보안패치 끝냈다더니…KT 펨토셀, 39C3서 ‘30분 해킹’ 재현[only이데일리]
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
대규모 고객정보 유출과 무단 소액결제에 악용됐던 KT(030200) 초소형 기지국 장비(펨토셀)가 보안 조치 이후에도 해외 연구진 실험에서 단 30분 만에 뚫린 것으로 확인됐다.
민관합동조사단은 29일 KT 침해사고 조사 종결 브리핑에서 사고 원인과 경위를 발표했지만, 무단 결제에 사용된 정보 유출 경로를 끝내 확인하지 못했으며 펨토셀 해킹과 KT 서버 악성코드 감염 간 연관성 역시 규명하지 못했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
29일 유럽 최대 보안 컨퍼런스 ‘39C3’에서 시연
IPsec 다운그레이드·아이폰 평문 논란 재소환…정부도 “추가 유출 단정 못 해”
[이데일리 권하영 기자] 대규모 고객정보 유출과 무단 소액결제에 악용됐던 KT(030200) 초소형 기지국 장비(펨토셀)가 보안 조치 이후에도 해외 연구진 실험에서 단 30분 만에 뚫린 것으로 확인됐다.

이날 박신조 독일 베를린공대 박사 등 연구진은 보안 패치가 완료된 KT 펨토셀을 직접 테스트한 결과, 새로운 인증서를 발급받는 우회 공격으로 코어망에 접속해 30분 내 해킹이 가능했다고 발표했다.
이는 KT가 인증서 유효 기간을 기존 10년에서 1개월로 단축하고 미인증 기기 접속 차단 등 기술적 조치를 이미 지난 9월 완료했음에도 인증 체계 자체가 여전히 취약하다는 점을 보여준다.
연구진은 또한 해킹된 펨토셀이 통신 데이터가 오가는 종단암호화(IPsec) 해제를 유도(IPSec Downgrading)하자 샤오미 등 특정 제조사 단말이 이를 그대로 수락하는 구조도 확인했다. 반용휴 연구원은 “SK텔레콤(017670)과 LG유플러스(032640)는 대부분 제조사에 암호화 적용을 요청했으나, KT는 일부만 조치했고 아이폰은 10년 동안 암호화 해제 상태였다가 뒤늦게 업데이트됐다”고 지적했다.
이는 실제 정부 민관합동조사단 조사 결과에서도 확인된 내용이다. 조사단은 지난 29일 브리핑에서 “KT 불법 펨토셀이 IPsec을 해제해 평문 상태의 통화 탈취가 가능했고, 특히 아이폰 16 이하 단말은 암호화가 지원되지 않아 문자가 평문으로 전송되는 문제가 있었다”고 밝혔다. KT는 현재 해당 단말에 대해 암호화 조치를 완료했다고 설명했다.
정부도 “추가 유출 여부 단정 못 해”…조사 한계 뚜렷
이번 시연 결과는 결국 정부가 발표한 최종 조사 결과의 맹점과도 맞닿아 있다. 민관합동조사단은 29일 KT 침해사고 조사 종결 브리핑에서 사고 원인과 경위를 발표했지만, 무단 결제에 사용된 정보 유출 경로를 끝내 확인하지 못했으며 펨토셀 해킹과 KT 서버 악성코드 감염 간 연관성 역시 규명하지 못했다. 또한 기록이 남아 있지 않은 기간의 피해 가능성에 대해서도 확인 불가 입장을 밝혔다.
류제명 과학기술정보통신부 2차관은 “조사단이 확인할 수 있는 범위는 회사 로그 기록이 남아 있는 기간으로 한정된다”며 “유출 여부를 단정할 수 없다”고 말했다. 다만 “펨토셀의 경우 보안 조치 이후 모니터링 결과 의심 정황이 없었고, 현재로서는 불법 펨토셀로 인한 망 침투 가능성은 없다고 판단한다”고 언급했다.
그러나 이번 해외 연구진 시연 결과를 고려하면, 펨토셀을 노린 추가 해킹 가능성을 완전히 배제하기는 어렵다는 지적이 나온다. 해킹 방식이 진화하는 현실과 조사 공백 기간의 불확실성, 인증·암호화 체계의 허점이 드러난 만큼 이용자 불안은 쉽게 가라앉지 않는 분위기다.
권하영 (kwonhy@edaily.co.kr)
Copyright © 이데일리. 무단전재 및 재배포 금지.
- '20억 로또'인데 '눈물의 포기' 속출…'영끌청약' 끝났다
- "혹시...물리셨나요?" 테마주 불기둥, 결국 '침몰 엔딩'
- "착용해라" vs "싫다"…쿠팡 외국인 대표, 이번엔 '통역 신경전'
- "오빠 힘든 일하는 거 싫어"...'로켓 발사' 알려준다던 그녀의 정체
- 난투극까지 벌어진 `스벅 곰돌이컵`…韓재출시후 중고가 2배
- 한동훈 "가족이 당게에 尹부부 비판 사설 올린 사실 나중에 알아"
- 숙행 불륜 의혹에…'입만 살았네' 측 "출연 NO, 재방송도 제외" [공식]
- 어도어, 다니엘 등 상대로 431억 손배소
- '일타강사' 현우진·조정식 등 46명 재판行…"문항거래 혐의"
- "노는 게 제일 좋다"면서…뽀로로, 검은 정장 입고 사과한 이유