중국인 해커가 국내 전자지급결제대행(PG)사인 토스페이먼츠와 코엠페이먼츠를 공격하여 수만 건의 신용카드 정보가 유출된 것으로 확인되었다. 금융감독원은 이와 관련해 두 PG사에 대한 현장 검사에 착수했다.

이번 해킹事件은 지난 8월 30일 오전 8시 13분부터 9월 1일 오전 5시 34분 사이에 발생한 것으로 보인다. 코엠페이먼츠는 9월 2일 오전 8시에 해킹 사실을 인지하였으며, 이 공격으로 인해 카드번호, 유효기간, 생년월일 정보 및 카드 비밀번호 일부가 유출되었을 가능성이 제기되었다.

금감원 관계자는 PG사를 통해 카드 명의자의 이름과 카드번호 등이 유출된 사례가 있어 현장검사를 진행하고 있다고 밝혔다. 해커는 카드사에 직접 공격하지 않고 상대적으로 규모가 작은 PG사와 같은 취약한 결제망을 겨냥한 것으로 확인되었다.

유출된 정보는 거의 모든 카드사에 걸쳐 있으며, 카드사별로 수천 건이 해당된다.해킹 사건이 발생하기 전에 해당 해커는 한국인터넷진흥원(KISA) 등에 직접적으로 침해 사실을 알리고 피해자와 확보한 정보를 전달한 것으로 보고된다.

이는 금융당국과 피해 업체가 해킹 사실을 알아차리기 전에 해커가 먼저 침해 사실을 인지하고 알린 특이한 사례로 주목받고 있다.이번 사건은 AI의 발전과 더불어 해킹 공격의 진입 장벽이 낮아지고 있다는 점에서 우려를 낳고 있다.

해커는 AI를 활용해 공격의 속도와 효율을 높였을 가능성이 있으며, 그로 인해 보안이 취약한 중소형 업체가 주요 표적이 되고 있는 상황이다. 카드번호와 유효기간, 비밀번호의 유출은 해외 부정결제로 이어질 가능성을 내포하고 있어 추가 피해 방지를 위한 조치가 긴급히 필요하다는 지적이 제기되고 있다.

금감원은 검사 결과 토스페이먼츠와 코엠페이먼츠가 카드 정보를 적절하게 관리했는지 조사할 계획이며, 이번 사건의 정확한 피해 규모와 침해 경로에 대한 추가 조사가 이루어질 예정이다.