연말정산 보안 허점… 나흘간 821명 개인정보 타인이 조회
김기윤 기자
입력 2022-01-28 03:00:00 수정 2022-01-28 04:50:57
국세청, 예상보다 많이 나오자 당혹
“무단 로그인 70~80%는 가족 추정, 검증절차 강화해 재발 방지”
주민번호 알면 민감한 정보 조회… 건보-소득자료 내역 등 유출 가능성
국세청 연말정산 간소화 홈페이지의 보안 허점으로 15일부터 나흘 동안 800명 이상의 개인정보가 타인에게 노출된 것으로 나타났다. 국세청은 보도자료를 내고 민간 간편인증 업체 7곳의 자료와 자체 서버 등을 분석한 결과 총 821명의 소득·세액공제 자료를 타인이 조회한 것으로 나타났다고 27일 밝혔다.
연말정산 간소화 홈페이지는 15일 오전 6시 첫 오픈 때부터 보안에 허점이 있었다. 원칙대로라면 로그인하려는 본인의 인증서로만 본인 인증이 돼야 하는데, A 씨의 이름과 주민등록번호를 입력한 뒤 B 씨의 인증서를 사용해 인증해도 로그인이 됐던 것. 특정인의 이름과 주민번호만 알면 수년 치 소득·세액공제 자료를 열람할 수 있었던 것이다. 이 문제는 7가지 민간 간편인증서(카카오, 네이버, 삼성패스, 통신사패스, 페이코, 신한인증서, KB모바일인증서)를 사용할 때만 발생했으며 공동·금융인증서로 로그인할 때는 문제가 생기지 않았다.
당시 연말정산 홈페이지에 접속하던 개인정보 전문가들이 18일 오후 6시 오류를 발견하고 국세청에 신고했다. 국세청은 18일 오후 8∼11시 이용자 접속을 전면 차단하고 오류를 수정했다.
국세청 관계자는 “인증기관 연결용 프로그램에 결함이 있었다”며 “이용자 인적사항과 인증기관으로부터 받은 인적사항의 일치 여부를 검증하지 못하는 사례가 발생했다”고 설명했다.
연말정산 간소화는 매년 1800만 명의 직장인이 이용하는 대표적인 정부 서비스다 보니 상당수 직장인들이 불안감을 감추지 못했다.
더구나 연말정산 페이지에서 열람 가능한 소득·세액공제 자료에는 민감한 개인정보가 다수 포함돼 있다. 수년 동안의 건강보험·국민연금 납부 내역을 통해 소득 및 소득 추이를 추정할 수 있고, 신용카드와 현금영수증 사용액, 정당 후원금 및 종교단체 기부금 명세 등도 담겨 있다.
국세청은 당시 “자체 자료를 검증한 결과 15, 16일 자료에서는 타인 계정 로그인 사례가 발견되지 않았다”고 했지만 실제로는 이 기간에도 수백 건의 타인 계정 로그인 사례가 있었던 것으로 알려졌다. 국세청 관계자는 다만 “무단 로그인 사례 중 70∼80%는 가족 간 열람인 것으로 추정하고 있다”며 “보안 허점을 알고 동의를 받은 타인의 명의로 시험 삼아 접속한 사례도 있다”고 했다. 국세청은 당사자에게 정보 열람기록 등을 문자 이메일 등으로 개별 통보해 정보 유출 여부를 확인하고 있으며 시스템 오픈 전에 같은 사례가 있었는지도 확인 중이다.
예상보다 많은 소득·세액공제 정보가 타인에게 노출된 것으로 나타나면서 국세청 내부적으로도 당혹스러워하는 분위기다. 국세청은 이날 개인정보보호검증 절차 강화 및 프로그램 개발 과정 개선 등 재발방지 대책을 발표했다. 국세청 관계자는 “외부 전문가가 참여하는 ‘개인정보보호검증 태스크포스(TF)’를 구성하겠다”며 “피해자들에게 사과문을 전하고 피해 구제절차 등을 안내하겠다”고 밝혔다.
김기윤 기자 pep@donga.com
“무단 로그인 70~80%는 가족 추정, 검증절차 강화해 재발 방지”
주민번호 알면 민감한 정보 조회… 건보-소득자료 내역 등 유출 가능성
국세청 연말정산 간소화 홈페이지의 보안 허점으로 15일부터 나흘 동안 800명 이상의 개인정보가 타인에게 노출된 것으로 나타났다. 국세청은 보도자료를 내고 민간 간편인증 업체 7곳의 자료와 자체 서버 등을 분석한 결과 총 821명의 소득·세액공제 자료를 타인이 조회한 것으로 나타났다고 27일 밝혔다.
연말정산 간소화 홈페이지는 15일 오전 6시 첫 오픈 때부터 보안에 허점이 있었다. 원칙대로라면 로그인하려는 본인의 인증서로만 본인 인증이 돼야 하는데, A 씨의 이름과 주민등록번호를 입력한 뒤 B 씨의 인증서를 사용해 인증해도 로그인이 됐던 것. 특정인의 이름과 주민번호만 알면 수년 치 소득·세액공제 자료를 열람할 수 있었던 것이다. 이 문제는 7가지 민간 간편인증서(카카오, 네이버, 삼성패스, 통신사패스, 페이코, 신한인증서, KB모바일인증서)를 사용할 때만 발생했으며 공동·금융인증서로 로그인할 때는 문제가 생기지 않았다.
당시 연말정산 홈페이지에 접속하던 개인정보 전문가들이 18일 오후 6시 오류를 발견하고 국세청에 신고했다. 국세청은 18일 오후 8∼11시 이용자 접속을 전면 차단하고 오류를 수정했다.
국세청 관계자는 “인증기관 연결용 프로그램에 결함이 있었다”며 “이용자 인적사항과 인증기관으로부터 받은 인적사항의 일치 여부를 검증하지 못하는 사례가 발생했다”고 설명했다.
연말정산 간소화는 매년 1800만 명의 직장인이 이용하는 대표적인 정부 서비스다 보니 상당수 직장인들이 불안감을 감추지 못했다.
더구나 연말정산 페이지에서 열람 가능한 소득·세액공제 자료에는 민감한 개인정보가 다수 포함돼 있다. 수년 동안의 건강보험·국민연금 납부 내역을 통해 소득 및 소득 추이를 추정할 수 있고, 신용카드와 현금영수증 사용액, 정당 후원금 및 종교단체 기부금 명세 등도 담겨 있다.
국세청은 당시 “자체 자료를 검증한 결과 15, 16일 자료에서는 타인 계정 로그인 사례가 발견되지 않았다”고 했지만 실제로는 이 기간에도 수백 건의 타인 계정 로그인 사례가 있었던 것으로 알려졌다. 국세청 관계자는 다만 “무단 로그인 사례 중 70∼80%는 가족 간 열람인 것으로 추정하고 있다”며 “보안 허점을 알고 동의를 받은 타인의 명의로 시험 삼아 접속한 사례도 있다”고 했다. 국세청은 당사자에게 정보 열람기록 등을 문자 이메일 등으로 개별 통보해 정보 유출 여부를 확인하고 있으며 시스템 오픈 전에 같은 사례가 있었는지도 확인 중이다.
예상보다 많은 소득·세액공제 정보가 타인에게 노출된 것으로 나타나면서 국세청 내부적으로도 당혹스러워하는 분위기다. 국세청은 이날 개인정보보호검증 절차 강화 및 프로그램 개발 과정 개선 등 재발방지 대책을 발표했다. 국세청 관계자는 “외부 전문가가 참여하는 ‘개인정보보호검증 태스크포스(TF)’를 구성하겠다”며 “피해자들에게 사과문을 전하고 피해 구제절차 등을 안내하겠다”고 밝혔다.
김기윤 기자 pep@donga.com
비즈N 탑기사
- 도로에 쏟아진 맥주병…맨손으로 치운 여학생들 (영상)
- ‘만5세 입학’ 논란인데…교육감 단체성명 없는 까닭은?
- 동생 돌봄받는 아기가된 13세 금쪽이…이상행동에 스튜디오도 충격
- “나 돈 많아” 서울 주택가에 2200만원 뿌린 이라크인
- 광장시장 김밥 먹고 댓글엔 하트…CNN ‘韓 가상인간 열풍’ 조명
- “짬뽕값 못 드려 죄송” 뒤늦게 중국집 주인에 빚갚은 시민
- “엄마 나 폰 액정 깨졌어” 메신저 피싱 조직 무더기 검거
- 13억 이어 연금복권…같은 가게서 복권 2번 당첨된 美 행운남
- 강남 한복판 상의탈의男-비키니女, 결국 경찰조사 받는다
- 배슬기, 폭우 피해 근황 “집이 무너지고 있음”
- 한전 상반기 14조 적자…‘연간 30조 적자’ 현실화 되나
- 20개 추석 성수품 공급 1.4배 확대… 가격 작년 수준으로 낮춘다
- 코로나 전보다 3배 뛴 해상·항공운임…정부 “내년 예산에 반영”
- 차 보험료 내린다더니…물폭탄 때문에 물 건너가나
- 스타벅스, 발암물질 나온 ‘서머 캐리백’ 리콜
- 전기차 전용 타이어, 20~30% 비싸도 잘 나갑니다
- 손보업계 ‘물폭탄’… 차량 침수 피해액 사상최대 1300억원 육박
- “한국 전기차도 북미산처럼 세제혜택 달라”…車업계, 美 IRA에 반발
- 피곤해서 마신 커피, 효과 없는 이유 있었네
- 여행 취소하고, 휴가 내고… 수해민 돕는 ‘봉사 릴레이’