본문 바로가기

사회

SK텔레콤 유심 정보 유출 사건 주요 내용

SKT 유심 정보 유출 사건 상세 대시보드

SK텔레콤 유심 정보 유출 사건 상세 대시보드

2025년 4월 보고서 기준

사건 개요

  • 발생 시점: 2025년 4월 19일 오후 11시경 SKT 내부 시스템 대상 해킹 공격 발생.
  • 공격 방식: "BPFdoor" 계열 악성코드 사용. 이는 리눅스 커널 취약점을 악용하며, 별도 포트 개방 없이 특정 신호에 반응하는 탐지 어려운 백도어.
  • 최초 발견: 가입자인증서버(HSS) 등에서 악성코드 4종 발견.
  • 최종 확인: 추가 조사 결과, 총 12종의 악성코드 침투 확인.
  • 공격 경로: SKT의 홈 가입자 서버(HSS) 시스템에 직접 침투. HSS에는 가입자 식별 정보, 인증 키 등 유심 복제 핵심 정보 저장.
  • 정보 탈취 추정: 해커가 BPFdoor를 통해 시스템 접근 후 명령 실행, 정보 탈취 추정. 공격 방식은 중국 '위버 앤트' 조직 수법과 유사성 제기.
  • 근본 원인 지적:
    • SKT의 전반적인 보안 관리 체계 문제점.
    • 핵심 서버에 보안 프로그램 미설치 등 보안 취약점 존재.
    • 가입자 인증키(Ki) 등 민감 정보가 암호화되지 않은 상태로 관리되었을 가능성.
    • 보안 업계 경고에도 불구, 적절한 예방 조치 미흡 가능성.
    • 정보보호 예산이 경쟁사 대비 낮고 과거보다 감소한 점.

피해 규모

  • 주요 유출 정보: 유심 고유 식별번호(ICCID/IMSI), 인증키(Ki), 휴대전화번호(MSISDN) 등 유심 관련 핵심 데이터.
  • 회사측 입장: 이름, 주민등록번호, 주소 등 민감한 개인정보는 유출되지 않았다고 발표.
  • 유출 데이터 용량: 약 9.7GB. 이는 텍스트 기준 수천만 건에 해당하는 방대한 양.
  • 전문가 우려: 대부분의 가입자 정보가 탈취되었을 가능성 제기.
  • 영향 범위 추정: SKT 전체 가입자 약 2,300만 명. 최악의 경우 전 가입자 유심 정보 유출 가능성.
  • MVNO 가입자: SKT 통신망을 사용하는 MVNO(알뜰폰) 가입자도 피해 대상에 포함될 것으로 추정.

예상 소비자 피해

  • 2차 악용 위험: 유출 정보는 직접적 금융 정보는 아니나, 2차 악용을 통해 다양한 재산적 피해 유발 가능.
  • 유심 복제 및 대포폰 개통: 유심 식별번호와 인증키로 유심 복제, 불법 단말 개통. 피해자 모르게 복제폰이 범죄에 악용되거나 요금 폭탄 우려. 인증키 유출 시 해커가 통신망에서 피해자 행세 가능.
  • SIM 스와핑 금융사기: 본인확인 절차 우회, SMS/MMS 가로채기(OTP, 인증번호 탈취)를 통한 금융계좌 접근, 전자금융거래 및 소액결제 사기. 일부 고객 대상 보이스피싱 시도 포착.
  • 보이스피싱·스미싱 표적화: 유출 정보로 정교한 사기 시나리오(예: SKT 사칭 악성 앱 설치 유도) 구성, 추가 개인정보 탈취 시도.
  • 통신 요금 및 과금 피해: 복제 유심으로 무단 통신 서비스(국제전화 등) 사용 시 고액 요금 청구 위험. 부정 결제 시도 가능.
  • 정보 불법 거래: 탈취 정보가 다크웹 등에서 거래될 가능성.
  • 신뢰도 하락 및 가입자 이탈: 소비자 불안감 고조. 실제 약 25만 명 가입자 이탈. SKT는 위약금 면제 시 최대 500만 명 추가 이탈, 3년간 7조 원 이상 손실 추산.
  • 보상 문제: 피해 발생 시 해킹과의 인과관계 입증의 어려움으로 실질적 보상 난항 가능성.
  • SKT 현재 입장: 유출 정보의 실제 악용 사례는 아직 확인되지 않았다고 발표.

SKT 주요 대책

  • 초기 대응: 4월 19일 감염 인지 즉시 악성코드 삭제, 해킹 경유 장비 격리 등 긴급 조치로 추가 정보 탈취 차단.
  • 사고 공지 및 신고: 4월 22일 "사이버 침해사고 관련 안내" 공지 및 공식 사과. 4월 20일 KISA 등 관계 당국 신고 (단, 신고 지연 비판: 인지 후 45시간 소요, 24시간 이내 의무 위반). 4월 25일 CEO 공식 사과 및 무상교체 계획 발표.
  • 유심 보호 및 교체:
    • "유심 보호서비스" 전 고객 무료 제공 및 가입 독려 (초기 해외 로밍 제한 단점, 5월 중 개선 예정). 불법 유심 복제 피해 시 100% 책임 약속.
    • 4월 28일부터 유심(eSIM 포함) 전국 대리점/공항 로밍센터에서 무상 교체 (알뜰폰 고객 포함). 초기 유심 재고 부족으로 고객 불편.
  • 유심 포맷 방식 개발: 유심 교체와 동일 효과의 소프트웨어 초기화 방식 개발, 5월 중 적용 예정.
  • 부정사용 모니터링 강화: 불법 유심기변, 비정상 인증 시도 차단 강화. 이상 징후 시 이용 정지 및 고객 안내. 24시간 모니터링 유지.
  • 고객 지원 강화: 전담 고객센터(080-800-0577) 운영, FAQ 배포, 피싱 주의 당부 문자 발송.
  • 시스템 전수 조사 및 보안 혁신:
    • 전체 시스템 보안 진단, 추가 침투 흔적 조사.
    • 보안 혁신 총력, 추가 투자 및 인력 충원 약속.
    • 침해 탐지 시스템, 서버 전용 백신/EDR 도입 검토.
    • 외부 전문가 컨설팅, 점검 주기 단축, 임직원 교육 강화 등 종합대책 마련.
    • 외부 전문가 참여 정보보호혁신위원회 구성 계획.
  • 고객신뢰회복위원회 설치: 위약금 문제 등 고객 의견 수렴 및 신뢰 회복 방안 논의 예정.

정부 및 유관기관 대책

  • 합동 조사: 정부-SKT 합동, 유출 원인/경로/규모 파악. 민관 합동조사단, 침해 원인 BPFdoor 악성코드로 확인. 조사 중 추가 악성코드 및 보안 허점 발견.
  • 보안 강화 요구: 정부, 조직적 사이버 공격 가능성 염두, 통신사 등 주요 기업에 보안 태세 강화 공식 요구.
  • 개인정보보호위원회 조치: SKT 주요 인프라 보안 수준 미흡 판단. 모든 유출 가능 이용자에게 유출 사실 통지 완료 요구.
  • 과기정통부 입장 (위약금): SKT에 위약금 면제 검토 행정지도. 단, 사업자 피해 우려로 신중한 입장, 외부 로펌 법률 검토 의뢰. 6월 말 이후 결정 시사.
  • 국회 대응: 과학기술정보방송통신위원회, 청문회 2회 개최, SKT 경영진 출석하여 원인 규명 및 책임 추궁.
  • 향후 종합 대책: 정부, 통신망 보안 강화 종합대책 수립 예고. 통신사 전반 보안 수준 상향 및 노후 시스템 교체 지원 전망. HSS는 '국가 주요정보통신기반시설'로 지정됨.
  • 공정거래위원회: SKT의 약관 이행 여부 주시.

사업자 손해배상 책임

  • 과거 판례 경향: 국내에서 기업의 손해배상 책임 인정이 쉽지 않았음. 법원은 기업 과실 및 인과관계 입증을 엄격히 요구.
  • 주요 판례:
    • KT(2012): 대법원, KT 보안조치 이행 및 해킹 불가항력 판단, 배상책임 불인정.
    • SK컴즈(2011): 개인정보 유출만으로 즉각적 피해 발생 인정 어렵다며 위자료 청구 기각.
    • 인터파크(2016): 기업의 명백한 보안의무 위반(비밀번호 평문 저장 등) 인정, 프라이버시 침해 위자료 1인당 10만원 일부 인정.
  • 최근 행정 제재: LGU+(2023) 개인정보위, 보안 미흡으로 약 68억 원 과징금 부과.
  • 법적 근거 (SKT): 개인정보보호법 및 정보통신망법(제28조 "기술적·관리적 보호조치" 의무) 위반 시 과실 인정 가능. 채무불이행에 따른 계약 해지 사유 가능성 (법률 전문가 견해).
  • SKT 입장 및 쟁점: 현재까지 직접적 금전 피해 미확인 주장. 피해자의 해킹-피해 간 인과관계 입증 어려움. 일부 법원, 지급명령 신청에 본안소송 권고.
  • 책임 범위 결정 요인: 민관 합동조사 결과, 보안 의무 이행 여부, 과실 정도, 피해와의 인과관계 법적 판단, 잠재적 집단소송 결과 등.
  • 해외 사례 참고: 미국 T-Mobile, 집단 소송 통해 대규모 합의금 지급.

위약금 면제 가능성

  • 약관상 근거: SKT 이용약관 "회사의 귀책 사유로 인해 해지 시 위약금 면제" 규정 (공정위 권고로 신설).
  • "회사 귀책 사유" 해당 여부:
    • SKT 대표, 국회 청문회에서 회사 귀책 사유 인정 발언 (약관상 면제 사유 시인으로 해석).
    • 보안 관리 취약점, 핵심 서버 보안 미흡, 정보보호 예산 문제, 늦은 신고 등 회사 과실 뒷받침 요소.
    • 국회입법조사처: SKT 기술적 보호조치 미흡, 서비스 문제 해당, 약관상 위약금 면제 가능 판단.
  • 고객 권리: 귀책사유 인정 시 위약금 없는 계약 해지(번호이동 등) 법적 권리 발생.
  • 유사 사례: LGU+ (2023) 피해 고객 위약금 없는 해지 허용. 갤럭시노트7 (2016) 통신3사 자발적 위약금 면제.
  • SKT 입장: 즉각 면제 미발표. 대규모 이탈(최대 500만 명) 및 수조 원대 손실(3년 7조 이상) 우려, 가입자 간 형평성, 법률 검토 필요 등 신중론.
  • 정부 입장: 과기정통부, 사업자 심각한 피해 우려로 쉽게 결정할 사안 아니라는 입장.
  • 법적 전망: 이용약관, 사건 경위, 회사 과실 등을 종합 고려 시 위약금 면제 요건 충족 가능성 높음. 개인정보보호 의무 위반은 채무불이행으로 계약 해지 정당성 인정, 위약금 부과 부당 판단 가능성.
  • 최종 결정: SKT의 결정, 고객 요구 및 여론, 감독 당국 압박, 필요시 법원 판단 통해 확정 전망.

과거 주요 유사 사건

국내 사례

  • KT (2012): 약 870만 명 정보 유출. 법원, KT 보안 조치 이행 및 해킹 불가항력 판단, 배상 책임 불인정.
  • SK컴즈 (네이트/싸이월드, 2011): 약 3,500만 건 정보 유출. 개인정보 유출만으로 직접 피해 인정 어렵다며 보상 기각.
  • 카드 3사 (2014): 내부 직원에 의한 1억 건 이상 대규모 유출. KB국민카드, 소송 참여 회원 1인당 10만 원 배상 판결.
  • 인터파크 (2016): 회원 1,030만 명 정보 유출. 명백한 보안 의무 위반(비밀번호 평문 저장, 통지 지연 등) 인정, 일부 원고 1인당 10만 원 배상 확정.
  • LG유플러스 (2023): 약 30만여 건 고객 정보 유출. 개인정보위, 보안 미흡으로 약 68억 원 과징금. LGU+, 피해 고객 무료 유심 교체 및 위약금 없는 계약 해지 제공.

해외 사례

  • T-Mobile (2021, 미국): 약 7,600만 명 고객 정보(SSN, 운전면허번호 등) 유출. 집단소송 결과 3억 5천만 달러(약 4,500억 원) 합의금 마련.
  • TalkTalk (2015, 영국): 약 15.6만 건 고객 정보 유출. 영국 정보위원회(ICO), 기본 보안 조치 소홀로 40만 파운드(약 6억 원) 과징금 부과.
  • 기타 대형 유출: AT&T, Optus(호주), Equifax(미국) 등에서 수천억 원대 배상 또는 막대한 과징금 부과 사례 다수.

최근 국내외적으로 기업의 보안 과실에 대한 책임 및 제재가 강화되는 추세이며, 특히 개인정보보호의 중요성이 더욱 강조되고 있습니다.

© 위 내용은 AI를 활용해 작성한 보고서를 기반으로 합니다.

반응형