공공아이핀 해킹 공격에 '무기력'... 민간아이핀은 방어

'파라미터 위변조' 공격에 뚫려... "8년 전 시스템구축 후 보완미흡"

등록 2015.03.06 08:11수정 2015.03.06 08:11
0
원고료로 응원
(서울=연합뉴스) 하채림 기자 = 공공아이핀 시스템이 해킹 공격을 받아 75만 건의 공공아이핀이 부정 발급된 것으로 드러나면서 정부가 운영하는 공공아이핀의 허술한 보안 수준이 여실히 드러났다.

5일 행정자치부에 따르면 이번 해킹 공격의 주체는 '파라미터 위변조'라는 해킹 수법을 썼다.

아이핀 가입은 '개인정보 입력', '본인인증', '발급'의 순서대로 진행되는데 이번 공격의 주체는 본인인증이 정상적으로 이뤄진 것으로 시스템이 오인할 수 있는 데이터(파라미터값)를 발생시켜 본인인증 절차를 회피할 수 있었던 것으로 파악됐다.

개인정보 입력 단계까지 우회했는지, 아니면 이미 다른 경로로 유출된 개인정보를 입수해 이용했는지는 확인되지 않았다.

다만 공공아이핀을 관리하는 한국지역정보개발원은 후자 쪽에 무게를 싣고 있는 것으로 보인다.

공공아이핀 시스템의 프로그램이 파라미터 위변조 수법에 무기력하게 무너진 것과 달리 민간 아이핀은 이를 막아냈다.

이번 공격 사실을 인지한 후 정부가 관련 부처와 함께 민간 아이핀 시스템의 프로그램을 점검한 결과 파라미터 위변조를 인지, 발급이 진행되지 않았다고 행자부는 설명했다.


반면 공공아이핀 시스템은 파라미터 위변조에 대한 초보적인 대책도 갖춰지지 않았다.

지역정보개발원의 한 관계자는 "공공아이핀이 2007년 개발된 후 (그 상태로 시간이 흘러) 취약점을 발견하지 못한 면이 있다"고 말했다.

매년 두 차례씩 실시하는 취약점 점검에서도 이런 결함이 파악되지 않았다.

공공아이핀 소관 부처인 행자부의 한 관계자는 "이번 공격의 빌미가 된 프로그램 취약점은 통상적인 보안취약점 점검에서는 잡아내기 어려운 부분이었다"면서 "공격의 주체가 공공아이핀 프로그램을 정밀하게 연구한 것으로 보인다"고 말했다.

<저작권자(c) 연합뉴스, 무단 전재-재배포 금지>.
#아이핀
댓글
이 기사가 마음에 드시나요? 좋은기사 원고료로 응원하세요
원고료로 응원하기

'바른 언론 빠른 뉴스' 국내외 취재망을 통해 신속 정확한 기사를 제공하는 국가기간뉴스통신사입니다. 무단전재-재배포금지

AD

AD

AD

인기기사

  1. 1 타이어 교체하다, 대한민국의 장래가 걱정됐다
  2. 2 "김건희 여사 접견 대기자들, 명품백 들고 서 있었다"
  3. 3 유시춘 탈탈 턴 고양지청의 경악할 특활비 오남용 실체
  4. 4 제대로 수사하면 대통령직 위험... 채 상병 사건 10가지 의문
  5. 5 윤 대통령이 자화자찬 한 외교, 실상은 이렇다
연도별 콘텐츠 보기