글

라벨이 PG사인 게시물 표시

토스페이먼츠·코엠페이먼츠 4000여 건 결제정보 유출 파장, 개인정보는 이미 공공재인가?

이미지
토스페이먼츠·코엠페이먼츠 4000여 건 결제정보 유출 파장, 개인정보는 이미 공공재인가? 가맹점 1곳의 결제정보 4,131건, 정보 주체 2,671명의 개인정보가 외부에 고스란히 노출됐습니다. 이 소식을 처음 접했을 때 솔직히 저도 가슴이 철렁 내려앉았습니다. 내가 아무 의심 없이 눌렀던 결제 버튼 하나가 이런 식으로 터질 수 있다는 사실이 너무 가깝게 느껴졌기 때문입니다. 결제정보 유출, 이번엔 어디서 어떻게 뚫렸나 이번 사고의 진원지는 전자지급결제대행(PG, Payment Gateway) 업체입니다. PG사란 온라인 쇼핑몰이나 앱에서 소비자가 결제할 때 카드사와 가맹점 사이를 연결해 주는 중간 처리 업체를 뜻합니다. 우리가 쇼핑몰에서 카드번호를 입력하거나 간편결제를 누를 때, 실제로 그 데이터를 처리하는 곳이 바로 PG사입니다. 그만큼 민감한 금융 정보가 집중되는 구조입니다. 토스페이먼츠의 경우, 자사 시스템이 직접 해킹된 건 아니었습니다. 특정 가맹점의 웹사이트가 사용하는 결제연동플랫폼의 인증정보(API 키 등)가 외부에 노출돼 있었고, 제3자가 이를 악용해 해당 가맹점의 결제내역을 조회한 것입니다. 인증정보(Credential)란 시스템 접근 권한을 증명하는 일종의 디지털 열쇠로, 이게 유출되면 열쇠를 훔친 사람이 합법적인 사용자인 척 시스템에 드나들 수 있습니다. 제가 직접 개발 업무를 해본 건 아니지만, 주변에서 API 키 관리가 얼마나 허술하게 방치되는 경우가 많은지 들어온 터라 이 부분에서 한숨이 먼저 나왔습니다. 유출된 내용은 구매자 성명, 마스킹 처리된 카드번호, 승인번호 등입니다. 카드 비밀번호나 유효기간, CVC(Card Verification Code, 카드 뒷면의 3자리 보안 코드)는 포함되지 않아 이 정보만으로 직접 결제를 일으키는 건 어렵다고 합니다. 그나마 다행이라는 생각이 들면서도, 성명과 거래 내역이 낯선 누군가의 손에 넘어갔다는 사실 자체가 찜찜함을 지우지 못합니다. 코엠페이먼츠는 상황이 더 심각합니다....