보안

LG유플러스 ‘전화번호 IMSI’ 15년 운영…해킹 은폐 의혹까지 도마

테크월드뉴스 ·

전화번호 기반 IMSI 운영과 침해사고 은폐 의혹 등 LG유플러스 보안 논란을 표현한 이미지. [사진=챗GPT]

✦ AI 요약

국회 과방위 국정감사에서 LG유플러스의 전화번호 반영 IMSI 운영 방식과 지난해 침해사고 대응이 쟁점이 됐다.

조경태 의원은 해당 IMSI 구조의 보안성과 IMSI 캐처를 통한 개인정보 노출 가능성을 지적하며 정부의 실증 점검을 요구했다.

LG유플러스는 침해 서버 1대를 폐기하고 다른 침해 서버의 OS를 재설치했으며, 민관합동조사는 이 조치들로 유출 경로와 범위를 특정할 수 없다고 봤다.

국회 과학기술정보방송통신위원회 국정감사에서 LG유플러스의 IMSI 운영 방식과 지난해 침해사고 대응 과정이 쟁점이 됐다. 조경태 의원은 6일 과학기술정보통신부 및 소속기관 국정감사에서 LG유플러스의 장기간 전화번호 반영 IMSI 운영 문제를 지적했다.

IMSI는 이동통신사가 가입자 구분을 위해 부여하는 15자리 식별번호이며, 유심(USIM)에 저장된다. 조경태 의원실 설명에 따르면 이동통신 3사별 IMSI 뒷자리 구성 방식은 상이하며, LG유플러스는 사업자코드 뒤에 가입자 전화번호를 반영하는 방식을 사용했다. LG유플러스는 약 15년간 전화번호를 반영한 IMSI 구조를 운영해 왔다.

국정감사에서는 해당 구조의 보안성이 쟁점으로 다뤄졌다. 지난해 침해사고 이후 서버 폐기와 OS 재설치가 조사에 미친 영향도 함께 쟁점이 됐다. 전화번호를 IMSI에 반영한 장기 운영 방식의 보안성과 사고 뒤 서버 폐기·OS 재설치가 조사에 준 영향이 연결돼 논의됐다.

이에 따라 정부의 관리 책임을 점검하고 이용자 보호 대책을 마련해야 한다는 요구가 제기됐다. 조경태 의원은 지난해 침해사고 은폐 의혹 관련 경찰 수사에서 고의성이 확인될 경우 이용자 위약금 면제가 필요하다고 주장했다.

조 의원은 해당 구조에서 IMSI-전화번호의 용이한 연결 가능성이 개인정보 노출 위험을 키울 수 있다고 지적했다. 그는 'IMSI 캐처'가 가짜 기지국 형태로 작동해 주변 단말의 IMSI를 수집할 수 있다고 문제를 제기했고, 소프트웨어 정의 무선장비(SDR)와 공개 소스코드를 활용해 이를 구현할 수 있다고도 했다. 아울러 실제 시연 사례도 제시했다.

지난 4월 익명 보안 연구자는 직접 제작한 IMSI 캐처를 사용해 주변 LG유플러스 단말의 IMSI를 수집하는 모습을 시연했다. 이 시연에서는 전화번호를 확인한 뒤 해당 번호로 전화 발신까지 이뤄졌고, 관련 영상도 공개됐다. 조 의원은 특정 장소 가입자의 전화번호를 수집할 경우 표적형 스미싱이나 위치 추적에 악용될 가능성이 있는 만큼, 정부가 이를 직접 검증해야 한다고 주장했다.

조 의원은 정부의 기존 판단에도 문제를 제기했다. 배경훈 부총리 겸 과기정통부 장관은 지난 3월 과방위 전체회의 답변에서 전화번호 기반 IMSI 운영은 법률 위반이 아니고 2차 피해 가능성도 현저히 낮다는 취지로 답했다. 이에 대해 조 의원은 정부가 해당 구조를 언제 인지했는지, 2차 피해 가능성이 낮다고 판단한 근거가 무엇인지, IMSI 캐처 활용에 대한 실증 점검을 했는지를 질의했다.

지난해 LG유플러스 침해사고 대응 과정이 쟁점으로 떠올랐다. LG유플러스는 한국인터넷진흥원(KISA)의 해킹 관련 안내를 수신한 뒤 침해 서버 1대를 폐기했고, 과기정통부의 자체 점검 요청 뒤에는 다른 침해 서버의 OS를 재설치했다. 이에 대해 조 의원은 서버 폐기와 OS 재설치로 침해 경로와 피해 범위를 규명하는 데 한계가 발생했다고 지적했다.

이후 민관합동조사에서는 유출 데이터가 실제로 유효하다는 점은 확인됐다. 다만 민관합동조사는 서버 폐기와 OS 재설치로 인해 유출 경로와 범위를 특정할 수 없었다고 봤다. 초기 대응 과정에서 이뤄진 조치가 이후 침해와 유출의 경로, 범위를 확인하는 데 제약으로 작용한 셈이다.

과기정통부는 LG유플러스의 대응을 문제 삼아 '위계에 의한 공무집행방해' 혐의로 경찰에 수사를 의뢰했고, 개인정보보호위원회도 같은 혐의로 수사를 의뢰했다. 조 의원은 경찰 수사에서 고의 은폐와 조사 방해가 확인될 경우 이용자 보호 조치가 필요하다고 밝혔다. 또 LG유플러스 이용약관에는 회사 귀책 사유로 서비스가 해지될 때 위약금 납부 의무를 면제하는 조항이 포함돼 있다며, 수사 결과에 따라 전체 가입자를 대상으로 한 위약금 면제 여부도 검토할 필요가 있다고 주장했다.

조 의원은 정부의 직접 실증 점검이 필요하다고 밝히고, 이용자 보호대책도 조속히 마련해야 한다고 말했다. 이어 경찰 수사로 은폐의 고의성이 확인될 경우 전체 가입자 위약금 면제 등 상응하는 조치가 필요하다고 밝혔다.

더불어민주당 이훈기 의원은 이날 국감에서 해킹·개인정보 유출과 관련한 기업 책임을 강조했다. 이 의원은 LG유플러스 침해사고 은폐 의혹을 지적하고, 티빙의 보안 취약점 방치 문제를 거론했다. 아울러 기업의 보안 관리와 사고 이후 이용자 보호 책임을 지적했다.

출처: 테크월드뉴스 · 김승기 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=407817

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 테크월드뉴스

원문 확인

이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.