로그인
보증업체
스포츠중계
스포츠분석
먹튀사이트
지식/노하우
판매의뢰
업체홍보/구인
뉴스
커뮤니티
포토
포인트
보증카지노
보증토토
보증홀덤
스포츠 중계
기타
축구
야구
농구
배구
하키
미식축구
카지노 먹튀
토토 먹튀
먹튀제보
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
제작판매
제작의뢰
게임
구인
구직
총판
제작업체홍보
실시간뉴스
스포츠뉴스
연예뉴스
IT뉴스
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[연예뉴스]
강태오, 꽃신 안에 담은 꽃가락지 “나의 아내가 되어주겠느냐” (이강달)
N
[연예뉴스]
'공개 열애 2번' 전현무, 최초 고백 "여친과 이별 후..눈물 흘리는 어릿광대의 마음"
N
[연예뉴스]
'모범택시3' 이제훈, 김의성 15년 전 사연에 "해결해야 할 일"
N
[연예뉴스]
조진웅 인정, ‘두 번째 시그널’ 뒤흔든다… 김혜수·이제훈 복귀작에 ‘비상’
N
[연예뉴스]
오상진♥김소영, 유산 아픔 딛고 새 생명 찾아왔다…"임신 6개월 차, 내년 봄 출산"
N
커뮤니티
더보기
[자유게시판]
드디어 금요일이군요
[자유게시판]
오늘 다저스 어떻게 생각하시나요
[자유게시판]
하아 댓노
[자유게시판]
식곤증지립니다요
[자유게시판]
벌써 불금이네요
목록
글쓰기
[IT뉴스]“하드웨어 보안 모듈(HSM)은 어디에 있었나”…쿠팡 사태, 7가지 의문 제기
온카뱅크관리자
조회:
2
2025-12-04 09:27:29
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">김승주 고려대 정보보호대학원 교수 밝혀<br>3370만명 털린 쿠팡, 인증키 탈취가 남긴 치명적 질문들<br>퇴직 개발자, 전자서명키 빼내 토큰 위조<br>HSM 미사용·통제 부재 짚어야<br>휴면·탈퇴 계정도 무단 접속…탐지 시스템 정상 작동했는지 의문</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="UiDBee6bm4"> <p contents-hash="79a9cf3f4dfd83c6d2d0afc94d006161ce0707b97072863875f72f25a1448858" dmcf-pid="uBxW77FYEf" dmcf-ptype="general"> [이데일리 김현아 기자]국민 3300만 명이 피해를 본 쿠팡 대규모 정보 유출 사태와 관련해, 김승주 고려대 정보보호대학원 교수가 “이번 사고는 단순 개발자 일탈이 아니라 구조적 보안 실패가 의심되는 사건”이라며 핵심 의문점을 제기했다. </p> <p contents-hash="dac02cdc595751334d508fd9136f9e94537f6fc57f6ed24c97ddfc29a0c56fd3" dmcf-pid="7bMYzz3GIV" dmcf-ptype="general">김 교수는 지난 2일 국회 과학기술정보방송통신위원회 긴급 현안질의에 외부 전문가로 참석한 뒤 사고 원인과 의문점을 정리한 분석을 자신의 페이스북에 공개했다.</p> <figure class="figure_frm origin_fig" contents-hash="ec6198ec36ea21fbf44d8db5e4b68425b73ea360406325d86e839eafe4b2be05" dmcf-pid="zKRGqq0Hs2" dmcf-ptype="figure"> <p class="link_figure"><img alt="김승주 고려대 정보보호대학원 교수" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202512/04/Edaily/20251204092648830jcke.jpg" data-org-width="374" dmcf-mid="0K6vpp5TI6" dmcf-mtype="image" height="auto" src="https://img3.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202512/04/Edaily/20251204092648830jcke.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 김승주 고려대 정보보호대학원 교수 </figcaption> </figure> <div contents-hash="3d77700d199ce8cf7577c40e8f5a19bfda705613cf2f31002241eb6f2d1cea3d" dmcf-pid="q9eHBBpXs9" dmcf-ptype="general"> <strong>퇴사 직전 개발자, 전자서명키 탈취해 인증토큰 위조</strong> </div> <p contents-hash="78ffa1511c42601cdceb6e2f2fa81a550c7eedaf465a226818c0dd455f8c2d18" dmcf-pid="B2dXbbUZwK" dmcf-ptype="general">김 교수에 따르면 쿠팡 인증시스템 개발팀 직원은 2024년 12월 퇴사 직전, 인증토큰(access token)을 만드는 개인전자서명키(private signing key)를 탈취했고, 이를 이용해 인증토큰을 위조한 것으로 드러났다.</p> <p contents-hash="f6d7f6c24b815e52f92ba6f4f17a6e95685fd47023660970835ca3f1e6740cad" dmcf-pid="bVJZKKu5wb" dmcf-ptype="general">이 개발자는 위조 토큰으로 쿠팡 이용자 계정에 장기간 무단 접속했으며, 크롤링 방식(프로그램이 자동으로 훑어가며 데이터를 모으는 방식)으로 3300만 명의 개인정보를 수집한 것으로 확인됐다. 접근한 계정에는 이미 탈퇴했거나 휴면 상태였던 계정도 포함돼 있었다.</p> <p contents-hash="831175aa9d81a03819c0b5386d0a761c9632918abe0307613d7fc9e6684f5997" dmcf-pid="Kfi59971mB" dmcf-ptype="general">또한 개발자는 쿠팡 외부에서 서로 다른 IP를 사용해 은밀하게 접근했고, 소규모로 장기간 접속이 이어져 탐지가 어려웠던 것으로 파악된다.</p> <p contents-hash="e072b64f1f0b60b3795cdd3975025fcd93814407796677f83e343541ac154551" dmcf-pid="94n122ztrq" dmcf-ptype="general">쿠팡은 개인전자서명키 유출 사실을 2025년 11월 18일 고객 신고가 접수되기 전까지 인지하지 못했다. 최초 신고 당시 유출 규모는 4536명으로 밝혔지만, 한국인터넷진흥원(KISA) 합동 조사 이후 3300만 명 이상으로 피해 범위가 확대됐다.</p> <figure class="figure_frm origin_fig" contents-hash="92f1753ddf4da941117f0abaa847d445bdb90681d8e72161ea74f1a6fe53d0e8" dmcf-pid="28LtVVqFEz" dmcf-ptype="figure"> <p class="link_figure"><img alt="[이데일리 김정훈 기자]" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202512/04/Edaily/20251204092650129dxwm.jpg" data-org-width="670" dmcf-mid="pRa088Kps8" dmcf-mtype="image" height="auto" src="https://img1.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202512/04/Edaily/20251204092650129dxwm.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> [이데일리 김정훈 기자] </figcaption> </figure> <div contents-hash="0e01de6ceffca716f5cb2fe0206a2bd683e253bb1558041b225e3da56ff0ef3b" dmcf-pid="V6oFffB3I7" dmcf-ptype="general"> <strong>“HSM 어디 있었나”…기술적으로 발생하기 어려운 키 탈취</strong> </div> <p contents-hash="b304761c6331e3ef56a1abb5d26f4b7d5dbef6d968782dd8be91ffbf43b6d86d" dmcf-pid="fU4l33XSOu" dmcf-ptype="general">김 교수는 가장 먼저 개인전자서명키는 HSM(Hardware Security Module·하드웨어 보안 모듈)에 저장돼야 하며, 누구도 키를 외부로 추출할 수 없어야 한다고 지적했다.</p> <p contents-hash="be1f03388a62f32413f8dd4a2b177ef5031b27a60e14d27f653fe091207ce410" dmcf-pid="4u8S00ZvrU" dmcf-ptype="general">그러나 이번 사건에서는 개발자가 직접 키를 탈취한 것으로 드러나, 쿠팡의 보안 시스템 구조 자체에 심각한 결함이 있었던 것 아니냐는 의문을 제기했다.</p> <p contents-hash="23e8491e37eeda6d2daa7302a95251f6d07076e5e309fad813d79a123ec3549e" dmcf-pid="876vpp5TOp" dmcf-ptype="general">김승주 교수는①HSM을 사용했다면 키 탈취가 어떻게 가능했는가(키 추출이 원천적으로 불가능해야 하는데, 기술적으로 설명되지 않는 구조적 허점이 존재한다는 의미)②수개월 간 토큰 위조·무단 접속이 지속됐는데 왜 탐지되지 않았는가(정상적인 시스템이라면 내부 통제 장치가 즉시 반응해야 함)③퇴사 시 전자서명키를 즉시 리셋하지 않은 이유는 무엇인가(기본적인 퇴직자 보안 관리가 이뤄지지 않은 것 아니냐는 지적)④HSM을 사용했다면 도입 단계에서 취약점 검증을 왜 하지 않았는가 등에 의문을 제기했다.</p> <p contents-hash="dc7b7e78ae3ea9d15aeba07bd02d165f6b027310e84b707d7f47ec6259856796" dmcf-pid="6zPTUU1yD0" dmcf-ptype="general">또 ⑤전자서명키 접근 권한이 왜 분산되어 있지 않았는가(권한 집중 구조라면 시스템 위험이 극도로 커지는 상황)⑥휴면·탈퇴 계정까지 무단 접속됐는데도 탐지가 되지 않은 이유는 FDS(이상거래탐지시스템)가 정상적으로 작동했는지 논란 ⑦피해 규모가 의심될 상황에서도 왜 소극적 공지만 했는가(내부 통제가 부실한 점이 분명한데 최악의 상황을 가정한 고객 안내가 없었다는 지적)등이 앞으로 답해야 할 핵심 쟁점이라고 적었다.</p> <p contents-hash="0f332bbdbf25d175d4a087ac69a40c8e01a88fe14fc3b2b460d4306d7dc38215" dmcf-pid="PqQyuutWE3" dmcf-ptype="general"><strong>“청문회 가능성 높아…재발 방지 위해 구조 점검 필요”</strong></p> <p contents-hash="953254bfc45c0307f0821598c71e403a5c5e386fd24a92828bcdf96990be5351" dmcf-pid="QBxW77FYmF" dmcf-ptype="general">김 교수는 “국회 분위기를 보면 청문회 개최 가능성이 높아 보인다”며 “이번 사태를 명확하게 규명해 구조적 문제를 바로잡지 않으면 유사 사고는 반복될 수 있다”고 강조했다.</p> <p contents-hash="a89ab2938b9f173d74a5fb72e23e0cfcf25b7dd6b9b7ba8f869e9e0f9ab75a45" dmcf-pid="xbMYzz3Gst" dmcf-ptype="general">하드웨어 보안 모듈(HSM) 관리, 권한 통제, 내부 탐지 시스템, 퇴직자 관리 등 가장 기본적인 보안 체계가 제대로 작동했는지 철저히 따져야 한다는 의미다.</p> <p contents-hash="34bd8fb59429b94d5c92f3f712d0068fb3c0924a571d7d91143f0ee7c7dac722" dmcf-pid="yrWREEaew1" dmcf-ptype="general">김현아 (chaos@edaily.co.kr) </p> </section> </div> <p class="" data-translation="true">Copyright © 이데일리. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기