본문 바로가기 메인메뉴 바로가기

전자정부이 누리집은 대한민국 공식 전자정부 누리집입니다.

콘텐츠 영역

정부, "KT, 침해사고에 과실"…위약금 면제 규정 적용 가능

KT·LGU+ 침해사고 최종 조사결과 발표…"보안 허점 드러난 엄중 사안"
KT, 감염서버 94대·악성코드 103종…LGU+, 공무집행 방해 수사 의뢰

글자크기 설정
목록

정부가 KT 침해사고와 관련해 KT 과실이 발견된 점과 KT가 계약상 주된 의무를 다하지 못한 점 등을 고려해 위약금 면제 규정 적용이 가능하다고 판단했다. 

과학기술정보통신부는 KT와 LG유플러스 침해사고에 대한 민관합동조사단 조사 결과, KT의 이용약관 상 위약금 면제 규정에 대한 검토 결과를 29일 발표했다. 

KT는 펨토셀 보안 관리를 통해 전체 이용자에게 안전한 통신서비스를 제공해야 할 의무를 다하지 못한 것으로 판단했다. 

LG유플러스는 허위자료 제출 및 서버폐기 등으로 인해 확인이 불가능한 바, 위계에 의한 공무집행 방해로 경찰청에 수사를 의뢰했다고 밝혔다. 

류제명 과학기술정보통신부 2차관이 29일 서울 종로구 정부서울청사에서 열린 KT·LGU+ 침해사고 최종 조사결과 관련 브리핑에서 취재진의 질문을 받고 있다. 2025.12.29 (ⓒ뉴스1, 무단 전재-재배포 금지)
류제명 과학기술정보통신부 2차관이 29일 서울 종로구 정부서울청사에서 열린 KT·LGU+ 침해사고 최종 조사결과 관련 브리핑에서 취재진의 질문을 받고 있다. 2025.12.29 (ⓒ뉴스1, 무단 전재-재배포 금지)

◆ KT 침해사고 조사 결과 

지난 9월 8일 KT는 소액결제 피해자의 통화기록을 분석한 결과 KT에 등록되지 않은 불법 기기가 내부망에 접속한 사실을 발견하고, 한국인터넷진흥원에 침해사고를 신고했다. 

이에 과기정통부는 국민의 금전 피해 발생 등 사고의 중대성, 공격 방식에 대한 면밀한 분석이 필요하다고 판단해 다음날인 9일 조사단을 구성해 피해현황 및 사고원인 등을 조사했다. 

먼저 불법 펨토셀로 인한 침해사고로 2만 2227명의 가입자 식별번호·단말기 식별번호·전화번호가 유출됐고, 368명(777건)이 무단 소액결제로 2억 4300만 원 규모의 피해가 발생했음을 확인했다. 

다만 통신결제 관련 데이터가 남아있지 않은 기간인 2024년 7월 31일 이전에 대해서는 추가 피해 여부를 확인하는 것이 불가능했다. 

조사단은 KT 전체 서버 점검 및 감염서버 포렌식을 통해 총 94대 서버에 'BPFDoor'와 '루트킷' 등 악성코드 103종이 감염됐음을 확인했다. 

확인된 악성코드 정보는 피해확산 방지를 위해 백신사·경찰청·국정원 등 주요 민간·공공기관에 즉시 공유하고, 악성코드 점검 가이드를 보호나라 누리집(www.boho.or.kr)을 통해 배포했다. 

한편 조사단은 경찰이 피의자로부터 확보한 불법 펨토셀을 포렌식으로 분석해 사고 원인을 파악했다. 

불법 펨토셀에 의한 침해사고
불법 펨토셀에 의한 침해사고

조사단은 이번 조사를 통해 KT의 정보보호 체계에 문제점을 발견하고 재발방지 대책을 마련하고, 이를 조치토록 했다. 

먼저 KT는 제조사가 펨토셀 생산 시 인증서, 통신사 인증서버 IP, 셀ID에 대한 보안정책을 마련해야 한다. 

펨토셀의 시큐어 부팅 기능 구현, KT 인증서버 IP 주기적 변경 및 대외비 관리, 불법 펨토셀 접속에 대한 이상징후 모니터링 및 탐지·차단 등 기술적 조치도 취해야 한다. 

아울러 펨토셀 보안 취약점 발굴·조치를 위한 화이트해커와의 협력 등 지속적 관리체계를 구축·운영해야 한다.

통신 암호화의 경우 이용자 단말기부터 코어망까지 종단 암호화(IPSec)가 해제되지 않도록 설정하고, 종단 암호화 해제 여부 및 비정상 신호 트래픽 인입에 대한 모니터링을 강화해야 한다. 

KT는 또 서버 등 네트워크가 연결되는 장치에서 발생하는 모든 활동을 감지·분석하는 도구(EDR)와 백신 등 보안 솔루션 도입 확대, 제로트러스트 도입, 분기별 1회 이상 모든 자산에 대해 보안 취약점 정기점검 및 제거 등 보안관리 강화를 해야 한다. 

펨토셀 인증 및 제품등록을 관리하는 시스템에 방화벽 등 보안장비를 도입하고, 운영 시스템에 대한 로그기록을 최소 1년 이상 보관하며 중앙 로그 관리 시스템을 구축해 모니터링해야 한다. 

정보보호최고책임자(CISO)가 전사 정보보호 정책을 총괄 관리할 수 있도록 개편하고, 전사 차원의 중장기 보안 업무계획도 수립해야 한다. 

조사단은 KT의 자산 이력이 체계적으로 관리되지않고 있으며 시스템 내 등록된 자산과 실물 간 정보도 불일치함을 확인한 바, 전사 자산을 담당하는 정보기술 최고책임자(CIO)를 지정하고 정보기술 자산관리 솔루션을 도입해야 한다고 밝혔다. 

더불어 펨토셀 도입 단계부터 납품, 구축·운영단계 등 모든 과정에서의 하드웨어와 소프트웨어 공급망 보안 관리체계를 수립하고 관리해야 한다.

과기정통부는 이와 함께 KT의 법 위반에 따른 제재 조치도 취할 계획이다.  

먼저 정보통신망법에 따라 침해사고가 발생하면 이를 인지한 후 24시간 이내 신고해야 하나 KT는 발생 사고에 대해 지연신고를 하거나 신고 자체를 하지 않았기에 정보통신망법에 따라 과태료를 부과할 예정이다.

이밖에도 정부 조사를 방해하기 위한 고의성이 있다고 판단되어, 형법 제137조에 따라 지난 10월 2일 수사기관에 수사를 의뢰했다. 

한편 과기정통부는 이번 조사단의 조사결과를 토대로, KT에 재발방지 대책에 따른 이행계획을 내년 1월에 제출토록 하고, 이후 KT의 이행 여부를 점검할 계획이다. 

이후 보완이 필요한 사항에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령하고, 고의적인 침해사고 미신고로 인한 피해 확산을 방지하기 위해 정보통신망법 개정을 통한 제재 강화 등 제도 개선을 추진한다. 

서울시 종로구 인도에 설치된 KT 가람막 앞으로 시민이 지나고 있다. 2025.12.29(ⓒ뉴스1, 무단 전재-재배포 금지)
서울시 종로구 인도에 설치된 KT 가람막 앞으로 시민이 지나고 있다. 2025.12.29(ⓒ뉴스1, 무단 전재-재배포 금지)

한편, 과기정통부는 이번 침해사고가 KT 이용약관상 위약금 면제 규정에 해당하는지 여부 검토를 위해 법률 자문을 진행했으며, 침해사고에서 KT 과실 여부와 전체 이용자에게 통신서비스를 제공(계약상)하는데 있어 주된 의무를 위반했는지 여부를 중점적으로 판단했다. 

이 결과 KT는 펨토셀 관리 전반이 부실해 불법 펨토셀이 언제, 어디서든 KT 내부망에 접속할 수 있었고 통신 트래픽 캡쳐가 가능한 불법 펨토셀과 연결된 이용자 단말기에서 송·수신되는 문자, 음성통화 정보 탈취가 가능했던 사실이 확인이 됐다. 

또한 통신과정에서 이용자 단말기와 KT 내부망 사이 구간의 송·수신 되는 정보는 종단 암호화가 이뤄졌어야 하나 불법 펨토셀에 의해 종단 암호화 해제가 가능했던 사실이 확인됐다. 

결론적으로, 과기정통부는 ▲이번 침해사고에서 KT의 과실이 발견된 점 ▲KT가 계약상 주된 의무인 안전한 통신서비스 제공 의무를 다하지 못한 점 등을 고려할 때 이번 침해사고는 KT 전체 이용자를 대상으로 KT 이용약관상 위약금을 면제해야 하는 회사의 귀책사유에 해당한다고 판단했다. 

◆ LG유플러스 침해사고 조사 결과 

KISA는 지난 7월 18일 익명의 제보자로부터 LG유플러스의 자료 유출 관련 정보를 입수하고, 다음날 LG유플러스에 관련사항을 공유하며 침해사고 신고를 안내했다. 

이에 과기정통부는 자체 조사단을 구성해 8월 25일부터 LG유플러스의 현장 조사를 실시했고, 이후 LG유플러스가 10월 23일 KISA에 침해사고를 신고한 후 조사단을 구성·운영했다. 

이 결과 익명의 제보자가 유출되었다고 주장한 LG유플러스의 통합 서버 접근제어 솔루션(APPM)과 연결된 정보는 조사결과 실제 LG유플러스에서 유출된 것으로 확인됐다. 

특히 조사단은 LG유플러스의 관련 서버의 OS 재설치 또는 폐기 행위가 KISA가 침해사고 정황 등에 대해 안내한 후에 이루어진 점을 고려할 때, 이를 부적절한 조치로 판단하고 위계에 의한 공무집행 방해로 경찰청에 수사의뢰했다. 

배경훈 부총리는 "이번 KT, LG유플러스 침해사고는 SK텔레콤 침해사고에 이어, 국가 핵심 기간통신망에 보안 허점이 드러난 엄중한 사안"이라면서 "기업들은 국민이 신뢰할 수 있는 안전한 서비스 환경을 만드는 것이 생존의 필수 조건임을 인식하고 정보보호를 경영의 핵심가치로 삼아야 한다"고 강조했다. 

그러면서 "정부도 대한민국이 AI 3대 강국으로 도약하기 위해 정보보호가 반드시 뒷받침되어야 한다는 점을 인식하고 정보보호 역량을 고도화하는데 최선을 다하겠다"며 "국민들이 혁신적인 AI 서비스를 안심하고 누릴 수 있는 환경을 만들도록 노력하겠다"고 강조했다. 

문의 : 과학기술정보통신부 사이버침해대응과(044-202-6461), 과학기술정보통신부 통신이용제도과(044-202-6626), 한국인터넷진흥원 위협분석단(02-405-4830)

공공누리 출처표시의 조건에 따라 자유이용이 가능합니다. (텍스트)
단, 사진, 이미지, 일러스트, 동영상 등의 일부 자료는 문화체육관광부가 저작권 전부를 보유하고 있지 아니하므로, 반드시 해당 저작권자의 허락을 받으셔야 합니다.
정책브리핑 공공누리 담당자 안내 닫기
기사 이용 시에는 출처를 반드시 표기해야 하며, 위반 시
저작권법 제37조
제37조(출처의 명시)
① 이 관에 따라 저작물을 이용하는 자는 그 출처를 명시하여야 한다. 다만, 제26조, 제29조부터 제32조까지,
제34조제35조의2의 경우에는 그러하지 아니하다. <개정 2011. 12. 2.>
② 출처의 명시는 저작물의 이용 상황에 따라 합리적이라고 인정되는 방법으로 하여야 하며, 저작자의 실명
또는 이명이 표시된 저작물인 경우에는 그 실명 또는 이명을 명시하여야 한다.
제138조
제138조(벌칙)
다음 각 호의 어느 하나에 해당하는 자는 500만원 이하의 벌금에 처한다. <개정 2011. 12. 2.>
1. 제35조제4항을 위반한 자
2. 제37조(제87조 및 제94조에 따라 준용되는 경우를 포함한다)를 위반하여 출처를 명시하지 아니한 자
3. 제58조제3항(제63조의2, 제88조 및 제96조에 따라 준용되는 경우를 포함한다)을 위반하여 저작재산권자의 표지를 하지 아니한 자
4. 제58조의2제2항(제63조의2, 제88조 및 제96조에 따라 준용되는 경우를 포함한다)을 위반하여 저작자에게 알리지 아니한 자
5. 제105조제1항에 따른 신고를 하지 아니하고 저작권대리중개업을 하거나, 제109조제2항에 따른 영업의 폐쇄명령을 받고 계속 그 영업을 한 자 [제목개정 2011. 12. 2.]
에 따라 처벌될 수 있습니다.
<자료출처=정책브리핑 www.korea.kr>

이전다음기사

다음정부, '개인정보 유출' 쿠팡에 강력 경고…"영업정지 여부 등 판단"

정책브리핑 게시물 운영원칙에 따라 다음과 같은 게시물은 삭제 또는 계정이 차단 될 수 있습니다.

  • 1. 타인의 메일주소, 전화번호, 주민등록번호 등의 개인정보 또는 해당 정보를 게재하는 경우
  • 2. 확인되지 않은 내용으로 타인의 명예를 훼손시키는 경우
  • 3. 공공질서 및 미풍양속에 위반되는 내용을 유포하거나 링크시키는 경우
  • 4. 욕설 및 비속어의 사용 및 특정 인종, 성별, 지역 또는 특정한 정치적 견해를 비하하는 용어를 게시하는 경우
  • 5. 불법복제, 바이러스, 해킹 등을 조장하는 내용인 경우
  • 6. 영리를 목적으로 하는 광고 또는 특정 개인(단체)의 홍보성 글인 경우
  • 7. 타인의 저작물(기사, 사진 등 링크)을 무단으로 게시하여 저작권 침해에 해당하는 글
  • 8. 범죄와 관련있거나 범죄를 유도하는 행위 및 관련 내용을 게시한 경우
  • 9. 공인이나 특정이슈와 관련된 당사자 및 당사자의 주변인, 지인 등을 가장 또는 사칭하여 글을 게시하는 경우
  • 10. 해당 기사나 게시글의 내용과 관련없는 특정 의견, 주장, 정보 등을 게시하는 경우
  • 11. 동일한 제목, 내용의 글 또는 일부분만 변경해서 글을 반복 게재하는 경우
  • 12. 기타 관계법령에 위배된다고 판단되는 경우
  • 13. 수사기관 등의 공식적인 요청이 있는 경우

히단 배너 영역

정책 NOW, MY 맞춤뉴스

정책 NOW

123대 국정과제
정부정책 사실은 이렇습니다

MY 맞춤뉴스 AI 추천

My 맞춤뉴스 더보기

인기, 최신, 오늘의 영상 , 오늘의 사진

오늘의 멀티미디어

정책포커스