금감원 신한카드 제재, 모바일 앱 인증 취약 인지하고 후속 조치 안 해 70명에 피해

Date

금융감독원이 모바일 앱 인증방법의 취약점을 인지하고도 적절한 후속 조치를 취하지 않아 고객에게 피해를 준 신한카드를 제재(制裁)했다고 공시했다.

 

신한카드

사진: 연합뉴스

 

지난 2021년 6월 신한카드는, 취약점 분석·평가 전문기관 A를 통해, 자사의 모바일 앱 “신한PayFAN”의 이용자 인증 등에 대한 취약점을 진단했다.

진단 후 전문기관 A는 타인 명의의 휴대폰으로 모바일 앱을 가입하기 위해 본인 인증을 할 경우, 휴대폰번호를 위·변조하는 수법으로 인증방법을 우회할 수 있다는 점을 발견하고 신한카드에 ‘SMS 인증 등을 활용한 추가인증 방법을 강구하도록 권고’했다.

그러나 신한카드는 이와 같은 권고를 인지하고서도 별도의 후속 조치를 취하지 않고, 기존의 모바일 앱 버전만 업그레이드한 뒤 2021년 10월 “신한pLay” 앱을 출시했다.

그 결과 2021년 11월 27일부터 2022년 4월 11일까지 성명불상자(姓名不詳者)가 불법 수집한 것으로 추정되는 고객정보를 도용하여 “신한pLay” 모바일 앱 가입시 유심(USIM)에서 자동 추출한 휴대폰 번호를 고객의 휴대폰 번호로 위·변조하여 본인인증을 우회함으로써 신한카드 고객 70명의 신용카드로 약 1억7500만원을 부정 사용하는 결과를 낳게 했다.

이에 금융감독원은 신한카드에게 기관주의와 함께 과태료 5000만원을 부과했다.

참고로 금융회사 등은 전자금융거래법 제21조 제2항과 전자금융감독규정 제7조 및 제37조에 따라, ‘전자금융거래의 안전성과 신뢰성을 확보할 수 있도록 전자금융거래의 종류·성격·위험수준 등을 고려하여 안전한 인증방법을 사용하여야 한다.

 

 

English version>>

FSS sanctioned Shinhan Card, which damaged 70 customers by failing to follow up even though it was aware of the weaknesses of the mobile app certification method.

 

The Financial Supervisory Service (FSS) sanctioned Shinhan Card, which damaged customers by not taking follow-up measures even though it was aware of the weaknesses of the mobile app authentication method.

In June 2021, Shinhan Card diagnosed a vulnerabilities in the user authentication of its mobile app “Shinhan PayFAN” through a vulnerability analysis and evaluation agency A, which specializes in vulnerability analysis and evaluation.

After the diagnosis, Agency A found that when authenticating a person to sign up for the mobile app using a mobile phone belonging to another person, the authentication method can be bypassed by falsifying the mobile phone number, and recommended that Shinhan Card to devise an additional authentication method using SMS authentication.

However, Shinhan Card did not follow up on this recommendation and released the “Shinhan pLay” app in October 2021 after upgrading only the existing mobile app version without following up on the recommendation.

As a result, from November 27, 2021, to April 11, 2022, a person with an unknown name stole customer information allegedly collected illegally and falsified the mobile phone number automatically extracted from the USIM when signing up for the “Shinhan pLay” mobile app as the customer’s mobile phone number, bypassing identity verification, resulting in the unauthorized use of approximately KRW 175 million in credit cards of 70 Shinhan Card customers.

In response, the Financial Supervisory Service imposed a fine of 50 million won on Shinhan Card, along with institutional caution.

For reference, in accordance with Article 21 (2) of the Electronic Financial Transactions Act and Articles 7 and 37 of the Electronic Financial Supervisory Regulations, financial companies, etc. shall use a safe authentication method in consideration of the type, nature, and risk level of electronic financial transactions to ensure the safety and reliability of electronic financial transactions.

 

spot_imgspot_img

Popular

Share post:

Subscribe

More like this
Related

블로그: ‘국민 자격증’이라 불릴 만한? 지게차 운전기능사 시험 합격률 추이

이 글은 기사가 아닙니다. ‘블로그’는 다양한 정보들을 독자들과 공유하기...

헌재, 형제자매에 대한 유류분은 위헌, 유류분 상실사유 불비는 헌법불합치

헌재, '형제자매에 대한 유류분 인정'은 위헌으로 즉시 효력 상실,  '패륜...

금감원, 보험업법上 ‘설명의무’라는 기본조차 지키지 않은 보험사들 무더기 제재

금융감독원(이하 금감원)이 보험업법上 '설명의무'와 같은 기본조차 지키지 않은 보험사들을...

미투 촉발 ‘하비 와인스틴’의 2020년 성폭행 혐의 유죄 판결 4년 만에 뒤집혔다.

미투 운동을 촉발했던 인물로 알려진 하비 와인스틴(Harvey Weinstein, 1952)의...

지난해 국가채무 1126.7조로 사상 최고, GDP 대비 점유율도 50.4%로 역대 최고

(그래픽·데이터 뉴스) 2023년 결산 기준, 국가채무는 1126.7조원으로 사상 最古値(최고치)를...

전체 범죄 발생 건수는 감소세, 그러나 사기 범죄 건수는 오히려 가파른 증가세

(그래픽·데이터 뉴스) 우리나라 전체 범죄 발생 건수는 감소하고 있으나,...

4·10 총선 최종투표율 67.0%, 1992년 14대 총선 이후 32년 만에 최고치

(그래픽·데이터 뉴스) 중앙선거관리위원회가 4·10 총선 투표율(잠정치)이 67.0%로 집계됐다고 발표했다. 중앙선거관리위원회(中央選擧管理委員會,...

그데 뉴스: 손보 업계 2023년 실적 발표, 자산·부채는 줄고 이익·자본은 크게 증가

금융감독원의 보도자료와 금융통계정보시스템, 손해보험협회, 보험개발원의 데이터가 서로 달라, '(1)손해보험...