LG유플러스 침해사고 은폐 의혹·가입자식별번호 보안 문제 국감 쟁점

LG유플러스 침해사고 은폐 의혹·가입자식별번호 보안 문제 국감 쟁점

기사 이해를 돕기 위한 이미지

6일 국회 과학기술정보방송통신위원회(과방위)의 과학기술정보통신부 국정감사에서 배경훈 부총리 겸 과기정통부 장관은 LG유플러스의 지난해 침해사고와 관련해 고의적인 증거 인멸이나 조사 방해가 수사로 밝혀지면 가입자 위약금 면제를 요청해야 한다고 답했다. 이 답변은 국민의힘 조경태 의원의 질의에서 나왔고, 같은 자리에서 LG유플러스 가입자식별번호(IMSI)의 보안 문제도 다뤄졌다.

경찰 수사 결과와 위약금 면제

조 의원이 경찰 수사 결과가 언제 나오는지 묻자 배 부총리는 “아직 진행 중”이라고 했다. 조 의원은 “LG유플러스가 은폐한 의심이 간다고 해서 수사 의뢰한 것 아니냐”며 은폐가 밝혀지면 가입자 위약금을 면제해야 하지 않느냐고 다시 물었다. 배 부총리는 “수사를 통해 고의적으로 증거 인멸, 그리고 여러 가지 조사 방해 이런 것들이 밝혀지면 당연히 위약금 면제에 대한 요청을 해야 한다”고 답했다. 그는 “중대한 서비스 장애나 계약상 핵심 의무 위반 사례가 발생했을 때 위약금 면제가 시행되도록 정부가 적극적으로 나서도록 하겠다”고도 했다.

조 의원은 “과기정통부 스스로 의도적 은폐로 판단해 수사를 의뢰한 만큼 경찰 수사로 은폐의 고의성이 드러나면 전체 가입자 위약금 면제 등 상응하는 조치를 반드시 내려야 한다”고 말했다. LG유플러스 이용약관 제38조에 따르면 ‘기타 회사의 귀책 사유’로 서비스를 해지한 가입자는 위약금을 내지 않아도 된다.

국회입법조사처도 비슷하게 판단했다. 침해 흔적을 지운 일이 악의적 증거 인멸이나 조사 방해로 인정되면 위약금 면제 대상인 회사 귀책 사유로 볼 여지가 있다는 것이다. 입법조사처는 그 이유로 이용자가 자기 정보의 유출 여부를 확인하고 대응할 기회를 잃는다는 점, 안전한 통신서비스를 제공한다는 계약상 신뢰가 훼손될 수 있다는 점을 들었다.

서버 폐기와 운영체제 재설치 경위

조 의원에 따르면 LG유플러스는 지난해 7월 19일 한국인터넷진흥원(KISA)에서 해킹 제보를 받았고, 같은 달 31일 침해 서버 1대를 폐기했다. 과기정통부가 8월 11일 자체 점검을 요청하자 회사는 이튿날 다른 침해 서버의 운영체제(OS)를 다시 설치했고, 13일 과기정통부에 ‘침해사고 흔적 없음’이라고 알렸다.

해킹당한 서버는 내부 서버 계정들의 비밀번호를 한꺼번에 관리하는 시스템이었다. 민관합동조사로 빠져나간 데이터가 실제로 유효하다는 점까지는 확인됐다. 하지만 서버가 폐기되고 OS가 재설치된 탓에 어떤 경로로 어디까지 유출됐는지는 밝혀내지 못했다. 과기정통부는 지난해 12월 이 행위를 문제 삼아 ‘위계에 의한 공무집행방해’ 혐의로 경찰에 수사를 의뢰했고, 개인정보보호위원회도 지난 7월 같은 혐의로 수사를 의뢰하기로 했다.

전화번호를 넣은 가입자식별번호

IMSI는 이동통신사가 가입자를 구별하려고 매기는 15자리 고유번호로, 유심(USIM)에 담긴다. 조 의원실에 따르면 번호를 채우는 방식은 통신사마다 다르다. SK텔레콤은 전화번호 중간 네 자리에 개통 뒤 무작위로 만든 다섯 자리 난수를 덧붙이고, KT는 유심 제조사가 매긴 일련번호를 쓴다. LG유플러스는 2011년부터 사업자코드 뒤에 가입자 전화번호를 반영해 왔다.

국감에서 조 의원은 “IMSI가 15년째 노출돼 있다”며 “IMSI 부분과 유심 인증키라든지 단말기 식별번호라든지 이런 것이 결합되게 되면 유심 복제나 단말 복제와 같은 심각한 2차 피해 우려도 있다”고 지적했다. 그는 가짜 기지국처럼 주변 휴대전화의 IMSI를 모으는 장치인 ‘IMSI 캐처’를 쓰면 LG유플러스 가입자의 전화번호가 드러날 수 있다고도 했다. 지난 4월에는 한 화이트해커가 직접 만든 IMSI 캐처로 근처 LG유플러스 휴대전화의 IMSI를 모으고, 이를 이용해 전화번호를 알아낸 뒤 그 번호로 전화를 거는 영상이 공개됐다.

유심 교체 문제도 거론됐다. 조 의원은 “IMSI 문제로 유심을 교체하기 시작했는데 교체율이 30%밖에 안 된다”고 했다. 또 LG유플러스가 전화번호 무단 수집 위험은 알리지 않고 고객에게 ‘보다 안전한 통신서비스 이용을 위해 무료 유심 교체’라고 고지했다고 비판했다. 행정지도가 필요하지 않으냐는 질의에 배 부총리는 “IMSI와 관련해서 12월 22일부터 잠정적으로 자동 원격 업데이트를 실시할 것”이라고 답했다.

지난 3월 과방위 전체회의에서 배 부총리는 전화번호를 IMSI에 넣는 LG유플러스 방식이 법을 어긴 것은 아니며 2차 피해 가능성도 현저히 낮다는 취지로 말했다. 이번에 조 의원은 정부가 이 방식을 언제 알았는지, IMSI 캐처로 실제 점검을 했는지 따져 물었다. 이어 IMSI 보안성 실증점검 결과와 LG유플러스 이용자 보호대책을 국정감사가 끝나기 전에 국회에 보고하라고 요구했다.

관련 뉴스 바로가기

관련 기사 바로가기

같은 분야 최신 기사