LGU+ 15년 동안 가입자 식별번호 노출…조경태 “증거 없애면 넘어간다는 선례 안 돼”

국민의힘 조경태 의원은 6일 국회 과학기술정보통신부 국정감사에서 정부가 LG유플러스(LGU+)의 가입자 식별번호(IMSI) 운영 방식을 법 위반이 아니고 2차 피해 가능성도 현저히 낮다고 판단한 근거를 따져 물었다. LGU+는 약 15년간 IMSI에 가입자 전화번호를 그대로 넣어 운영해 온 것으로 드러난 바 있다. 아울러 조 의원은 지난 해 벌어진 LG유플러스 해킹 은폐 의혹과 관련해 위약금 면제 사유에 해당한다고 주장했다.

IMSI는 전 세계 통신사가 가입자를 구별하기 위해 부여하는 15자리 고유번호다. 휴대폰 유심(USIM)에 저장되며, ‘통신용 주민등록번호’로 불린다. 전화번호, 유심 인증키(Ki)와 함께 엄격히 관리해야 하는 핵심 정보다. 개인정보보호위원회 위원장도 지난해 8월 SK텔레콤 개인정보 유출 사고 제재 결과를 브리핑하면서 IMSI 등 유심 정보가 당연히 개인정보에 해당한다고 밝힌 바 있다.

조 의원실에 따르면 통신 3사의 IMSI는 모두 국가코드(450)와 사업자코드로 시작하지만, 나머지 자릿수를 채우는 방식은 다르다. SK텔레콤은 전화번호 중간 4자리 뒤에 개통 후 무작위로 만든 5자리 숫자를 붙인다. KT는 유심 제조사가 부여한 일련번호를 쓴다. 반면 LGU+는 사업자코드 뒤에 가입자 전화번호를 그대로 붙여 왔다.

이 때문에 LGU+ 가입자는 전화번호만 알면 IMSI를, IMSI만 알면 전화번호를 곧바로 알 수 있다. 조 의원은 약 1100만 명에 이르는 LGU+ 가입자의 IMSI가 15년 가까이 노출된 상태나 다름없었다고 지적했다.

IMSI를 손쉽게 수집할 수 있는 장비가 이미 퍼져 있다는 점도 문제로 꼽혔다. ‘IMSI 캐처(Catcher)’는 진짜 기지국인 것처럼 신호를 보내 주변 휴대폰이 접속하도록 유도한 뒤 IMSI를 가로채는 가짜 기지국 장비다. 해외 대형 온라인 쇼핑몰에서 판매되고 있다. 수백만 원대 연구용 무선장비(SDR)에 인터넷에 공개된 오픈소스 코드를 올리면 직접 만들 수도 있어, 보안 전문가라면 하루 만에 개발할 수 있는 수준이라는 게 조 의원실의 설명이다.

실제로 지난 4월에는 익명의 화이트해커가 직접 만든 IMSI 캐처로 주변 LGU+ 휴대폰의 IMSI를 가로채 전화번호를 알아냈다. 이 번호로 전화를 거는 데까지 성공한 시연 영상을 깃허브에 공개해 언론에 보도되기도 했다. 보안 전문가들은 여기에 지향성 안테나를 더하면 건물 밖에서도 건물 안 특정 단말기의 위치를 정밀하게 추적할 수 있다고 설명한다.

조 의원은 이런 구조가 표적형 범죄로 이어질 수 있다고 우려했다. 특정 시간과 장소에서 LGU+ 가입자의 IMSI를 모으면 그곳에 있던 사람들의 전화번호를 모으는 것과 같기 때문이다. 학교 앞에서 학생들의 번호를 모아 ‘수능 족집게 예상문제’를 사칭한 문자를 보내거나, 재난 지역 피해자에게 ‘구호물품 신청’ 문자를, 정부청사와 국회 주변의 공무원·정치인에게 ‘인사·업무 안내’ 문자를 보내면 무작위 스미싱보다 훨씬 큰 피해로 이어질 수 있다. 최근 20~30대 젊은 여성을 노린 강력범죄가 잇따르는 상황에서, 근처에만 가도 전화번호를 알아낼 수 있다는 점은 스토킹 범죄에 악용될 우려도 키운다고 조 의원은 지적했다.

조 의원이 이 문제를 더 엄중하게 보는 이유는 LGU+의 지난해 해킹 은폐 의혹 때문이다. 조 의원실에 따르면 LGU+는 지난해 7월 19일 한국인터넷진흥원(KISA)으로부터 해킹 제보를 안내받고 7월 31일 침해된 서버 1대를 폐기했다. 8월 11일 과기정통부가 자체 점검을 요청하자 다음 날인 12일 침해 서버의 운영체제(OS)를 재설치했고, 13일에는 ‘침해사고 흔적 없음’이라고 통보했다.

해킹당한 서버(APPM)는 내부 서버 계정의 비밀번호를 한꺼번에 관리하는 시스템이다. 이 서버를 통하면 LGU+ 내부의 수천~수만 대 서버 어디에든 접속할 수 있어 ‘마스터키’에 해당한다. 민관합동조사에서 유출된 데이터는 실제로 유효한 것으로 판명됐다. 하지만 서버 폐기와 OS 재설치로 유출 경로와 범위는 끝내 밝히지 못했다. 과기정통부는 LGU+의 행위를 의도적인 사고 은폐로 판단해 지난해 12월 9일 ‘위계에 의한 공무집행방해’ 혐의로 경찰에 수사를 의뢰했다. 개인정보보호위원회도 지난 7월 30일 같은 혐의로 경찰에 수사 의뢰를 결정했다.

조 의원은 원인을 알아야 대책도 세울 수 있다고 강조했다. SK텔레콤 사고 때는 유심 정보 유출이 확인돼 유심보호서비스와 유심 교체가 이뤄졌고, KT 사고 때는 초소형 기지국인 펨토셀 해킹이 확인돼 펨토셀 보안 강화가 이뤄졌다. 하지만 LGU+는 무엇이 얼마나 유출됐는지조차 알 수 없게 됐다. 15년간 노출된 IMSI가 은폐된 사고에서 유출됐을지 모를 유심 인증키(Ki), 단말기 식별번호(IMEI) 등과 결합되면 유심·단말기 복제 같은 심각한 2차 피해로 번질 수 있다는 우려가 나오는 이유다.

조 의원은 LGU+의 해킹 은폐가 위약금 면제 사유에 해당한다고 본다. LGU+ 이용약관 제38조는 ‘기타 회사의 귀책 사유’로 계약을 해지하면 위약금 납부 의무를 면제하도록 규정하고 있다. 국회입법조사처도 침해 흔적을 지운 행위가 악의적인 증거 인멸이나 조사 방해에 해당하면, 이용자가 자신의 정보 유출 여부를 확인하고 대응할 기회를 빼앗고 안전한 통신서비스 제공이라는 계약상 신뢰관계를 훼손한 것이므로 위약금 면제 대상인 회사 귀책 사유로 해석될 수 있다고 판단했다.

조경태 의원은 “국민은 통신사가 자기 전화번호와 가입자 정보를 안전하게 지켜줄 것이라 믿고 매달 요금을 내는데 ‘통신 주민번호’라는 IMSI에 전화번호가 15년 동안 그대로 들어가 있었고, 근처에서 장비 하나만 켜면 번호를 딸 수 있는 구조였다”며 “부총리는 IMSI 보안성 실증점검 결과와 LGU+ 이용자 보호대책을 국정감사 종료 전까지 국회에 보고해달라”라고 요청했다.

글. 바이라인네트워크
<심재석 기자>shimsky@byline.network

일간 바이라인 구독하기

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다


The reCAPTCHA verification period has expired. Please reload the page.