금융보안 SW, 치명적 취약점 수두룩

금융보안 SW, 치명적 취약점 수두룩
[이미지: The Tech Edge]

KAIST, 금융 필수 보안 소프트웨어 해킹 악용 가능성 있어
심각한 보안 취약점 19건 발견...금융보안 소프트웨어 설치 의무화 오히려 취약
안전한 금융 환경 위해 웹 표준과 브라우저 보안 모델 따르는 전환 필요

국내 금융 보안 소프트웨어 설치 의무가 오히려 보안 위협에 취약할 수도 있다는 연구 결과가 나왔다.

카이스트 연구팀이 북한 사이버 공격 사례에서 한국 보안 소프트웨어가 왜 주요 표적이 되는지 분석한 결과, 해당 소프트웨어들이 설계상 구조적 결함과 구현상 취약점을 동시에 내포하고 있는 것으로 드러났다.

연구팀이 국내 주요 금융기관과 공공기관에서 사용 중인  7종의 주요 보안 프로그램을분석한 결과 총 19건의 심각한 보안 취약점을 발견됐다. 주요 취약점은 △키보드 입력 탈취 △중간자 공격 △공인인증서 유출 △원격 코드 실행 △사용자 식별 및 추적 등이다. 일부 취약점은 연구진 제보로 패치 됐으나, 전체 보안 생태계를 관통하는 근본적 설계 취약점은 여전히 해결되지 않았다.

전국 400명 대상으로 실시한 금융 보안 프로그램 설문조사에선 97.4%가 금융서비스 이용을 위해 보안 프로그램을 설치한 경험이 있다고 응답했다. 이중 59.3%는 "무엇을 하는 프로그램인지 모른다"고 답변했다.

실제 사용자 PC 48대를 분석한 결과 1인당 평균 9개 보안 프로그램이 설치돼 있었다. 이중 다수는 2022년 이전 버전이었고, 일부는 2019년 버전까지 사용되고 있었다. 이는 국내 금융보안 소프트웨어들이 웹 브라우저의 보안 구조를 우회해 민감한 시스템 기능을 수행하도록 설계됐기 때문이다.

문제는 한국의 금융 및 공공서비스 이용 시 보안 프로그램 설치가 의무화란 점이다. 카이스트 김용대 교수는 "문제는 단순한 버그가 아니라 웹은 위험해 보호해야 한다는 브라우저의 보안 철학과 정면 충돌 구조”라며, "구조적으로 안전하지 않은 시스템은 작은 실수도 치명적인 보안 사고로 이어질 수 있다"고 우려했다”

이어 김 교수는 "이제는 비표준 보안 소프트웨어들을 강제로 설치시키는 방식이 아니라 웹 표준과 브라우저 보안 모델을 따르는 방향으로 전환해야 한다”며 "그렇지 않으면 향후에도 국가 차원의 보안 위협의 중심이 될 것"이라고 덧붙였다”

Read more

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

데이터 브로커가 국가안보 문제가 된 이유 개인정보에 대한 보호는 개인의 권리에 관한 문제로 여겨져 왔다. 기업이 과도한 정보를 수집하거나, 해킹으로 인해 개인정보가 유출되거나, 사용자의 동의 없이 정보가 활용되는 사건이 발생할 때마다 사회는 프라이버시 침해를 이야기했다. 그래서 개인정보 보호 역시 개인의 사생활을 지키기 위한 장치로 이해하는 경우가 많다. 그러나 데이터 브로커(

By Donghwi Shin, Jin Kwak
교통은 멈추지 않았지만 복구는 공격당했다

교통은 멈추지 않았지만 복구는 공격당했다

💡Editor Pick - LA 메트로 사건의 핵심은 복구 계층이 공격 대상이 되었다는 점 - 공격자는 백업, 가상화 관리 환경, 운영 화면의 신뢰를 흔드는 방식으로 인프라의 회복력 겨냥 - 핵심 인프라 보안은 침입 차단을 넘어, 스스로 다시 일어설 수 있는 구조를 갖추어야 함 도시의 교통망이 사이버 공격을 받았을 때, 사람들은 가장

By Donghwi Shin
사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

💡Editor Pick - 사이버보안 ETF는 해킹 사고 증가에 단순히 베팅하는 상품인가? - 같은 사이버보안 ETF라도 CIBR은 인프라를, BUG는 순수 보안 소프트웨어를, IHAK은 기술 생태계에 초점을 맞춤 - 보안은 필수 지출이 되었지만, 사이버보안 ETF는 디지털 리스크를 자본시장이 가격화한 상품 사이버보안은 더 이상 기업이 선택적으로 집행하는 IT 프로젝트가 아니다. 클라우드 전환, 생성형

By Donghwi Shin
SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

💡Editor Pick - CVE-2026-20182 취약점의 핵심은 SD-WAN Control Plane의 신뢰 붕괴 - 공격자는 네트워크가 스스로를 신뢰하는 ‘피어(Peer)’로 전환 - 중앙집중형 네트워크 운영은 효율을 높였지만, 동시에 제어권도 한곳에 집중시켰다. 기업 네트워크는 지난 수년간 급격히 바뀌었다. 과거 기업들은 본사와 지점을 MPLS 같은 전용 회선으로 연결했고, 각 지점마다 개별 라우터와 방화벽

By Donghwi Shin