SGI서울보증, 보험증권 사칭 악성코드 유포…보안 대응 시험대
보험증권 위장 악성파일…고객·거래처 PC 감염 우려
랜섬웨어 이후 보안 강화…투자·인력 확충 점검 필요
공개 2026-10-06 07:20:00
이 기사는 2026년 10월 01일 18:04분 IB토마토 유료사이트에 노출된 기사입니다.
[IB토마토 송혜림 기자] 서울보증보험(031210)(SGI서울보증)의 보험증권을 사칭한 악성파일 유포 시도가 확인되면서 고객 피해 우려가 커지고 있다. 보험증권으로 위장한 파일을 실행하면 악성코드가 내려받아져 PC를 감염시키는 방식이다. 회사는 주의 공지와 악성코드 명령·제어(C&C) 서버 IP 차단에 나섰다. 지난해 랜섬웨어 침해사고 이후 보안체계를 강화해 온 가운데 실제 보안 투자와 인력, 외부 위협 대응체계가 얼마나 달라졌는지도 관심사다.
 
(그래픽=AI 제작·IB토마토)
 

보증증권 위장 악성코드 유포 주의

 
1일 투자은행(IB) 업계에 따르면 서울보증보험은 최근 자사의 보험증권을 사칭해 악성코드를 유포하는 사례를 주의하라는 경보령을 내렸다. 보험증권을 사칭한 .lnk 파일 실행 시 악성코드가 자동 다운로드 후 실행돼 PC를 감염시키는 경우다. 서울보증보험은 출처가 불분명한 이메일, 문자의 첨부파일과 링크는 실행하지 말고 발신자 주소와 도메인을 반드시 확인하라고 안내하고 있다.
 

(사진=서울보증보험 홈페이지)
 
서울보증보험이 앞서 7월에 회사 메일 주소를 사칭한 피싱 이메일을 주의하라는 경보를 내린 것을 제외하면, 악성코드 침해 관련 주의보를 내린 건 올해 처음이다. 서울보증보험은 해당 파일이 어떤 방식으로 확산됐는지, 실제 피해 규모나 사례, 사후 조치 등은 공지하지 않았다. 
 
보험사 사칭은 보험금 지급이나 환급, 계약 확인 등 주요 업무를 내세워 고객의 돈이나 개인정보를 탈취하는 방식으로 나타난다. 이들은 주로 전화나 메시지를 통해 실제 존재하는 보험사 명칭을 사칭해 고객에게 신뢰를 얻는 방식으로 접근한다. 그리고 개인정보를 요구하거나 가짜 계좌로 송금을 유도하는 방식으로 피해를 입힌다.
 
서울보증보험 사례의 경우 보험증권으로 위장한 파일을 내려받아 실행하도록 유도하는 방식을 띠고 있다. 고객뿐만 아니라 보험증권을 확인하는 거래처 직원 등도 모두 범죄의 표적이 될 가능성이 있다.
 
만일 불특정 다수가 아닌 특정 개인이나 기관을 표적 삼아 공격하는 '스피어 피싱(spear phishing)'일 경우 문제는 더 커질 수 있다. 스피어 피싱은 수신자의 소속 회사나 직무, 거래 관계 등을 탈취하여 실제 업무 메시지나 메일인 것처럼 꾸며 발송한다. 첨부된 파일을 내려받으면 핸드폰은 악성코드에 감염되고, 업무용 컴퓨터일 경우 기관이나 기업도 피해를 입을 수 있다.
 
대표적으로 지난 2022년 KB손해보험(002550)을 사칭하여 악성코드를 포함하거나 개인정보 입력을 유도하는 사칭 메일이 무작위로 수신돼 고객의 개인정보나 금융거래 정보를 탈취하려는 시도가 있었다. KB손해보험 당시에도 ‘[KB손해보험] 자동이체 청구안내’나 ‘[KB손해보험] 202X년 0월 청구서’라는 제목으로 메일이 발송된 바 있다.
 
지난 2023년에도 국내 카드사와 보험사, 은행 등 금융사를 사칭한 CHM(윈도우 도움말 파일) 악성코드 유포 사례가 확인됐다. '카드 이용한도 조정 안내'나 '보험료 자동이체 출금결과 안내' 등 정상적인 기관으로부터 발송된 메일 형태를 가장했다. 해당 파일을 열면 파일 내부에 숨어 있는 악성코드가 작동하여 파일 다운로드 및 정보 탈취 등 여러 악성 행위를 수행한다.
 
서울보증보험 측은 <IB토마토>에 "최근 국내 보안기관 등을 통하여 당사를 포함한 각종 기관을 사칭한 범죄 시도가 발생하고 있다는 정황을 공유받았다. 혹시 모를 고객 피해를 예방하기 위해 주의사항 등을 회사 홈페이지에 공지한 사항"이라고 설명했다.
 
이어 "해당 사례는 불특정 다수를 대상으로 한 악성코드 유포 사례 중 하나로 추정한다"면서 "(문제가 발생한) C&C 서버 IP를 차단 조치했다"라고 말했다.
 

랜섬웨어 1년여…보안체계 강화

 
서울보증보험은 지난해 대규모 랜섬웨어 침해 사고를 겪으며 부실한 내부통제 시스템이 도마에 오른 바 있다. 랜섬웨어는 시스템이나 파일을 암호화해 사용을 제한하고 복구 등을 대가로 금전을 요구하는 악성코드의 일종이다. 당시 해커들은 서울보증보험의 재해복구(DR)센터와 일·월별 백업을 암호화해 마비시키고 데이터를 복구시킬 수 없도록 소산백업도 삭제했다.
 
서울보증보험은 소산백업을 편의상의 이유로 전산망과 연결해 랜섬웨어가 백업 시스템을 침해할 수 있는 환경을 조성했고 상주 보안 관제 직원도 4명만 둬 피해를 키웠다는 지적을 받았다. 이후 올해 1월 삼성화재(000810) IT보안파트장을 역임했던 조기준 상무를 정보보호본부장(CISO) 자리에 새로 임명하는 등 정보보호 체계를 한층 강화하는 모습을 보였다.
 

이번 사례는 지난해처럼 SGI서울보증의 내부 시스템이 침해된 사고와는 성격이 다르다. 회사 명칭과 보증증권을 사칭해 외부 이용자의 PC 감염을 노렸다는 점에서 이번 악성코드 유포 자체를 SGI서울보증 내부 보안체계의 취약점과 직접 연결하기는 어렵다.

 

다만 지난해 사고 이후 회사가 보안 대응체계를 전반적으로 강화하겠다고 밝힌 만큼 외부에서 자사 명칭을 악용한 위협을 얼마나 신속하게 탐지하고 고객에게 전파하는지, 보안기관과의 협업과 악성 인프라 차단체계가 어떻게 운영되는지도 점검 대상이 될 수 있다.

 
서울보증보험 측은 <IB토마토>에 "SGI서울보증은 침해사고 이후 외부에서 내부로 이어지는 모든 접점에서의 보안 취약점을 점검하는 등 회사의 보안체계를 강화하기 위한 노력을 이어가고 있다"라며 "네트워크 간 이동 통제 강화, 시스템 보안정책 검증, 보안솔루션 강화 등 다양한 노력을 진행 중"이라고 설명했다.
 
이어 "CISO 및 정보보호 전문 경력직 채용 등을 통해 보안 거버넌스 및 정보보호 전문성과 대응 역량을 강화하고 있다"라고 말했다.

공시 확대 땐 보안 투자도 검증대

 
현재 KISA 정보보호 공시 현황을 살펴보면 서울보증보험을 비롯한 여러 보험사들의 정보보호 공시를 쉽게 찾아볼 수 없다. 현행 정보보호산업법 시행령은 정보보호 공시 의무 대상에서 전자금융거래법상 금융회사를 제외하고 있기 때문이다. SGI서울보증 역시 보험회사에 해당해 의무공시 대상에서 제외된다.
 
과학기술정보통신부 정보보호산업과 측은 <IB토마토>에 "지난 2021년 정보보호 공시 의무화 당시에 해당사업자를 수관하는 금융위원에서 전자금융거래법의 규제 이유로 반대하여 적용대상에서 제외된 것으로 알고 있다"라고 설명했다.
 
그러나 전자금융거래법에 따라 별도 보안 감독을 받고 있다고 해도 당국에 보고하는 것과 일반에 공개하는 건 알 권리 차원에서 다른 영역이란 지적이 나온다. 금융당국의 감독은 금융회사가 보안 기준을 준수하는지 점검하는 데 초점이 맞춰져 있다. 반면 정보보호 공시는 이용자가 기업의 보안 투자 규모와 전담 인력, 인증 현황 등을 확인하고 대응 역량을 판단할 수 있도록 하는 제도다. 별도 감독을 받는다는 이유만으로 공개 의무를 면제하면 고객이 금융회사의 정보보호 수준을 비교·평가하는 데 한계가 생길 수 있다.
 
 
다만 내년부터는 '정보보호산업의 진흥에 관한 법률 시행령' 일부개정령안이 시행되면서 서울보증보험을 포함한 모든 금융기관들이 더욱 철저한 정보보호 체계 구축에 나서야 할 것으로 보인다.
 
구체적으로는 CISO 지정 및 신고, 매출액 3000억원 이상 조건을 삭제, 유가증권시장 및 코스닥시장 상장 법인으로 의무 대상 범위가 확대된다. 이용자 수 산정 기준 역시 전년도 말 직전 3개월 평균에서 전년도 전체 평균으로 개정된다. 기존에는 제외되었던 금융사업자와 전자금융사업자를 비롯한 공공기관, 소기업 등도 적용 대상에 모두 포함된다.
 
법제처는 재입법예고 공지를 통해 "최근 전방위적인 해킹 사고로 인한 국민 불안이 가속화된 현 상황을 신속히 극복하고 국가 전반의 정보보호 역량 강화를 하기 위해 정보보호 공시 의무를 대폭 확대했다"면서 "국민의 알 권리를 보장하고 민·관의 정보보호 역량을 강화하여 국가의 정보보호 수준을 향상시키겠다"고 말했다.
 
송혜림 기자 diving@etomato.com
 
제보하기 0