SEC 직원도 몇 달 전 '다중 인증' 보호장치 해제
비트코인 기념주화 |
(서울=연합뉴스) 차병섭 기자 = 미국 증권거래위원회(SEC)가 SEC 엑스(X·옛 트위터) 공식 계정에 '비트코인 현물 상장지수펀드(ETF) 승인' 가짜뉴스가 게재된 사건과 관련, 이른바 '심(SIM·가입자 식별 모듈) 스와핑' 해킹 공격에 따른 것이라고 밝혔다.
SEC는 22일(현지시간) 성명을 통해 "승인받지 않은 당사자가 심 스와핑으로 보이는 공격을 통해 X 계정과 관련된 SEC 휴대전화 통제권을 얻은 것으로 판단했다"고 밝혔다고 CNBC 방송과 로이터통신 등이 전했다.
심 스와핑은 유심칩으로 불리는 휴대전화 심 카드를 복제하거나 옮겨 설치해 피해자의 휴대전화 번호를 이용하고 개인정보를 빼돌리는 해킹 수법이다. 해커가 특정 기기와 연계된 휴대전화 번호를 다른 기기와 연계되도록 바꾸는 방식이기도 하다.
SEC는 아직 범인들이 SEC 시스템·데이터·기기나 다른 소셜미디어(SNS) 계정에 접근했다는 증거는 없으며, 통신사를 통해 휴대전화 번호에 접근했다고 밝혔다.
게다가 조사 결과 해킹 6개월 전 SEC 직원이 엑스 계정 접속에 어려움을 겪자 복수의 방식으로 본인임을 인증하는 다중 인증(MFA) 기능을 해제한 뒤 이를 되돌려놓지 않은 상태였다고 설명했다.
SEC는 "미승인 당사자가 (해킹으로) 전화번호에 대한 통제권을 확보한 뒤 SEC 엑스 계정의 비밀번호를 바꿨다"면서, 해커들이 어떻게 SEC가 이용하는 통신회사에 심 카드를 교체하도록 만들었는지 사법당국의 조사가 진행 중이라고 말했다.
앞서 9일 SEC의 엑스 공식 계정에 가상화폐 비트코인의 현물 ETF가 승인됐다는 가짜뉴스가 한때 올라왔고, SEC가 계정이 해킹됐다며 승인 사실을 부인하고 이를 삭제하는 소동이 벌어졌다.
이 과정에서 4만5천 달러 선에서 움직이던 비트코인 가격은 한때 4만8천 달러에 근접했다가 4만6천 달러 아래로 내려가는 등 변동성을 보였다. SEC는 가짜뉴스 소동 하루 뒤인 이날 11개 비트코인 현물 ETF의 거래소 상장과 거래를 승인했다.
비트코인 현물 ETF에 대한 기대감이 고조된 가운데, 누군가가 엑스 계정에 들어가 가짜뉴스를 올려 시장 혼란을 초래했다는 게 SEC 판단이다.
미 의회는 SEC가 상장기업들에 철저한 사이버보안을 요구하면서 어떻게 자신은 해킹 피해를 볼 수 있는지 비판하며 설명을 요구하고 있으며, SEC는 연방수사국(FBI) 등 관계기관들이 합동으로 조사를 이어가고 있다.
bscha@yna.co.kr
▶제보는 카카오톡 okjebo
▶연합뉴스 앱 지금 바로 다운받기~
▶네이버 연합뉴스 채널 구독하기
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>
이 기사의 카테고리는 언론사의 분류를 따릅니다.
기사가 속한 카테고리는 언론사가 분류합니다.
언론사는 한 기사를 두 개 이상의 카테고리로 분류할 수 있습니다.
언론사는 한 기사를 두 개 이상의 카테고리로 분류할 수 있습니다.