최근 상대적으로 보안 여력이 충분하지 않으면서도 치명적이거나 민감한 정보는 다수 보유한 장소들의 개인정보 유출 피해를 호소하는 목소리가 끊이지 않고 있다. 구매 이력을 통해 개인 동선까지 파악이 가능한 백화점 매장이나 민간 여행사, 부모는 물론 아이들의 개인 신상정보까지 보유한 강남 유명학원 등이 대표적이다. 특히 해당 장소에서 정보가 유출됐다고 의심할 수밖에 없는 상황을 겪은 피해자들은 혹시나 모를 범죄 노출에 대한 우려와 두려움의 감정까지 내비치고 있다. 이미 피싱 범죄를 의심할 만한 일을 겪은 피해자들도 여럿 존재하는 것으로 파악됐다.
“백화점 명품 구매 후 매장 직원 사칭 광고 전화 받았다” 피해 사례 속출
서울 서초구에 거주하는 김지영 씨(43·여·가명)는 얼마 전 황당하면서도 섬뜩한 일을 겪었다. 인근에 위치한 한 백화점 명품 매장에서 지갑 제품을 구매한 바로 다음날 전화 한 통을 받았다. 전화를 건 상대방은 자신을 해당 매장 직원이라고 소개했지만 정작 통화 내용은 해당 매장 제품과는 전혀 상관없는 제품의 광고·홍보성 내용 뿐이었다. 전화를 끊고 난 이후 김 씨는 섬뜩한 기분이 들었다. 누군지도 모르는 사람이 자신의 동선을 줄줄이 꿰고 있다는 사실 때문이었다.
서울 강남구에 거주하는 이선희 씨(35·여·가명)도 비슷한 일을 겪었다. 얼마 전 유명 백화점의 한 가전 매장에서 제품을 구매했는데 수일이 지난 후 자신이 해당 매작 직원이고 배송설치건 때문에 연락했다는 전화를 받았다. 이 씨는 제품을 직접 가지고 온데다 얼마 전 카카오톡 단체 채팅방에서 백화점 매장 이용 정보를 악용해 배송설치 비용을 요구하는 피싱 범죄가 있다는 글을 본 기억이 나서 곧장 전화를 끊었다. 다행히 피해를 입진 않았지만 언제든 범죄에 노출 돼 있다는 불안감은 여전히 사라지지 않고 있다.
유통업계 등에 따르면 백화점 명품 매장이나 가전제품 매장 등의 경우 고객 정보를 수집·관리하는 게 관행처럼 여겨지고 있다. 신제품 출시나 세일 정보를 제공하거나 제품의 AS 보증 기간을 확인하는 등 제품의 사후 관리 및 고객 서비스가 목적이다. 수집·관리하는 정보는 고객 이름, 연락처, 성별, 제품 구매 이력 등이다. 수집된 정보는 본사에서 마련한 서버에 보관되고 어느 매장에서나 언제든지 확인이 가능하다. 그만큼 어디에서나 접근이 용이하다는 의미로 외부 해킹에 취약할 수밖에 없는 구조로 평가된다.
전문가들은 개별 매장에서 수집되는 정보는 개인의 동선이나 사생활과 직결돼 있기 때문에 범죄에 악용될 경우 심각한 피해를 낳을 수 있다고 우려했다. 이은희 인하대 소비자학과 교수는 “백화점에서 수집하는 고객 정보는 단순히 이름과 연락처에 그치는 게 아니라 구매 품목과 시기, 이용 매장 등 개인의 소비 패턴과 동선을 유추할 수 있는 정보까지 포함될 수 있다”며 “이러한 정보가 외부로 유출돼 다른 개인정보와 결합될 경우 특정 개인의 경제력이나 생활패턴까지 파악할 수 있어 보이스피싱이나 사기 등 2차 범죄에 악용될 위험이 크다”고 말했다. 이어 “고객 관리를 이유로 필요 이상의 정보를 장기간 보관하기보다는 수집 단계부터 개인정보를 최소화하고 접근 권한과 보관 기간을 엄격하게 관리할 필요가 있다”고 말했다.
“아이 학교, 집주소 다 기록했는데” 학원 개인정보 유출에 2차·3차 피해 우려 확산
얼마 전엔 서울 강남구 대치동에 본사와 본원을 두고 있으며 전국 각지에 50여곳의 분원을 보유한 유명 수학학원에서도 해킹으로 인한 개인정보 유출 사건이 벌어졌다. 현 수강생은 물론 과거 수강생과 학부모, 심지어 입학 대기자들의 개인정보까지 통째로 유출된 것으로 전해졌다. 통상 유명 학원 입학신청 원서에는 수강생 당사자의 인적사항과 성적, 레벨테스트 점수와 더불어 학부모의 나이와 주소, 직업 등도 함께 기입하는 게 일반적이다.
르데스크가 만난 학부모들은 하나 같이 혹시나 모를 납치, 협박 등의 2차 범죄에 대한 두려움의 감정을 숨기지 않았다. 강남구 도곡동에 거주하는 김윤경 씨(44·여·가명)는 “중학교 2학년, 초등학교 4학년 아이들을 키우고 있는데 이번에 학원 개인정보 유출 사실을 접하고 덜컥 겁부터 났다”며 “예전에 아이가 다녔던 학원이다 보니 혹시나 우리 아이 정보가 여기저리 뿌려져 범죄에 노출될까 심히 걱정스럽다”고 토로했다.
강남구 삼성동에 거주하는 정선애 씨(39·여·가명)는 “얼마 전 아이가 다니는 학원에서 개인정보가 유출됐다는 안내 문자가 와서 직접 연락해보니 일부가 아니고 과거와 현재 수강생, 심지어 대기자 정보까지 전부 유출됐다는 안내를 받았다”며 “보통 학원에서 보관중인 개인 정보 중엔 다니는 학교나 집주소가 다 있는데 납치·협박 이런 범죄들에 악용될까 걱정된다”고 성토했다. 이어 “주변 엄마들과 이번에 학원 개인정보 유출 사건을 이야기하면서 사실 다른 학원들은 안 그렇겠냐는 걱정을 많이 했다”며 “학원들은 전문 보안 인력을 갖춘 것도 아니고 강사들도 계속 바뀌는데 연락처, 이름 정도만 수집하는 식으로 바꾸든지, 디지털 데이터가 아닌 수기로 작성한 정보만 보관하든지 등의 대책이 필요하다고 본다”고 말했다.
서초구 서초동에 거주하는 박희진 씨(46·남·가명)는 “요즘 유명한 학원들은 수강생이 워낙 많이 몰리다 보니 접수든 대기 예약이든 전부 온라인을 이용한다”며 “접수를 하려면 부모와 아이의 신상 정보를 전부 기입하도록 돼 있는데 정보 보호가 제대로 되고 있는지는 사실 잘 모르겠다”고 말했다. 이어 “예전에 지인으로부터 자녀인 척 돈을 이체해달라는 연락을 받았는데 자세히 들어 보니 자신의 아이와 목소리가 미묘하게 달라 보이스피싱인 걸 알아차렸다는 이야기를 들은 적 있다”며 “다행히 범인이 어설퍼서 안 당했지만 만약 병원을 사칭하거나 하면 부모 입장에선 이성적 판단이 어려워 당할 수도 있겠다는 생각이 들었다”고 덧붙였다.
다수의 전문가들은 최근 개인정보를 노린 해킹 범죄가 상대적으로 보안 역량이 취약하면서도 민감한 정보를 다수 보유한 백화점 개별 매장, 여행사, 학원 등을 노리는 경우가 부쩍 늘고 있다며 2차·3차 피해를 막기 위해서라도 특단의 대책이 필요하다고 입을 모았다. 가령 최소한의 정보만을 수집하거나 정보 보호 역량을 일정 수준 이상 갖추지 못했을 땐 아날로그 방식으로 정보를 보관하는 식이다.
염흥열 순천향대 정보보호학과 교수는 “개인정보 유출에 따른 피해를 줄이기 위해서는 무엇보다 처음부터 꼭 필요한 정보만 최소한으로 수집하는 것이 중요하다”며 “일례로 학원이라면 서비스 제공에 반드시 필요하지 않은 주소 등의 정보는 가급적 수집하지 않고, 수강을 그만두는 등 개인정보를 보유할 필요성이 사라지면 즉시 파기하는 방식으로 보유 기간도 최대한 단축해야 한다”고 말했다. 이어 “개인정보에 접근할 수 있는 취급자 역시 최소한으로 제한하고 이를 전담해 관리하는 인력을 두는 등 내부 관리체계를 강화할 필요가 있다”며 “정부 차원에서도 학원이나 여행사 등 상대적으로 보안 역량이 부족한 사업자를 대상으로 개인정보 보호 교육과 지원을 확대해 현장의 보안 인식을 높여야 한다”고 강조했다.
댓글