“포트폴리오를 보고 연락을 주셨다길래 당연히 면접 서류 합격했나 보다 하고 기쁘게 전화를 받았다가…, 취업에 꼭 필요한 포트폴리오인데 너무 당황스러워서 어떻게 해야 할지 모르겠네요.”
해커에 의해 포트폴리오 사이트가 변형되는 해킹 공격을 받은 취업 준비생 A씨는 기자와의 통화에서 이렇게 말했다. 그의 목소리에서는 안타까움과 당황스러움이 동시에 묻어나왔다.
최근 보안 전문가인 제보자와 소통하다 기자는 개발자·웹 디자이너 등 정보기술(IT) 업종에 취업을 희망하는 취업 준비생을 대상으로 한 해킹 피해 사실을 확인했다. 이들 취업 준비생은 프로그래밍·UI 디자인·영상 편집 등을 국비 지원으로 교육받을 수 있는 프로그램에 참여한 사람들이었다. 교육 과정에서 포트폴리오를 제작해 업로드하고 취업 등에 사용하는 모양이었다.
제보자에 따르면 피해 학생들은 모두 학원에서 계정을 생성해 받은 아이디와 비밀번호를 변경하지 않고 그대로 사용한 것으로 추정된다. 피해자도 기자와의 통화에서 개인 포트폴리오 사이트에 손을 댈거라 상상도 하지 못했다며 비밀번호를 바꾸지 않았다고 털어놨다.
현재 피해 학생들의 포트폴리오 사이트에는 상대를 조롱하거나 비웃을 때 사용되는 인터넷 사진인 ‘트롤페이스(Trollface)’가 일본 만화 주제곡에 맞춰 춤을 추고 있는 영상만 나오고 있다. 해커에 의해 사이트가 해킹당했다는 영어로 된 문구도 쓰여 있었다. 이른바 ‘디페이스’ 공격을 받은 것이다.
디페이스는 화면 위·변조 공격을 말한다. 일반적으로 웹 사이트의 화면을 해커가 마음대로 바꾸고 자신의 해킹 능력을 과시하기 위해 닉네임이나 이메일 등으로 자신을 알리고 자랑하는 사이버 공격 유형이다.
A씨의 경우와 같은 개인뿐 아니라 기업·기관을 대상으로 한 해킹 시도 및 사이버 공격도 증가하는 추세다. 한국인터넷진흥원(KISA)에 따르면 침해사고 신고 건수는 2022년 1142건에서 지난해 1277건으로 12% 증가했다. 올해 상반기에만 해도 899건으로 전년 상반기 대비 35%가량 증가해 올해에도 침해사고 건수가 전년 대비 더 늘어날 가능성이 커졌다.
보안 전문가들은 보안 역량이 갖춰져 있거나, 구성원에게 내실 있는 정보보호 교육을 진행할 수 없는 중소기업들이 주로 피해를 입는다고 말한다. 이는 해킹 등 침해사고에 대처할 수 있는 능력이 부족할수록 피해에 쉽게 노출될 수 있다는 당연한 명제다. 그리고 이같은 명제는 개인에게도 적용된다.
기자는 A씨에게 당장 비밀번호를 변경하라 조언하고 한국인터넷진흥원(KISA)의 개인정보 침해 신고 센터에서 상담받을 수 있다고 안내하며 통화를 마무리했다. A씨는 침해사고가 있었는지조차, 사고 이후 어떻게 대처해야 하는지조차 몰랐다.
침해사고 사례들을 취재하다 보면 이런 경우를 자주 만난다. KISA에서 침해사고를 확인하고 먼저 피해자나 피해 기관·기업에 연락하기 전까지 이들은 피해 사실조차 인지하지 못하는 것이 이 사이버 공격의 진정한 무서움이다. 그리고 대처 방안조차 모르는 것이 일반적이다.
기자도 이런 사례들을 취재하지 않았거나 침해사고 세미나 등에 참석해 여러 정보를 듣지 않았다면, KISA에서 개인정보 침해 신고 센터를 운영하고 있는지, 거기서 어떤 도움을 받을 수 있는지 몰랐을 것이다.
10월은 사이버 보안 인식의 달이다. 그럼에도 사이버 공격은 어제보다 오늘 더 교묘해지고 있다. ‘의심되는 메일과 링크는 클릭하지 않고, 비밀번호는 알려 주지 않고 주기적으로 바꾼다.’ 이 간단한 보안 상식은 계속해서 강조해도 지나치지 않다.
KISA·과학기술정보통신부 등 유관 기관 및 부처는 정보보호 역량이 비교적 뒤처지는 개인이나 중소기업을 대상으로 집중적으로 피해를 줄일 수 있는 구체적인 지원 방안을 마련해야 할 것이다.
후원하기



























