조사 착수 전 통합 비밀번호 관리시스템(APPM) 관련 서버의 운영체제를 재설치하거나 서버를 폐기해 개인정보 유출 관련 사실관계 확인을 어렵게 했다고 보고 공무집행방해 혐의로 수사기관에 수사를 의뢰하기로 했다.

    개인정보위는 이번 사례를 계기로 조사 착수 전 증거 은닉·폐기에 대한 형사처벌 규정 마련과 증거 은닉·폐기 시 과징금 부과, 조사 비협조 시 이행강제금 부과, 자료보전명령 도입 등 조사 실효성을 높이기 위한 제도 개선도 추진할 계획이다.

    송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선해 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식이 업계 전반에 뿌리내리도록 하겠다"고 말했다.