로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[]
李대통령 “주식·환율 금융시장 변동성 확대 적극 대응”
N
[IT뉴스]
구글 제미나이, 날개 달았다…응답 속도 2.5배 향상
N
[연예뉴스]
밴드 보이드, 데뷔 앨범 ‘01’ 예약판매 시작
N
[연예뉴스]
‘24일 컴백’ 베돈크, 11일 선공개곡 ‘Shapeshifter’로 포문
N
[연예뉴스]
기안84 미담..'기안장' 스태프에 통 크게 쐈다 "사비로 선물"
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]韓 금융 보안 SW는 '합법적 위협'→오히려 해킹 악용 가능성↑
온카뱅크관리자
조회:
72
2025-06-02 08:27:28
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">KAIST 등 공동연구팀, 근본적 전환 필요</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="9i1rWcHEan"> <p contents-hash="6894cf7e815c268638c28fe8dc921e95cc677c8b6b15e6ce657678063fe1412a" dmcf-pid="2ntmYkXDci" dmcf-ptype="general">[아이뉴스24 정종오 기자] “KSA는 법과 제도, 업계 관행이 만들어낸 ‘합법적 위협’이 되고 있다. 여러 금융기관과 보안업체가 독자적으로 구현한 소프트웨어가 사실상 표준이 되는 구조에서 벗어나지 않는 한, 이 문제는 반복될 수밖에 없다.”(김승주 고려대 교수)</p> <p contents-hash="9ee24b7e7d5977ae8d94ce9a5ddc588c5d0e8750b77d610e0edd789332be2a8a" dmcf-pid="VLFsGEZwNJ" dmcf-ptype="general">일부 KSA(Korea Security Applications) 프로그램이 오히려 해킹의 가능성을 높이고 있다는 지적이 나왔다. 구체적 사례도 언급됐다.</p> <p contents-hash="73b97d61f92b6878c6cda878f77e1c165077fe6b730af90731a8dbd80d9f0b80" dmcf-pid="fo3OHD5rgd" dmcf-ptype="general"><strong>KSA의 키보드 보안이 오히려 키 입력 도청 가능성을 높였다. 일부 KSA 프로그램은 키보드 입력 내용을 암호화해 웹사이트에 전달한다. 만약 해킹 웹사이트가 해당 기능을 이용하면 이용자의 키보드 입력을 훔쳐보거나 저장할 수 있었다.</strong></p> <p contents-hash="ee36a903d2da0e2fa6161ae6b80232e5c94b68351900f2354a57c520f15472f8" dmcf-pid="4g0IXw1moe" dmcf-ptype="general"><strong>공인인증서를 보호하겠다고 만들어진 일부 KSA는 API를 통해 인증서를 제공하는데 이때 이용자 이름 등 개인정보가 암호화되지 않은 상태로 노출될 수 있다.</strong></p> <figure class="figure_frm origin_fig" contents-hash="b90480a8d0ad813e900b47113c62d7acb7463ff54f04bef9ac43ab9cdfa46df5" dmcf-pid="8sVXzybYNR" dmcf-ptype="figure"> <p class="link_figure"><img alt="우리나라의 금융 보안 소프트웨어가 오히려 해킹 악용 가능성을 높이고 있다는 지적이 나왔다. [사진=Unsplash]" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202506/02/inews24/20250602081719884gfqd.jpg" data-org-width="580" dmcf-mid="Kn7StO0CAL" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202506/02/inews24/20250602081719884gfqd.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 우리나라의 금융 보안 소프트웨어가 오히려 해킹 악용 가능성을 높이고 있다는 지적이 나왔다. [사진=Unsplash] </figcaption> </figure> <p contents-hash="08494c9b8b5f0e87f10b07d752d57bbf0073d6979735b6ce8f7c1c8c1b333758" dmcf-pid="6OfZqWKGAM" dmcf-ptype="general">전문가들은 안전한 금융 환경을 위해서는 웹 표준과 브라우저 보안 모델을 따르는 ‘근본적 대전환’이 필요하다고 주문했다.</p> <p contents-hash="8f4d7616ffe6eef92da45f33bc17cdc0d4b55fe7cb2a7ac49124ef1d3848cfd3" dmcf-pid="PI45BY9HAx" dmcf-ptype="general">우리나라는 금융 보안 소프트웨어 설치를 의무화한 유일한 국가다. 한국과학기술원(KAIST) 연구팀은 안전한 금융 환경을 위한 현재의 복잡하고 위험한 보안 프로그램을 강제로 설치하는 방식 대신 웹사이트와 인터넷 브라우저에서 원래 설정한 안전한 규칙과 웹 표준을 따르는 ‘대전환’이 필요하다고 설명했다.</p> <p contents-hash="9b6f42f52a38929877554820481463214690082a95f5fa02b888426cb3484c02" dmcf-pid="QC81bG2XjQ" dmcf-ptype="general">KAIST(총장 이광형)는 전기및전자공학부 김용대·윤인수 교수 공동연구팀이 고려대 김승주 교수팀, 성균관대 김형식 교수팀, 보안 전문기업 티오리(Theori) 소속 연구팀과 공동연구를 통해 한국 금융보안 소프트웨어의 구조적 취약점을 체계적으로 분석한 연구 결과를 2일 발표했다.</p> <p contents-hash="808c18eed969c212bae85f06d63ca35cea43b0eef3435ad6b34c4e75ab453a2a" dmcf-pid="xh6tKHVZNP" dmcf-ptype="general">연구팀은 북한의 사이버 공격 사례에서 왜 우리나라의 보안 소프트웨어가 주요 표적이 되는지에 주목했다. 분석 결과 해당 소프트웨어들이 설계상의 구조적 결함과 구현상 취약점을 동시에 내포하고 있음이 드러났다.</p> <p contents-hash="a3784e250b1bf9b55f7b92ce8951fdfd31a27dcf7aa051cff5fc5dfebbc11352" dmcf-pid="y4SomdIik6" dmcf-ptype="general">우리나라에서는 금융과 공공서비스를 이용할 때 이러한 보안 프로그램의 설치를 의무화하고 있다. 이는 전 세계적으로도 유례가 없는 정책이다. 연구팀은 국내 주요 금융기관과 공공기관에서 사용 중인 7종의 주요 보안 프로그램(Korea Security Applications, KSA 프로그램)을 분석해 총 19건의 심각한 보안 취약점을 발견했다.</p> <p contents-hash="828f219060dceaeeb3a409b4b71ab0510f846cff85ccb0cbc1d13516c229e660" dmcf-pid="W8vgsJCnk8" dmcf-ptype="general">주요 취약점으로 키보드 입력 탈취를 비롯해 △중간자 공격(MITM) △공인인증서 유출 △원격 코드 실행(RCE) △이용자 식별과 추적 등이었다.</p> <p contents-hash="2e683deb543ae7b0f70fd3774d50b5988e7a9220125809d8ebd36ad5b87ecf6a" dmcf-pid="Y6TaOihLk4" dmcf-ptype="general">일부 취약점은 연구팀의 제보로 패치됐는데 전체 보안 생태계를 관통하는 근본적 설계 취약점은 여전히 해결되지 않은 상태다.</p> <p contents-hash="7fc0669e8e05e17a9d2a3abe4d7f4994d1811d5a0cd8854d3dd253bbf956728f" dmcf-pid="GPyNInlokf" dmcf-ptype="general">연구팀은 "이러한 보안 소프트웨어는 이용자의 안전을 위한 도구가 돼야 함에도 오히려 공격의 통로로 악용될 수 있다”며 보안의 근본적 패러다임 전환이 필요하다고 강조했다.</p> <p contents-hash="9044308538c92e472e359835c04c76f0004714bc17bfaec5e6146a427ed1f5cf" dmcf-pid="HQWjCLSgoV" dmcf-ptype="general">연구팀은 국내 금융보안 소프트웨어들이 웹 브라우저의 보안 구조를 우회해 민감한 시스템 기능을 수행하도록 설계됐다고 지적했다. 브라우저는 원칙적으로 외부 웹사이트가 시스템 내부 파일 등 민감 정보에 접근하지 못하도록 제한한다.</p> <p contents-hash="8ebeac5cc4e082791deac9018587baabb9fff794796bd6d573d8e0b1f67f67de" dmcf-pid="XxYAhovag2" dmcf-ptype="general">KSA는 키보드 보안, 방화벽, 인증서 저장으로 구성된 이른바 ‘보안 3종 세트’를 유지하기 위해 루프백 통신, 외부 프로그램 호출, 비표준 API 활용 등 브라우저 외부 채널을 통해 이러한 제한을 우회하는 방식을 사용하고 있다.</p> <p contents-hash="4a2c285dd6fc36cd216a0edc57120484533cda3558351758991fcf33d3319cec" dmcf-pid="ZMGclgTNg9" dmcf-ptype="general">이러한 방식은 2015년까지는 보안 플러그인 ActiveX를 통해 이뤄졌다. 보안 취약성과 기술적 한계로 ActiveX 지원이 중단되면서 근본적 개선이 이뤄질 것으로 기대됐다.</p> <p contents-hash="8ec56affefed4662ff856a94c7e78cffff0995a675a05904e0529c87674d2072" dmcf-pid="5RHkSayjaK" dmcf-ptype="general">실제로는 실행파일(.exe)을 활용한 유사한 구조로 대체되면서 기존의 문제를 반복하는 방식으로 이어졌다. 이로 인해 브라우저 보안 경계를 우회하고 민감 정보에 직접 접근하는 보안 리스크가 여전히 지속하고 있다.</p> <p contents-hash="07d0cc8ac7aeb5b6a950074251c8a8fb9f051b2dcc5e345bebddc4160fe9df8f" dmcf-pid="1eXEvNWAAb" dmcf-ptype="general">이러한 설계는 최신 웹 보안 메커니즘과 정면으로 충돌한다. 연구팀은 실제로 이러한 구조가 새로운 공격 경로로 악용될 수 있음을 실증적으로 확인했다.</p> <p contents-hash="cf3d2d2de711faeded0c96b81e7943d26b1237717e2b570e5f31ee06582a3d96" dmcf-pid="tdZDTjYcoB" dmcf-ptype="general">연구팀이 전국 400명을 대상으로 실시한 온라인 설문조사 결과 97.4%가 금융서비스 이용을 위해 KSA를 설치한 경험이 있었던 것으로 파악했다. 이 중 59.3%는 ‘무엇을 하는 프로그램인지 모른다’고 응답했다.</p> <p contents-hash="ccea13fff972dd313397dd50e0ae02eb45a744a500c9776e32e20cbb920492f4" dmcf-pid="FQWjCLSgcq" dmcf-ptype="general">실제 이용자 PC 48대를 분석한 결과 1인당 평균 9개의 KSA가 설치돼 있었고 다수는 2022년 이전 버전이었다. 일부는 2019년 버전까지 사용되고 있었다.</p> <p contents-hash="3d58e91f2e1a23ea085b0575d7448c8017bad41a9e7340defe9a97b6f66b2a33" dmcf-pid="3xYAhovakz" dmcf-ptype="general">김용대 교수는 “문제는 단순한 버그가 아니라 ‘웹은 위험하므로 보호해야 한다’는 브라우저의 보안 철학과 정면으로 충돌하는 구조”라며 “이처럼 구조적으로 안전하지 않은 시스템은 작은 실수도 치명적 보안 사고로 이어질 수 있다”고 강조했다.</p> <p contents-hash="b7093de11288dd3e59a79ecc60695a829141a8376ff6aceba800124aacd42e9a" dmcf-pid="0MGclgTNk7" dmcf-ptype="general">이어 “이제는 비표준 보안 소프트웨어들을 강제로 설치시키는 방식이 아니라 웹 표준과 브라우저 보안 모델을 따르는 방향으로 전환해야 한다”며 “그렇지 않으면 KSA는 앞으로도 국가 차원의 보안 위협의 중심이 될 것”이라고 덧붙였다.</p> <p contents-hash="720decfdc8a125b1484c6a5d82f845d5f5ca867fd57f477e18987928d38e9f62" dmcf-pid="pRHkSayjcu" dmcf-ptype="general">KAIST 김용대·윤인수 교수, 고려대 김승주 교수, 성균관대 김형식 교수가 관련 연구(논문명: Too Much of a Good Thing: (In-)Security of Mandatory Security Software for Financial Services in South Korea)를 주도했고 제1 저자인 윤태식 연구원(티오리/KAIST)을 비롯해 정수환(엔키화이트햇/KAIST), 이용화(티오리) 연구원이 참여했다.</p> <p contents-hash="846c513e8e7f0522585df4d6c6b3950c8357cc14c216c2ad7710d11e76e72e9b" dmcf-pid="UeXEvNWAaU" dmcf-ptype="general">국제 보안 학회 중 하나인 ‘유즈닉스 시큐리티 2025(USENIX Security 2025)’에 관련 논문이 채택됐다.</p> <address contents-hash="4fb7333a42ed500d2365234f034b7bb4d3cd0835965ab2d88d8c0682865ad26f" dmcf-pid="udZDTjYcgp" dmcf-ptype="general">/정종오 기자<span>(ikokid@inews24.com)</span> </address> </section> </div> <p class="" data-translation="true">Copyright © 아이뉴스24. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기