AI로 낮아진 해킹 문턱…日 기업·지자체 사이버 피해 9개월 만에 지난해 넘어

방제일 2026. 10. 7. 14:00
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

일본에서 음식점 앱과 차량공유 서비스, 증권사, 언론사 등을 겨냥한 사이버 공격과 개인정보 유출이 잇따르고 있다. 운전면허증 이미지가 유출되고 적립 포인트가 무단으로 상품권으로 바뀌는 등 피해가 이어지는 가운데, 인공지능(AI) 악용이 공격의 문턱을 낮출 수 있다는 경고도 나왔다.

일본 수사 관계자는 교도통신에 과거에는 해킹에 전문지식이 필요했지만, AI의 등장으로 공격을 시도하는 문턱이 낮아졌다고 지적했다.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

공개된 부정 접속 등 피해는 600건 달해
등록정보 1081만 건 중 대부분 유출
이름·이메일·전화번호 등 포함

일본에서 음식점 앱과 차량공유 서비스, 증권사, 언론사 등을 겨냥한 사이버 공격과 개인정보 유출이 잇따르고 있다. 운전면허증 이미지가 유출되고 적립 포인트가 무단으로 상품권으로 바뀌는 등 피해가 이어지는 가운데, 인공지능(AI) 악용이 공격의 문턱을 낮출 수 있다는 경고도 나왔다.

일본에서 음식점 앱과 차량공유 서비스, 증권사, 언론사 등을 겨냥한 사이버 공격과 개인정보 유출이 잇따르고 있다. 사진은 기사의 특정 내용과 관련 없음. 픽사베이

6일 교도통신은 사이버 보안 기업 트렌드마이크로가 일본 기업과 지방자치단체 등의 공표 자료를 집계한 결과에 대해 보도했다. 해당 발표를 보면, 올해 1월부터 9월 말까지 공개된 부정 접속 등 피해는 600건이었다. 지난해 연간 피해 건수인 593건을 9개월 만에 넘어선 것이다.

같은 방식으로 집계를 시작한 2024년의 연간 피해는 644건이었다. 올해는 이를 웃도는 속도로 피해가 공표되고 있다. 먼저 차량공유 서비스 타임즈카에서는 약 660만 건의 계정 정보가 유출됐다. 이 가운데 약 160만 건에는 운전면허증 이미지 등 본인 확인 서류가 포함된 것으로 알려졌다. 운영사는 현재 회원뿐 아니라 이미 탈퇴한 이용자와 가입 신청을 완료하지 못한 사람의 정보도 유출 대상에 포함됐다고 밝혔다.

음식점 체인 야키니쿠킹의 공식 앱에서도 대규모 유출이 확인됐다. 운영사 모노가타리코퍼레이션은 5일 등록된 회원 정보 1080만8784건 가운데 1078만8963건이 유출됐다고 발표했다. 회원 번호와 이름, 이메일 주소, 전화번호가 유출됐으며 비밀번호와 생년월일, 매장 이용 기록은 포함되지 않았다고 설명했다.

실제 금전 피해 또한 발생했다. GMO리서치&AI가 운영하는 설문조사 사이트 'infoQ'는 최대 94만8498건의 회원 정보가 유출 대상이라고 밝혔다. 이름과 주소, 전화번호, 이메일 주소뿐 아니라 암호화된 비밀번호 등도 대상에 포함됐다. 이 사이트에서는 회원 포인트가 본인 동의 없이 아마존 기프트 코드로 교환된 사실도 확인됐다. 피해는 611건, 총 286만9500엔으로 집계됐다. 회사는 사용 중이던 소프트웨어의 취약점을 악용한 침입을 확인했다며 부정하게 교환된 포인트를 전액 보전하겠다고 밝혔다.

일본에서 음식점 앱과 차량공유 서비스, 증권사, 언론사 등을 겨냥한 사이버 공격과 개인정보 유출이 잇따르고 있다. 운전면허증 이미지가 유출되고 적립 포인트가 무단으로 상품권으로 바뀌는 등 피해가 이어지고 있다. 사진은 기사의 특정 내용과 관련 없음. 픽사베이

외부 위탁업체 한 곳의 보안 사고가 여러 고객사에 영향을 미친 사례도 있었다. 지난 5일 다이와증권은 문의 관리 서비스를 제공하는 스칼라커뮤니케이션즈의 서버가 공격받아 고객 약 11만 명의 이름, 이메일 주소, 계좌번호 등이 유출됐을 가능성이 있다고 발표했다. 개인을 식별할 수 없는 문의 기록까지 포함하면 관련 정보는 약 22만 건이다.

언론사 계정도 공격받았다. 니혼게이자이 신문사는 4일 직원이 사용하던 마이크로소프트 365 계정에 대한 사이버 공격으로 직원 사칭 이메일 약 9000건이 발송됐다고 밝혔다. 지난달 30일 취재원과 사내 관계자 등에게 악성 사이트로 유도하는 메일이 전송됐으며, 이메일 주소와 이름, 일부 메일 내용도 유출된 것으로 추정됐다. 니혼게이자이신문사는 이와 별도로 구글 워크스페이스 계정에 대한 부정 로그인으로 직원과 거래처 관계자 등 1646명의 개인정보가 유출됐을 가능성도 공개했다.

정부 기관에서도 피해가 확인됐다. 일본 디지털청은 지난달 11일 정부 업무용 시스템인 '가버먼트 솔루션 서비스(GSS)'가 공격받아 직원과 업무 관계자의 개인정보 약 24만6000건이 유출됐을 가능성이 있다고 발표했다. 공격자는 가상사설망(VPN) 장비의 취약점을 이용해 침입한 것으로 조사됐다. 디지털청은 일반 국민의 개인정보는 포함되지 않았다고 밝혔다. 잇따른 사고 속에 AI 악용에 대한 우려도 커지고 있다. 일본 수사 관계자는 교도통신에 과거에는 해킹에 전문지식이 필요했지만, AI의 등장으로 공격을 시도하는 문턱이 낮아졌다고 지적했다.

방제일 기자 zeilism@asiae.co.kr

Copyright © 아시아경제. 무단전재 및 재배포 금지.