카드번호와 유효기간뿐 아니라 비밀번호 앞 두 자리까지 포함된 정보가 수만 건 유출된 정황이 확인됐습니다. 이번 공격 지점은 카드사 전산망이 아니라 온라인 결제를 이어 주는 전자지급결제대행사, 즉 PG사 등이었습니다. 그렇다면 내 카드도 포함됐는지, 지금 어디까지 확인됐는지가 가장 먼저 궁금해집니다.

현재 답은 피해 범위와 침투 경로가 아직 조사 중이라는 것입니다. 금융감독원은 피해를 입은 것으로 파악된 PG사 두 곳에서 현장검사를 진행하고 있고, 확인되는 사실에 따라 고객 통지가 이어질 예정입니다. 따라서 유출 정황과 개인별 피해 확정을 나눠서 봐야 합니다.

1~4컷. 가상 소비자 하나가 결제를 마친다. 쇼핑몰에서 PG사를 거쳐 카드사로 이어지는 경로를 본다. PG사 서버에서 정보 유출이 의심되는 모습을 확인한다. 카드사가 아닌 곳에서 정보가 영향을 받을 수 있는 이유를 묻는다.

카드사 밖의 유출 지점

금감원이 검사 중인 곳은 토스페이먼츠와 코엠페이먼츠입니다. PG사는 온라인 쇼핑몰과 카드사 사이에서 결제가 이뤄지도록 연결하는 업체입니다. 소비자는 카드사 서비스를 쓴다고 생각하기 쉽지만, 실제 결제 정보는 이 중간 경로를 통과할 수 있습니다.

이번에는 해커가 카드사 전산망을 직접 노린 것이 아니라 상대적으로 규모가 작은 PG사 등 결제망의 취약 지점을 공격한 것으로 파악됐습니다. 큰 카드사의 보안이 유지되더라도 연결된 중간업체에서 정보가 새면 카드 고객이 영향을 받을 수 있다는 뜻입니다. 결제망은 가장 강한 한 곳만큼이 아니라 연결된 여러 지점 전체의 관리 수준에 좌우됩니다.

확인된 정보와 숫자의 범위

해커가 확보한 것으로 파악된 자료에는 카드 명의자의 이름, 카드번호, 유효기간, 비밀번호 앞 두 자리가 포함됐습니다. 유출이 의심되는 정보는 카드사별로 수천 건씩, 모두 합쳐 수만 건이며 거의 모든 카드사의 고객 정보 일부가 포함된 것으로 전해졌습니다.

여기서 ‘수만 건’은 유출이 의심되는 정보의 전체 규모를 가리킵니다. 모든 카드 이용자가 피해를 봤다는 뜻은 아니며, 어느 고객의 어떤 정보가 실제로 빠져나갔는지는 아직 확정되지 않았습니다. 금감원은 해커가 전달한 자료와 실제 PG사·카드사 고객 정보를 대조하고 있습니다.

5~8컷. 조사자가 PG사 두 곳을 현장검사한다. 유출된 것으로 파악된 이름과 카드번호, 유효기간과 비밀번호 앞 두 자리 항목을 확인한다. 하나가 자신의 카드도 포함됐는지 묻는다.

해커가 먼저 알린 침해

특이한 대목은 금융당국과 일부 피해 업체가 침해 사실을 알아차리기 전에 해커가 먼저 제보했다는 점입니다. 기사에 따르면 해당 해커는 금융위원회, 금감원, 과학기술정보통신부, 한국인터넷진흥원 등에 공격 대상과 확보한 정보를 전달했습니다.

정부와 관계기관은 공격자를 중국인으로 특정하고 정확한 침투 경로와 업체별 피해 범위를 조사하고 있습니다. 해커의 제보가 곧 조사 결론을 뜻하지는 않습니다. 전달된 정보가 실제 이번 공격으로 유출된 자료인지 하나씩 대조하는 절차가 필요한 이유입니다.

해외 결제 가능성과 감시

카드번호, 유효기간, 비밀번호 일부가 함께 노출되면 해외 부정결제 같은 2차 피해로 이어질 가능성을 배제하기 어렵다고 기사에서는 설명합니다. 금융당국과 업계는 이상금융거래탐지시스템, 줄여서 FDS를 가동해 의심 거래를 집중적으로 살피고 있습니다. FDS는 평소와 다른 결제 패턴을 찾아내는 감시 장치입니다.

일부 PG사는 관련 사실을 이미 공지했고, 금감원은 사실관계를 추가로 확인하는 대로 고객에게 순차적으로 알리도록 할 방침입니다. 아직 개인별 포함 여부가 모두 확인된 단계는 아닙니다. 통지가 오기 전부터 모든 카드를 피해 카드로 단정할 수도 없고, 반대로 아무 일도 없다고 결론낼 수도 없습니다.

AI 활용은 확인 전 단계

금융권에서는 공격 과정에 생성형 AI가 활용됐을 가능성도 들여다보고 있습니다. AI가 취약점을 찾거나 공격 코드를 분석·작성하는 데 쓰이면 숙련도가 낮은 공격자도 공격 속도를 높일 수 있다는 우려입니다. 다만 이번 사건에서 AI가 실제로 어떻게 사용됐는지는 확정된 사실이 아닙니다.

확인된 핵심은 PG사 두 곳의 현장검사, 수만 건 규모의 유출 정황, 그리고 구체적인 범위와 경로가 조사 중이라는 점입니다. 개인이 지금 볼 기준은 공식 피해 통지와 자신의 카드 이용 내역입니다. 향후 발표에서는 어느 업체의 어느 기간 결제가 영향을 받았는지, 재발 방지를 위해 중간 결제망의 보관·관리 기준을 어떻게 손볼지가 구체적으로 나와야 합니다.

9~12컷. 하나가 일부 PG사의 공지를 확인한다. 금융권은 의심 거래를 감시한다. 조사자들이 아직 확정되지 않은 유출 범위와 침투 경로를 살핀다. 하나가 공식 통지와 카드 이용 내역을 확인한다.