[Special Report] 2010 상반기 각 분야별 보안 이슈 총정리 - 4부 인터넷 금융 보안
2010 상반기 인터넷 금융 보안의 최대 화두는 ‘모바일’
2010년 상반기 국내 인터넷 금융 보안 이슈는 ‘모바일 금융’과 ‘메모리 취약점’으로 정의할 수 있다. 아이폰의 등장으로 스마트폰이 화두가 되면서 많은 은행들과 증권사들이 앞 다투어 모바일 뱅킹과 모바일 증권 솔루션을 출시했다. 따라서 이에 대한 보안 대책으로 분주한 시기였다고 볼 수 있다. 또한, 증권사의 홈 트레이딩 시스템(이하 HTS)에 대한 메모리 취약점이 이슈화되면서, 금융감독원이 지난 5월 HTS 안정성에 대한 권고안을 내놓게 되었다.
해외의 경우, Zeus 봇넷으로 인한 인터넷 뱅킹 취약점으로 인해 새로운 형태의 인터넷 뱅킹 보안 체계에 대한 요구가 등장하고 있다.
<국내 주요 이슈>
공인인증서 암호체계 고도화 추진 안내
한국인터넷진흥원은 공인인증서 자체에 대한 해킹방지 등 안전성 강화를 위해 공인인증서 전자 서명키 길이 상향 조정, 해쉬 알고리즘 교체 등 공인인증서 암호체계 고도화를 추진한다. 2011년부터 발급되는 새로운 공인인증서는 전자 서명키 길이가 1,024비트에서 2,048비트로 상향 조정되고, 해시함수는 SHA-1(160비트 출력 값을 가지는 해시함수) 대신 SHA-256(256비트 출력 값을 가지는 해시함수)으로 교체된다.
스마트폰 속 인터넷 뱅킹
아이폰의 등장과 함께 스마트폰이 빠르게 보급되면서 스마트폰을 이용해 은행이나 증권, 카드 거래 등을 하는 ‘스마트폰 금융’ 시대가 빠른 속도로 열리고 있다. 현재 국내 대다수 금융기관에서 스마트폰 거래가 가능해지면서 스마트폰 전자금융 시대가 본격화할 것으로 전망된다. 스마트폰 보급 속도가 빨라지면 인터넷뱅킹에서 스마트폰이 차지하는 비중이 반 이상까지도 올라갈 수 있을 것으로 전문가들은 보고 있다. 스마트폰이 보편화되면서 국내에서 10년 동안 고집해왔던 ‘공인인증서’ 기반의 금융보안체제도 변혁을 맞고 있다. 공인인증서 사용 의무화 정책이 스마트폰 기반의 전자금융거래 활성화를 저해한다는 주장이 높아지면서 정부는 3월 당정협의를 통해 공인인증서 사용을 강제하는 현행 규제를 완화하기로 결정하였다. 그러나, 이러한 시도들이 금융 보안에 대한 인식이 낮아지는 결과를 초래할 수도 있다는 우려를 낳고 있으며, 또 다른 인터넷 뱅킹 보안 사고를 방지하기 위해서라도 스마트폰 시대에 맞는 현실적인 보안 정책이 함께 고민되어야 할 것이다.
전자금융거래 인증방법 다양화 (공인인증서 외 수단허용)
금융위원회는 2010년 6월 23일 정례회의를 열어 전자금융 거래 시 공인인증서 이외 인증방법의 사용을 허용하는 내용의 전자금융감독규정 개정안을 의결했다고 밝혔다. 지금까지는 모든 전자금융 거래 때 공인인증서만을 사용하도록 했지만 개정안은 공인인증서 또는 이와 동등한 수준의 안전성이 인정되는 인증방법을 사용하도록 했다. 금융 보안 수단 자율적 선택 강조함으로써 이로 인해 그 동안 인터넷과 스마트폰 등에서 제약 받았던 금융 서비스가 더욱 활성화 될 것으로 기대하고 있다. 하지만 다른 한편으로는 보안에 대한 인식이 낮아질 수도 있다는 우려도 낳고 있다. 현재 지문인식 방식이 가장 기본적인 인증방식으로 분류되고 있고, 이밖에 문답식 인증방식, 음성 인식방식, 눈 홍채 인식 방식 등도 거론되고 있다.
금융감독원 HTS 안정성 제고 개선방안 마련
금융감독원은 메모리 해킹과 리버스 엔지니어링, 디버깅 등을 방지하기 위해 HTS 프로그램 보호 대책 강화 등을 담은 “HTS 안정성 제고 개선방안”을 마련했다. 그 동안 속도 저하 등을 이유로 보안 프로그램을 해제하고 사용하는 경우가 많았으나, 메모리 해킹에 대한 위협 인식이 높아지면서, 증권사마다 HTS의 보안 강화를 위해 대응방안 마련에 힘쓰고 있다.
<해외 주요 이슈>
Zeus 봇넷을 이용한 금융시스템 대상 범죄 증가
해외 관련 이슈를 살펴보면, Zeus 봇넷을 이용하여 금융 거래 증명서를 훔치거나 자동결제시스템, 급여 시스템의 비인증 온라인 거래를 하는 등의 범죄가 이루어지고 있다. Zeus 봇넷은 인터넷 익스플로러(Internet Explorer)뿐만 아니라 파이어폭스(Firefox)도 공격 대상으로 하고 있다. 이를 통해 피해자의 PC를 원격으로 제어하여 자금 송금을 지시하거나 계좌 정보 절취가 가능하다. 또한 HTML 인젝션(Injection)공격과 트랜잭션 위•변조 공격도 가능하게 된다. 특히, Zeus는 SSL기반의 인터넷 표준을 사용하는 해외 인터넷 뱅킹의 보안 기능으로는 방어가 불가능하다. 더욱이 기존 백신으로도 감지가 매우 어려운 상황이기 때문에 Zeus로 인한 해외 인터넷 뱅킹 피해사례는 꾸준히 증가할 것으로 예상된다.
Bugat 트로이목마를 이용한 금융정보 수집
Bugat 트로이목마로 인한 피해 사례도 보고 되고 있다. Bugat는 감염된 PC의 웹 브라우징 활동을 감시하여 은행의 URL 목록을 생성한 뒤 이용자가 목록에 있는 은행 URL에 접근을 시도할 때, 계정정보를 탈취하여 원격서버로 전송하는 트로이목마이다. 이 트로이목마는 감염된 PC에서 파일 업/다운로드, 프로그램 실행, 실행 중인 프로세스 목록 업로드, 파일 삭제 등 다양한 악의적인 행위를 수행한다.
모바일 뱅킹 애플리케이션 관련 보안 문제
해외 언론에 따르면, 안드로이드폰의 가짜 모바일뱅킹 어플리케이션들이 50개 이상이 발견된 것으로 알려지고 있다. 이 중 비밀번호, 계좌번호 등 금융정보를 절취하기 위한 악성코드의 존재 가능성 또한 높아 주의가 요구되고 있다. 전문가들은 아이폰, 안드로이드폰 등 스마트폰과 모바일 폰을 통해 금융거래를 하는 고객들이 피싱으로 인해 비밀번호나 계좌번호 등을 유출 당할 수 있다고 경고하고 있다.@
- 안철수연구소안철수연구소 보안기술팀 팀장 이호웅