경보2026년 9월 9일· 데일리시큐
[단독] 전자결제망 해킹 정황…코엠페이먼츠 카드정보 유출 공지, 대형 PG 연계망도 조사중
핵심 요약
국내 전자결제(PG) 업체인 코엠페이먼츠에서 결제 연동 시스템 침해 및 카드정보 유출 가능성이 공식 확인되어 금융당국이 조사에 착수했습니다. 익명의 화이트해커 제보를 통해 다수의 중소·영세 PG 업체가 해킹 공격의 대상이 되었으며, 이는 공용으로 사용되는 결제 연동망 또는 취약한 외부 노출 시스템(T1190 – Exploit Public-Facing Application)을 악용한 것으로 추정됩니다. 공격자는 금융 정보를 탈취(T1657 – Financial Theft)하여 재무적 이득을 얻으려 했을 가능성이 높습니다. IT 감사인은 유사한 결제 연동 시스템을 사용하는 조직의 보안 취약점 점검 및 침해사고 대응 체계의 실효성을 즉시 검토해야 합니다.
개선 권고안
- ✔기술적 조치결제 연동 시스템 및 외부 노출 서비스에 대한 정기적인 취약점 점검 및 모의 해킹을 수행하고, 발견된 취약점에 대해서는 즉시 패치 및 보안 설정을 강화할 것을 권고함.
- ✔기술적 조치카드정보 등 민감 개인정보의 저장, 처리, 전송 시 암호화 및 접근 통제 정책을 재검토하고, 안전한 암호화 알고리즘 및 키 관리 체계를 적용해야 함을 권고함.
- ✔기술적 조치결제 페이지에 로드되는 서드파티 스크립트 및 외부 연동 모듈에 대해 콘텐츠 보안 정책(CSP) 및 서브리소스 무결성(SRI)을 적용하여 무결성을 확보할 것을 권고함.
- ✔관리적 조치침해사고 발생 시 금융당국 및 정보주체에 대한 통지 절차를 재점검하고, 관련 법규(전자금융거래법, 개인정보보호법 등) 준수 여부를 포함한 침해사고 대응 훈련을 정기적으로 시행할 것을 권고함.
- ✔관리적 조치중소·영세 PG 업체 등 공급망 전반에 걸친 보안 취약점 점검 및 관리 감독을 강화하고, 계약 시 보안 요구사항을 명확히 명시하며 정기적인 보안 감사를 수행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
