조경태 "LGU+, 해킹 은폐 고의성 확인 시 위약금 면제해야"

조경태 "LGU+, 해킹 은폐 고의성 확인 시 위약금 면제해야"

"증거 없애면 아무 일 없이 넘어간다는 선례 남겨서는 안 돼"

[아이뉴스24 안세준 기자] 조경태 국민의힘 의원은 "국회 과학기술정보방송통신위원회 국정감사에서 LG유플러스가 약 15년간 가입자 식별번호(IMSI)에 가입자 전화번호를 그대로 넣어 운영해 온 문제를 지적하고, 지난해 침해사고 은폐 의혹과 관련해 경찰 수사 결과에 따른 위약금 면제 여부를 배경훈 부총리 겸 과학기술정보통신부 장관에게 질의할 예정"이라고 6일 밝혔다.

조경태 국민의힘 의원. [사진=곽영래 기자]

IMSI는 이동통신사가 가입자를 식별하기 위해 유심(USIM)에 부여하는 고유번호다. 조 의원실에 따르면 이동통신 3사는 국가코드와 사업자코드 이후 IMSI를 구성하는 방식이 서로 다르다. SK텔레콤은 전화번호 일부와 난수를 조합하고, KT는 유심 제조사가 부여한 일련번호를 활용한다. 반면 LG유플러스는 사업자코드 뒤에 가입자 전화번호를 그대로 반영해왔다.

이에 따라 LG유플러스 가입자는 전화번호를 알면 IMSI를, IMSI를 알면 전화번호를 유추할 수 있는 구조였다는 게 의원실 설명이다.

조 의원은 가짜 기지국 장비인 'IMSI 캐처'를 이용할 경우 주변 LG유플러스 이용자의 IMSI를 수집해 전화번호를 파악할 가능성이 있다고 우려했다. IMSI 캐처는 실제 기지국처럼 신호를 보내 주변 휴대전화의 접속을 유도한 뒤 IMSI를 수집하는 장비다.

LG유플러스 침해사고 대응 과정도 함께 다룬다. 의원실은 LG유플러스가 한국인터넷진흥원(KISA)으로부터 해킹 관련 안내를 받은 뒤 같은 달 침해 서버 1대를 폐기했다고 주장했다. 이후 과기정통부가 자체 점검을 요청하자 침해 의심 서버의 운영체제(OS)를 재설치하고 '침해사고 흔적이 없다'는 취지로 통보했다는 것이다.

이 서버는 내부 서버 계정의 비밀번호를 관리하는 시스템으로 알려졌다. 민관합동조사 과정에서는 유출 데이터가 실제 유효한 것으로 확인됐지만 서버 폐기와 OS 재설치로 정확한 침해 경로와 피해 범위를 특정하는 데 한계가 있었다는 게 의원실 설명이다.

조 의원은 "LG유플러스는 서버를 폐기하고 OS를 다시 깔아 무엇이 얼마나 털렸는지 확인할 수 없게 만들었다. 증거만 없애면 아무 일 없이 넘어간다는 선례를 남겨서는 안 된다"며 "경찰 수사로 은폐의 고의성이 드러나면 전체 가입자 위약금 면제 등 상응하는 조치를 반드시 내려야 한다"고 주장했다.

/안세준 기자(nocount-jun@inews24.com)