🔓 PG사 가맹점發 침해사고,
금융권 공급망 보안의 민낯을 드러내다
토스페이먼츠·코엠페이먼츠 침해 사고로 본 결제 생태계의 약한 고리, 그리고 우리가 준비해야 할 것들
전자지급결제대행(PG)사의 가맹점을 파고든 침해 사고가 잇따라 터지면서 금융감독원이 조사에 착수했습니다. 표면적으로는 개별 기업의 보안 사고처럼 보이지만, 속을 들여다보면 이야기는 훨씬 복잡합니다. 카드사·은행·PG사·수많은 가맹점이 하나의 생태계로 촘촘히 엮여 있는 금융 결제망 전체의 구조적 취약성이 드러난 사건이기 때문입니다. 이번 글에서는 사고의 전말과 왜 이 사안이 업계 전반을 흔드는 이슈로 부상했는지, 그리고 앞으로 어떤 해법이 필요한지를 정리해봤습니다.
1무슨 일이 있었나: 사고의 전말
지난 9일 금융권과 보안업계 취재를 종합하면, 금융감독원은 간편결제 PG사인 토스페이먼츠와 코엠페이먼츠에서 발생한 침해 사고에 대해 조사를 시작했습니다. 두 회사 모두 유출 경로와 규모는 다르지만, 공통적으로 결제 데이터를 취급하는 PG사의 주변부, 즉 가맹점이나 연동 시스템을 통해 공격이 이뤄졌다는 특징이 있습니다.
💳 CASE 1. 토스페이먼츠 — 가맹점 연동키 노출
| 침투 경로 | 토스페이먼츠 자체 시스템이 아닌, 특정 가맹점이 사용하던 결제연동플랫폼의 인증정보(연동키)가 외부에 노출 |
| 유출 정보 | 구매자 성명, 마스킹된 카드번호, 승인번호 등 영수증 수준의 결제내역 |
| 미포함 정보 | 카드 비밀번호, 유효기간, CVC 등 추가 결제·결제취소에 필요한 정보는 제외 |
| 규모 | 결제 4,131건 · 정보주체 2,671명 |
| 후속 조치 | 접근 경로 즉시 차단, 접속기록 전수 분석, 대상자 전원 통지 완료, 금감원·금융위 보고 및 검사 협조 중 |
토스페이먼츠 측 설명을 종합하면, 이번 사고는 회사의 핵심 인프라가 뚫린 해킹이라기보다는 가맹점이 이용하던 외부 결제연동플랫폼의 인증키 관리 실패에서 비롯됐습니다. 제3자가 노출된 연동키로 결제연동플랫폼에 접근해 추가 정보를 확보한 뒤, 이를 이용해 해당 가맹점의 결제 이력을 조회한 방식입니다. 다행히 마스킹되지 않은 민감 결제 정보는 포함되지 않아 부정결제로 이어질 가능성은 낮다는 것이 업계 중론입니다.
💳 CASE 2. 코엠페이먼츠 — 카드정보 유출 가능성
| 공지 시점 | 지난 6일, 홈페이지를 통해 개인정보 유출 및 후속조치 안내 |
| 유출 가능 정보 | 카드번호, 유효기간 / 일부 결제 건은 생년월 및 카드 비밀번호 앞 2자리까지 포함 가능성 |
| 대응 상황 | 공격자가 확보한 개별 거래내역·카드정보를 회사가 보유하지 못해, 정확한 피해 대상과 범위를 특정하지 못하는 상태 |
| 이용자 조치 | 비밀번호 변경 등 개인 차원의 안전조치 권고 |
2왜 이 사건이 업계 전체의 이슈가 됐나
단순히 보면 각 사가 개별적으로 대응하면 끝날 사안처럼 보일 수 있습니다. 하지만 이번 사고가 금융권 전반에서 크게 회자되는 이유는 따로 있습니다. 바로 결제 생태계가 원청과 하청, 본사와 가맹점, 플랫폼과 연동사가 거미줄처럼 얽혀 있는 구조라는 점입니다.
카드사·은행·보험사 같은 금융 서비스와 PG사, 그리고 그 아래에 있는 수만~수십만 개의 가맹점까지 하나의 생태계로 묶여 있다 보니, 특정 대형 기업이 아무리 보안 투자를 늘려도 공격 표면(Attack Surface) 자체가 지나치게 넓어질 수밖에 없습니다. 실제로 토스페이먼츠는 자체 화이트햇 해커 조직을 운영하며 상시 레드팀 훈련을 진행하고, 정부의 취약점 신고·공개 제도(CVD·VDP) 시범사업에도 참여하는 등 업계에서 손꼽히는 보안 투자를 해온 회사입니다. 그럼에도 이번 사고의 발단은 회사 내부가 아니라 가맹점이 이용하던 외부 연동 플랫폼이었습니다.
특히 최근에는 AI를 활용한 공격 자동화로 취약점 탐색과 공격 속도가 눈에 띄게 빨라졌다는 것이 보안 전문가들의 공통된 진단입니다. 과거에는 며칠 걸리던 정찰과 침투 작업이 AI 도구를 활용하면서 훨씬 단축되고 있고, 그만큼 방어 측이 대응할 수 있는 시간적 여유도 줄어들고 있습니다.
"특정 기업이 사전에 사고 예방 노력을 아무리 적극적으로 했다 해도, 가맹점이나 협력사 같은 상대적으로 보안이 취약한 공급망들이 복잡하게 얽혀 있는 이상 약한 고리를 통한 공격은 언제든 발생할 수 있다. 이런 상황에서 '막지 못했다'는 사실 자체에만 집착하는 것은 문제 해결에 큰 도움이 되지 않는다." — 보안업계 관계자
🕵️ 풀리지 않는 의문: 공격자의 자진 신고
이번 사고를 둘러싼 또 하나의 이례적인 지점은, 사고를 일으킨 공격자가 당국에 직접 침해 사실을 제보한 것으로 알려졌다는 사실입니다. 일반적으로 공격자는 침투 사실을 숨기고 탈취한 정보를 다크웹 등에서 거래하거나 금전을 요구하는 것이 통상적인 패턴입니다. 그런데 스스로 신고에 나섰다는 정황은 여러 해석을 낳고 있습니다. 보안 취약점을 공개적으로 알려 개선을 유도하려는 의도였을 수도 있고, 혹은 다른 배경이 있을 가능성도 배제할 수 없어 업계에서는 이 부분에 대한 후속 조사 결과에 주목하고 있습니다.
3구조적으로 무엇이 문제인가
이번 사고를 계기로 짚어봐야 할 근본적인 문제들을 정리하면 다음과 같습니다.
① 연동키·API 키 관리의 사각지대
토스페이먼츠 사고의 핵심은 가맹점이 사용하는 외부 결제연동플랫폼의 인증정보, 즉 연동키가 노출됐다는 점입니다. API 키나 연동키는 코드 저장소에 실수로 커밋되거나, 서버 설정 파일에 평문으로 남아있는 경우가 적지 않습니다. 대형 PG사가 아무리 자사 시스템을 철저히 지켜도, 수많은 가맹점이 각자 다른 개발사·연동 솔루션을 사용하는 구조에서는 이런 키 관리 사각지대를 완벽히 통제하기가 현실적으로 어렵습니다.
② 가맹점 보안 수준의 격차
PG사는 대체로 ISMS, PCI-DSS 같은 국제·국내 보안 인증을 취득하며 엄격한 관리 체계를 운영하지만, 그 아래 연결된 수많은 중소 가맹점들은 전담 보안 인력조차 두기 어려운 경우가 많습니다. 결국 공격자 입장에서는 본진을 정면으로 뚫기보다, 상대적으로 방어가 허술한 가맹점이나 협력 솔루션을 우회로로 선택하는 것이 훨씬 효율적인 셈입니다.
③ 사고 발생 시 피해 범위 특정의 어려움
코엠페이먼츠 사례처럼, 공격자가 탈취한 개별 거래내역이나 카드정보를 회사 스스로 보유하고 있지 않아 정확한 피해자를 특정하지 못하는 상황은 심각한 문제입니다. 이는 사고 발생 시 신속한 통지와 피해 최소화라는 개인정보보호법상 의무 이행 자체를 어렵게 만들고, 이용자 입장에서는 자신이 피해자인지조차 알 수 없는 불안한 상황을 초래합니다.
④ 유사 사고가 반복되는 산업 전반의 패턴
사실 금융권의 침해 사고는 이번이 처음이 아닙니다. 최근 몇 년 사이 국내에서는 카드사·저축은행·보험사를 아우르는 여러 해킹·정보유출 사고가 이어져 왔고, 국회에 제출된 자료에 따르면 최근 수년간 금융업권 해킹 침해사고 건수와 유출 규모가 매년 적지 않게 발생해온 것으로 나타났습니다. 특히 은행·저축은행·증권 등 업권을 가리지 않고 사고가 발생했다는 점에서, 이번 PG사 사고 역시 '일회성 사건'이 아니라 업계 전반이 안고 있는 구조적 리스크의 연장선으로 봐야 한다는 지적이 나옵니다.
| 사고 유형 | 공통된 특징 |
|---|---|
| 카드사 대형 정보유출 | 내부 인력 또는 시스템 취약점을 통한 대규모 개인정보 유출 |
| 간편결제 정보 무단 제공 논란 | 해외 제휴사 등 제3자에게 고객 동의 없이 정보가 넘어간 사례 |
| 크리덴셜 스터핑 공격 | 유출된 계정정보를 자동화 도구로 대입해 로그인에 성공, 추가 개인정보 탈취 |
| 이번 PG사 사고 | 본사가 아닌 가맹점·연동 플랫폼이라는 '공급망 말단'을 통한 침투 |
⑤ 사고 원인 규명 이전에 벌어지는 책임 공방
침해 사고가 발생하면 대체로 PG사, 가맹점, 연동 솔루션 업체 사이에서 "누구의 시스템이 뚫렸는가"를 두고 책임 소재를 가리는 데 상당한 시간이 소요됩니다. 이번 토스페이먼츠 사고에서도 회사 측은 자사 인프라 자체는 안전했고 가맹점의 외부 연동 플랫폼에서 문제가 비롯됐다는 점을 명확히 밝혔습니다. 기술적으로는 타당한 설명이지만, 이용자 입장에서는 어느 구간에서 정보가 새어나갔는지와 무관하게 "내 결제 정보가 노출됐다"는 사실 자체가 불안 요인이 됩니다. 결국 책임 소재를 명확히 가리는 작업과는 별개로, 생태계 참여자 전원이 사고 예방에 공동 책임을 진다는 인식 전환이 필요하다는 지적이 나옵니다.
4어떻게 해결해야 할까: 다층적 접근이 필요하다
공급망 보안 문제는 한 기업의 노력만으로는 완전히 해소되지 않습니다. 기술적 조치, 제도적 뒷받침, 조직 문화 세 가지 층위에서 동시에 접근해야 실효성 있는 개선이 가능합니다.
연동키·API 관리 강화
가맹점·협력사에 발급하는 인증키의 정기적 순환(rotation), 권한 최소화, 이상 접근 탐지 체계를 표준화해 노출 시 즉시 무력화할 수 있는 구조를 갖춰야 합니다.
가맹점 보안 최소 기준 의무화
PG사와 연동하는 가맹점·솔루션 업체에 대해 최소한의 보안 요건(암호화, 접근통제, 취약점 점검)을 계약 단계에서부터 명시하고 정기 점검을 병행할 필요가 있습니다.
AI 기반 이상거래 탐지(FDS) 고도화
공격 속도가 AI로 빨라진 만큼, 방어 측도 AI 기반 이상거래 탐지시스템을 고도화해 실시간으로 비정상 패턴을 잡아내는 역량이 중요해지고 있습니다.
사고 대응 프로세스 표준화
탈취 데이터를 공격자가 보유하고 피해기업이 파악하지 못하는 상황을 막기 위해, 거래 로그의 이중 보관과 신속한 포렌식 대응 체계를 갖춰야 합니다.
업계 공동 대응체계
개별 PG사 단위 대응을 넘어, 금융당국·핀테크업계·보안기관이 함께 참여하는 협의체를 통해 탐지 경험과 공격 패턴을 공유하는 자율규제 강화가 필요합니다.
버그바운티·CVD 확대
화이트해커의 집단지성을 활용한 취약점 신고포상제 등 선제적 발견 체계를 PG사 하위 가맹점·협력 솔루션까지 확대 적용하는 방안도 검토할 만합니다.
5이용자는 무엇을 해야 할까
- 결제 알림 서비스 활성화 — 카드사·PG사에서 제공하는 실시간 결제 문자·앱 알림을 켜두면 이상 결제를 가장 빠르게 감지할 수 있습니다.
- 출처 불분명한 링크 주의 — 정보 유출 사고 이후에는 이를 악용한 피싱·스미싱 시도가 늘어나는 경향이 있습니다. 공식 채널이 아닌 문자·이메일 속 링크는 클릭하지 않는 것이 안전합니다.
- 비밀번호·CVC 변경 권고 확인 — 이용 중인 PG사나 카드사에서 안전조치 안내가 오면, 공식 홈페이지나 고객센터를 통해 직접 확인 후 조치하는 습관이 필요합니다.
- 정기적인 거래내역 점검 — 소액이라도 낯선 결제 내역이 있다면 즉시 카드사·PG사에 문의해 확인하는 것이 2차 피해를 막는 가장 확실한 방법입니다.
6마치며: '연결'이 곧 리스크가 되는 시대
이번 토스페이먼츠·코엠페이먼츠 침해 사고는 단일 기업의 보안 실패로 규정하기보다, 초연결된 금융 생태계가 안고 있는 구조적 리스크를 상징적으로 보여준 사건에 가깝습니다. 결제 편의성을 높이기 위해 PG사, 가맹점, 연동 솔루션, 카드사가 촘촘히 연결될수록 그만큼 공격 표면도 함께 넓어질 수밖에 없다는 역설이 존재합니다.
결국 앞으로의 금융 보안은 '내 시스템만 지키면 된다'는 개별 기업 중심의 사고에서 벗어나, 생태계 전체를 하나의 방어선으로 보는 공급망 보안 거버넌스로 확장되어야 합니다. AI로 공격 속도가 빨라진 지금, 방어 역시 기술·제도·협력의 세 축이 함께 움직여야 실효성을 가질 수 있을 것입니다. 이번 조사 결과가 어떤 결론에 이르든, 금융권 전체가 공급망 보안을 재점검하는 계기가 되어야 한다는 목소리에 힘이 실리는 이유입니다.
'오늘의 이슈' 카테고리의 다른 글
| 2026 아이치·나고야 아시안게임 완벽 정리 (0) | 2026.09.14 |
|---|---|
| 🌍 "누가 누굴 돕는 거냐"…박위♥송지은 케냐 봉사 재조명, 비판 댓글 쇄도한 이유는? (0) | 2026.09.11 |
| 🎾 2026 US오픈 테니스, 8강까지 무슨 일이? 알카라스·사발렌카 생존기 (0) | 2026.09.10 |
| 아이폰18의 실종? 애플이 그리는 '에어' 중심 개편 시나리오 (0) | 2026.09.09 |
| 제주 실종자 연쇄 사망 사건 — 무너진 안전망의 기록 (고 장미란 사건) (1) | 2026.08.26 |