로그인
보증업체
스포츠중계
스포츠분석
먹튀사이트
지식/노하우
판매의뢰
업체홍보/구인
뉴스
커뮤니티
포토
포인트
보증카지노
보증토토
보증홀덤
스포츠 중계
기타
축구
야구
농구
배구
하키
미식축구
카지노 먹튀
토토 먹튀
먹튀제보
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
제작판매
제작의뢰
게임
구인
구직
총판
제작업체홍보
실시간뉴스
스포츠뉴스
연예뉴스
IT뉴스
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[연예뉴스]
방탄소년단 진, 아이돌픽 '2025년 12월 베스트 아티스트' 선정..5개월 연속 정상
N
[연예뉴스]
[종합] '김윤지 시어머니' 김영임 "남편 이상해, 손찌검 하려고…아들이 말려" (동치미)
N
[연예뉴스]
“50억 집 내가 샀다” 야노시호, 추성훈 지분 無…생활비 밀려 자동이체까지
N
[연예뉴스]
'뷔 이펙트' 방탄소년단 뷔 커버 GQ 2월호 예판 1위..7300만원 까르띠에 '품절'
N
[연예뉴스]
“너의 처음도 응원할게” 변우석, 팬 결혼식에 깜짝 선물‥이쯤되면 유죄 인간
N
커뮤니티
더보기
[자유게시판]
드디어 금요일이군요
[자유게시판]
오늘 다저스 어떻게 생각하시나요
[자유게시판]
하아 댓노
[자유게시판]
식곤증지립니다요
[자유게시판]
벌써 불금이네요
목록
글쓰기
[IT뉴스]KAIST “한국 금융보안 필수 소프트웨어, 오히려 해킹에 악용된다”
온카뱅크관리자
조회:
68
2025-06-02 15:07:32
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">국내 의무 설치된 보안 프로그램 19개 심각한 취약점 확인<br>“웹 표준 기반으로 패러다임 전환 시급”</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="YmwjH9aVTP"> <p contents-hash="744f05abb0eb9b3e03a3e07794897db432cab9b5e8189039aec67457f35e8ca3" dmcf-pid="GsrAX2NfC6" dmcf-ptype="general"> [이데일리 김현아 기자] 국내 금융 서비스 이용 시 의무 설치되는 보안 소프트웨어가 오히려 해킹 공격에 취약하다는 연구 결과가 나왔다.</p> <p contents-hash="8a8a27441566c895e6b2dacf5b7b1dfc2b350de62455c90658ad6c6624d7aa84" dmcf-pid="HOmcZVj4l8" dmcf-ptype="general">KAIST 연구진은 기존 금융 보안 체계의 근본적인 구조적 한계를 지적하며 웹 표준 기반 보안 체계로의 전환이 시급하다고 강조했다.</p> <p contents-hash="12d95d5dffbb37911c8f2d6221880bfb5afb4577d5f0fe21c9d1f01abd100db8" dmcf-pid="XIsk5fA8S4" dmcf-ptype="general">이를 테면, 키보드 보안 프로그램은 오히려 키 입력 도청이 가능하고, 인증서 보호 프로그램은 개인정보 평문 노출 가능성이 있으며, 시스템 보호 프로그램은 외부에서 시스템 권한 탈취가 가능하며, 사설 인증서의 경우 암호화 통신까지 뚫릴 가능성이 제기된 것이다.</p> <p contents-hash="120f912ae803ba453f7efb9c99d66be18b7d4401cb64259cd4d924bef960e592" dmcf-pid="Zbq0emFOyf" dmcf-ptype="general">KAIST(총장 이광형)는 2일 전기및전자공학부 김용대·윤인수 교수 공동 연구팀이 고려대 김승주 교수팀, 성균관대 김형식 교수팀, 보안기업 티오리(Theori)와 공동 연구를 통해 국내 금융보안 소프트웨어의 구조적 취약점을 체계적으로 분석한 결과를 발표했다.</p> <p contents-hash="26399dd2a6acf75a7c8876c505f472447c2e41d63f1209bed92e4638dbd83565" dmcf-pid="5KBpds3IlV" dmcf-ptype="general">티오리의 박세준 대표는 SK텔레콤 해킹 사건이후 SK(034730)그룹의 정보보호 혁신을 위해 신설된 ‘정보보호혁신특별위원회’ 자문단에 참여하고 있다.</p> <figure class="figure_frm origin_fig" contents-hash="56cdda91cd523ad2c3b640e89a00411bbf5444b35cace887fa1d8dc92a5af189" dmcf-pid="19bUJO0CT2" dmcf-ptype="figure"> <p class="link_figure"><img alt="출처=이데일리 DB" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202506/02/Edaily/20250602150327604dtfr.jpg" data-org-width="658" dmcf-mid="WVKuiIphCQ" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202506/02/Edaily/20250602150327604dtfr.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 출처=이데일리 DB </figcaption> </figure> <div contents-hash="ce9f2e7e611a8554e742129d8e95a0087a2e6261add67e6a575aaaeea08956b7" dmcf-pid="t2KuiIphS9" dmcf-ptype="general"> <strong>한국만 ‘의무 설치’, 국제적 유례 없는 구조</strong> </div> <p contents-hash="e66713b7903b695bfa58688683d858460291a58fc90d3335644cef849810dbc0" dmcf-pid="FV97nCUlCK" dmcf-ptype="general">우리나라는 금융·공공 서비스 이용 시 특정 보안 프로그램 설치를 법적으로 강제하는 유일한 국가다.</p> <p contents-hash="bfe318d779899b8304cfadfd9ff6c3889002e48d172f5c0d896f3f4bf07b582f" dmcf-pid="3f2zLhuShb" dmcf-ptype="general">연구진은 북한 해커들의 사이버 공격 사례에서 왜 한국의 금융 보안 프로그램이 주요 표적이 되는지에 주목했고, 해당 소프트웨어에 설계적 결함과 구현상의 취약점이 다수 존재함을 확인했다.</p> <p contents-hash="a59287a12d2f7e2bf6121a665a8b1afc11057084e9443b3e45ac2dbe8db77aa6" dmcf-pid="04Vqol7vlB" dmcf-ptype="general">실제 국내 주요 금융기관 및 공공기관에서 사용 중인 7종의 주요 보안 프로그램을 분석한 결과 ▲ 키보드 입력 탈취 ▲ 중간자 공격(MITM) ▲ 공인인증서 유출 ▲ 원격 코드 실행(RCE) ▲ 사용자 식별·추적 등 총 19건의 심각한 취약점이 발견됐다.</p> <p contents-hash="42b8e99dc950ae8451f154317b27ae9d7040ea65bb0c696a3ce23f2851678327" dmcf-pid="p8fBgSzTSq" dmcf-ptype="general">일부 취약점은 연구진의 제보 후 패치됐으나, 근본적인 설계적 취약점은 여전히 남아 있는 상태다.</p> <p contents-hash="c9664de2079f5a72b9a939602653a92202cc90e6fe0cead873f07b1fac51a3ae" dmcf-pid="U64bavqylz" dmcf-ptype="general"><strong>웹 보안 원칙 우회 설계, 오히려 공격 통로로</strong></p> <p contents-hash="f72b6228a003ad068623ea27319e69beb1ecbf53ea49ed216c94fbbbde9fd17f" dmcf-pid="uq7FMw1mh7" dmcf-ptype="general">문제의 핵심은 KSA 프로그램이 웹 브라우저의 보안 구조를 우회해 민감한 기능을 수행하도록 설계됐다는 점이다.</p> <p contents-hash="e026fa2f7d435c56345fb92bea9e835827805ec009c238c08326a08613574af7" dmcf-pid="7Bz3Rrtsvu" dmcf-ptype="general">브라우저는 기본적으로 외부 사이트가 시스템 내부 파일이나 민감 정보에 접근하지 못하도록 제한하지만, 보안 프로그램은 이를 우회하기 위해 루프백 통신, 외부 프로그램 호출, 비표준 API 등을 사용한다.</p> <p contents-hash="c28ca227a32ada3b4407938d68e17103c00a9d53b81a7369048850e2d9d46503" dmcf-pid="zbq0emFOTU" dmcf-ptype="general">과거에는 ActiveX 기반으로 구현됐으나, ActiveX 지원 종료 후에도 .exe 실행파일 기반 유사 구조로 유지되고 있다.</p> <p contents-hash="1700e5cde33246873d2d9ec9fe444e71b8697932b0f5ad33794a419e174487eb" dmcf-pid="qKBpds3ISp" dmcf-ptype="general">이는 Same-Origin Policy(SOP), 샌드박스(Sandbox), 권한 격리(Privilege Separation) 등 현대 웹 보안 메커니즘과 정면 충돌하는 방식이다.</p> <p contents-hash="a67cc98ed151b5cd5319a4db69eddb31f2ba2f7f84f3fed37d7d7c2193c74a6b" dmcf-pid="B9bUJO0CT0" dmcf-ptype="general">KAIST 김용대 교수는 “웹은 위험하므로 보호해야 한다는 브라우저의 보안 철학과 KSA 구조는 본질적으로 충돌한다”며 “구조적으로 안전하지 않은 시스템에서는 작은 실수조차 치명적인 보안 사고로 이어질 수 있다”고 지적했다.</p> <p contents-hash="0ef1c27d1fbc00c9cea288e08d427261a67dc834d4883a16c98af1f5fb5c7b2d" dmcf-pid="b2KuiIphh3" dmcf-ptype="general"><strong>사용자 경험조차 취약… “설명 없는 강제 설치”</strong></p> <p contents-hash="5a9a53892226972e59f08a1f1c1b4f65813b8fca4f073565a5a6c29718b52c7d" dmcf-pid="KV97nCUlTF" dmcf-ptype="general">연구진이 전국 400명을 대상으로 설문 조사한 결과, 97.4%가 금융 서비스 이용을 위해 KSA를 설치한 경험이 있었고, 이 중 59.3%는 프로그램의 기능과 목적을 전혀 알지 못한 채 설치한 것으로 나타났다.</p> <p contents-hash="7211d28866cbba2f9bb7887801c759ca44b92fe07829b53a5454eba938133c8b" dmcf-pid="9f2zLhuSCt" dmcf-ptype="general">실제 사용자 PC 48대 분석 결과, 1인당 평균 9개의 KSA가 설치돼 있었으며, 다수는 2022년 이전 버전, 심지어 2019년 버전까지 사용되고 있었다.</p> <p contents-hash="53ad8b2f8ea0672f6d01117c4ccbef50412c634fd0a6b1ef76c6dcebd55a8f2c" dmcf-pid="24Vqol7vl1" dmcf-ptype="general"><strong>“웹 표준 기반으로 보안 패러다임 전환 시급”</strong></p> <p contents-hash="dff62d0a5c8d4289ce9bb0e0ef921cf2aed8d2e77d2a860c213ac1ec69a42211" dmcf-pid="V4Vqol7vh5" dmcf-ptype="general">연구진은 “보안 소프트웨어는 사용자 보호를 위한 도구여야 하나, 현재는 오히려 공격의 통로가 될 수 있다”고 지적하며 웹 표준과 브라우저 보안 모델을 따르는 방향으로 전환해야 한다고 강조했다.</p> <p contents-hash="a991153e395b23057f63e3437241f83212a79149b98b8d96982ae44781ebdccd" dmcf-pid="f8fBgSzTlZ" dmcf-ptype="general">김용대 교수는 “비표준 보안 소프트웨어 강제 설치 방식은 국가 차원의 보안 위협으로 이어질 수 있다”며 “이제는 근본적인 패러다임 전환이 필요하다”고 말했다.</p> <p contents-hash="f422d81fcfa3f79d580a918244f966a0524aea8a762350f065030e71c2df3c85" dmcf-pid="464bavqyyX" dmcf-ptype="general">이번 연구 결과는 세계 최고 권위의 보안 학회 중 하나인 ‘USENIX Security 2025’에 채택됐다.</p> <p contents-hash="79155132ba540a7e836a4f2a88042943cf9a9fe2af01443ffe3753f09efd7411" dmcf-pid="8P8KNTBWyH" dmcf-ptype="general">논문명은 Too Much of a Good Thing: (In-)Security of Mandatory Security Software for Financial Services in South Korea》이다. 이번 연구는 정보통신기획평가원(IITP) 지원으로 수행됐다.</p> <p contents-hash="173287c40090a013bc86eb1e9ce6bb5fe8f96f1e2af1379344341374c26d70b6" dmcf-pid="6Q69jybYTG" dmcf-ptype="general">윤인수 교수(KAIST)는 “이번 연구는 단순 버그 분석이 아닌, 설계 철학 자체가 위험한 시스템을 분석한 점에서 의미가 크다”고 했고, 김승주 교수(고려대)는 “보안 프로르갬은 법과 제도, 관행이 만들어낸 합법적 위협이다. 구조적 변화 없이는 문제는 반복된다”고 언급했다.</p> <p contents-hash="0e99f986f754985fe9a529516356a57e3681ec15732a66931e7126466972219c" dmcf-pid="PxP2AWKGSY" dmcf-ptype="general">김형식 교수(성균관대)는 “보안 소프트웨어가 공격자에게 백도어로 활용될 수 있는 위험성을 보여준다”고 했고, 윤태식 연구원(Theori/KAIST)은 “보안프로그램 취약점은 기능 오용으로 발생하며, 정상 응용프로그램인터페이스(API)를 통해 공격 가능하다는 점이 특히 위험하다”고 했다.</p> <p contents-hash="a1046b9c2303a70b192381dc5067297ee903ea549f9956af3b8dc1db9a9395cb" dmcf-pid="QMQVcY9HTW" dmcf-ptype="general">한국의 금융보안 체계가 오히려 고립된 생태계로 인해 글로벌 보안 흐름에서 뒤처지고 있으며, 현행 강제 설치 방식은 이제 보안이 아닌 위험 요소가 되고 있다는 것이 연구진의 경고다.</p> <p contents-hash="53a0bc4c846aa8b9e284bb50cd2a5894966565fecfb8b8b7f25fd4c6d736c5d9" dmcf-pid="xRxfkG2XWy" dmcf-ptype="general">이번 연구가 국내 금융보안 정책의 근본적 개선 논의로 이어질 수 있을지 주목된다.</p> <p contents-hash="8eb9e2f06fdf35279aae83a3b57f427ded78b9a25040492679f372f4cf8cfcc8" dmcf-pid="yYyC7eOJlT" dmcf-ptype="general">김현아 (chaos@edaily.co.kr) </p> </section> </div> <p class="" data-translation="true">Copyright © 이데일리. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기