第一财经

홍콩에서 신용카드가 집단적으로 도용되는 사건이 발생했습니다!

原文:香港出现信用卡被集体盗刷!

홍콩인들의 신용카드 집단적인 “무방비 사용”으로 인한 아이폰 구매 사건: 결제 보안에 대한 경고

핵심 내용 요약

최근 홍콩에서 대규모 신용카드 도용 사건이 발생했습니다. 아이폰 18 Pro의 예약 구매 기간 동안, 많은 홍콩 시민들이 주문을 하지 않았음에도 불구하고 은행으로부터 신용카드가 애플 공식 웹사이트에서 “카드 없이 결제”되어 새 제품을 구매했다는 문자 메시지를 받았습니다. 9월 14일까지 1,200명 이상이 신고했으며, 피해 금액은 2,500만 홍콩달러에 달합니다.

주요 은행들(스탠다드차타드, 홍콩상하이펀드, 중국은행 등)은 신속하게 대응하여, 만약 거래가 무단이라면 카드 소지자가 손실을 부담하지 않아도 된다고 약속하고 카드를 즉시 차단할 수 있는 방법을 제공했습니다. 경찰의 조사에 따르면 은행 시스템 자체는 해킹을 당하지 않았으며, 문제는 애플 공식 웹사이트의 예약 구매 프로세스에서 일회용 비밀번호(OTP)와 같은 추가 인증을 요구하지 않았기 때문에 사기꾼들이 도난한 카드 정보를 사용하여 카드 소지자의 확인 없이 결제를 완료할 수 있었습니다.

---

상세한 분석

1. 사건의 본질: 은행이 해킹당한 것이 아니라 “결제 보안 수준”이 너무 낮았다

많은 시민들이 처음에는 “내 은행이 해킹당한 건가?”라고 생각했지만, 경찰의 초기 조사 결과는 더욱 놀라운 사실을 밝혔습니다: 은행 시스템에는 문제가 없으며, 결제 과정이 너무 허술했습니다.

이는 마치 당신의 집 문자쇠가 튼튼해서 아무도 열 수 없지만, 집 앞의 택배함(애플 공식 웹사이트의 결제 인터페이스)에 보안 결함이 있어서 당신의 택배번호(카드번호, 유효 기간, CVV 코드)만 알면 물건을 가져갈 수 있다는 것과 같습니다. 즉, 사기꾼들은 도난한 카드 정보를 사용하여 애플 공식 웹사이트에서 결제를 할 수 있었으며, 이는 카드 소지자의 확인 없이 이루어졌습니다.

2. 왜 아이폰인가? “카드 없이 결제”的 편리성이 문제가 되었다

사기꾼들이 애플 공식 웹사이트를 선택한 이유는 애플이 “카드 없이 결제”(Card Not Present, CNP)를 지원하고, 사용자 경험을 향상시키기 위해 인증 절차를 간소화했기 때문입니다.

실제 매장에서 카드를 사용할 때는 카드를 기계에 꽂거나 비밀번호를 입력하거나 서명해야 하지만, 온라인에서는 특히 애플처럼 원활한 경험을 추구하는 플랫폼에서는 사용자가 문자 메시지로부터의 인증을 기다리는 동안 재고를 놓칠 수 없도록 인증을 줄이기도 합니다. 이번 사건에서 사기꾼들은 이러한 “시간적 차이”와 “인증의 부족”을 이용했습니다. 아이폰 예약 구매는 “초소단 시간 내 구매” 상황이었기 때문에, 시스템이 OTP를 요구했다면 정상적인 사용자의 구매 경험에 영향을 미쳤을 것입니다. 하지만 이러한 속도 추구가 사기 행위에 큰 기회를 제공했습니다.

3. 은행들의 대응: 먼저 안심시키고, 책임을 따지며, 최종적으로 환불을 제공한다

대규모 불만에 직면한 스탠다드차타드, 홍콩상하이펀드, 중국은행 등은 매우 전문적으로 대응했습니다. 세 단계로 나눌 수 있습니다:

  • 첫 번째 단계: 긴급 조치 (분위기 진정). 은행은 즉시 고객에게 “당황하지 마시고, 앱에서 카드를 잠그세요”라고 알렸습니다. 이는 사기꾼들이 같은 카드로 다른 물건을 구매하는 것을 막기 위함입니다.
  • 두 번째 단계: 조사 시작 (책임 규명). 은행은 조사를 시작하며 “3-D Secure” 기술에 대해 언급했습니다. 이는 추가적인 온라인 결제 보안 프로토콜로, 일반적으로 문자 메시지로부터의 비밀번호 입력을 요구합니다. 하지만 은행은 “3-D Secure를 사용할지는 판매자(애플)가 결정한다”고도 언급했습니다. 이는 애플이 3-D Secure를 요구하지 않았다면 은행도 강제할 수 없다는 뜻입니다.
  • 세 번째 단계: 환불 약속 (최종 결과). 모든 은행은 “만약 거래가 무단이라면 고객은 책임을 지지 않아도 된다”는 원칙을 강조했습니다. 이는 신용카드 거래의 기본 규칙입니다. 사용자가 “나는 구매하지 않았다”를 증명할 수 있다면 은행은 애플이나 신용카드 기관에 환불을 요청할 것입니다.

4. 일반인들에게의 교훈: 은행이 환불을 약속한다고 해서 문제가 없는 것은 아니다

은행이 환불을 약속한다고 해도 사용자는 책임을 면할 수 없습니다. 사용자는 은행과 협력하여 증거(예: 당시 어디에 있었는지, 주문하지 않았다는 것 등)를 제공해야 하며, 이 과정은 몇 주에서 몇 달이 걸릴 수 있습니다. 이 기간 동안 사용자의 자금이 동결되거나 분쟁이 발생할 수 있으므로 주의가 필요합니다.

5. 사기 행위의 과정: 당신의 카드번호는 어떻게 유출되었는가?

경찰은 “네트워크 공격과는 관련이 없다”고 했지만, 사기꾼들은 어떻게 카드번호를 얻었을까요? 이는 성숙한 암흑 산업 체인의 결과입니다:

1. 데이터 유출의 원인: 이전에 다른 웹사이트, 앱, 심지어 오프라인 POS기에서 데이터가 유출되어 많은 신용카드 정보(카드번호, 유효 기간, CVV 코드)가 암시장으로 유입되었습니다.

2. 데이터 정제 및 테스트: 사기 조직은 이러한 정보를 구매하여 어떤 카드가 유효한지, 잔액이 충분한지를 대량으로 테스트합니다.

3. 정확한 타겟팅: 카드가 유효하다고 확인되면 고가치이고 현금화가 쉽으며 인증 절차가 간단한 대상(예: 애플 공식 웹사이트의 아이폰 예약 구매)을 선택합니다. 아이폰은 현금화가 쉽고 애플 공식 웹사이트의 신뢰도가 높아 발견되더라도 환불 절차가 길어 사기에 유리합니다.

6. 일반인들을 위한 예방 조치:

은행이 환불을 약속하지만, 문제를 피하기 위해 다음과 같은 조치를 취할 수 있습니다:

  • 거래 알림 기능 활성화 및 민감한 거래 설정: 은행 앱에서 모든 거래 알림을 받도록 설정하고, “대금이 큰 거래”나 “해외/온라인 거래”에 대한 특별 알림을 설정하는 것이 좋습니다.
  • 카드 잠금 기능 활용: 자주 사용하지 않는 신용카드는 은행 앱에서 일시적으로 “동결”하거나 “온라인 결제를 제한”할 수 있습니다. 예를 들어, 국내 오프라인에서만 카드를 사용한다면 “해외 온라인 결제” 권한을 끄는 것이 좋습니다.
  • 카드 없이 결제의 위험에 주의: 필요하지 않은 경우 OTP 인증이 필요한 결제 방식을 사용하세요. OTP 없이 대금이 큰 거래를 할 수 있는 웹사이트는 특히 주의해야 합니다.
  • 정기적인 계좌 확인: 은행에서 문자 메시지를 받기 전에 매주 또는 매월 은행 앱에 로그인하여 거래 내역을 확인하는 습관을 들이세요.
  • 3-D Secure 이해: 3-D Secure를 지원하는 판매자에서는 반드시 문자 메시지로부터의 비밀번호를 입력하세요. 3-D Secure를 지원하지 않는 판매자이거나 거래 금액이 크다면 신중하게 결제하거나 다른 결제 방식(PayPal, Apple Pay 등)을 사용하는 것이 좋습니다.

결론:

이번 사건은 단순한 “해킹 공격”이 아니라 “결제 프로세스의 설계 결함”과 “사기 기술”이 결합된 사례입니다. 디지털 생활에서 “편리함”은 종종 비용을 수반합니다. 은행과 플랫폼은 사용자 경험과 보안 사이에서 더 나은 균형을 찾아야 하며, 사용자도 보안 의식을 높이고 자신의 결제 권한을 주의 깊게 관리해야 합니다.