뉴스필드

노동·인권 전문지

우리카드 CI. 출처=우리카드
사회

뉴욕 호텔서 하루 새 두 번 285만원 결제 시도…우리카드·금감원, 카드정보 사용 경로는 못 밝혔다

최근 금융회사 정보유출과 사이버공격이 잇따르자 금융당국이 전 금융권에 보안점검을 요구한 가운데, 우리카드 고객 명의 카드로 미국 뉴욕의 한 호텔에서 약 285만원 상당의 결제가 하루 새 두 차례 시도된 사실이 뒤늦게 드러났다.

실제 금전 피해는 발생하지 않았지만 카드정보가 어떤 방식으로 사용됐는지는 확인되지 않은 채 민원 절차가 사실상 마무리됐다.

6일 제보 플랫폼 ‘제보팀장’에 접수된 내용과 제보자 A씨가 받은 금융감독원 회신 등에 따르면, 지난 6월 6일 오전 7시40분께 미국 뉴욕 소재 ‘COURTYARD BY MARRIOTT MANHATTAN’에서 A씨 명의 우리카드로 2124.14달러 상당의 결제가 시도됐다.

6일 현재 원·달러 환율 1342.15원을 적용하면 약 285만원에 해당하는 금액이다. 해당 거래는 이용한도 초과로 승인이 거절됐다.

그러나 약 16시간 뒤인 6월 7일 0시6분께 같은 가맹점에서 2124.16달러 상당의 결제가 다시 시도됐다. 첫 번째 거래보다 2센트 많은 금액이었다. A씨는 첫 결제 시도를 확인한 뒤 우리카드 앱에서 해외 이용을 차단했고 두 번째 결제 역시 승인되지 않았다.

금감원도 A씨에게 보낸 회신에서 두 차례 해외 승인 시도와 승인 거절 사실을 확인했다. 이에 따라 A씨 계좌에서 실제 돈이 빠져나가는 피해는 발생하지 않았다.

쟁점은 제3자가 A씨 명의 카드로 실제 승인 요청을 할 수 있었던 경위다.

A씨는 자신이 해당 결제를 시도한 사실이 없다며 우리카드와 금감원에 해당 거래가 카드 실물을 사용한 대면결제인지, 카드번호를 입력한 비대면결제인지, 승인 요청 과정에서 어떤 카드정보가 사용됐는지 등을 확인해달라고 요구했다.

우리카드는 내부 점검 결과 개인정보 유출이나 침해사고, 해킹 사실이 확인되지 않았다는 취지로 답변했다. 두 거래 모두 승인 거절돼 매입까지 이어지지 않았기 때문에 해외 이의신청을 통한 가맹점 확인도 어렵다고 설명한 것으로 전해졌다.

다만 승인 거절 거래라도 승인 요청 단계에서는 가맹점과 카드사 사이에 거래정보가 오간다. 국제 카드 승인 체계에서는 카드정보 입력 방식과 거래 조건 등을 통해 카드 실물 사용 여부나 전자상거래 등 거래 형태를 구분할 수 있는 정보가 포함될 수 있다.

이번 두 건의 승인 요청에서 우리카드가 이러한 정보를 실제로 어디까지 확보·확인했는지는 현재까지 확인되지 않았다.

A씨는 “우리카드에서 정보가 유출됐다고 단정하는 것이 아니다”며 “제3자가 실제 내 카드로 결제를 시도했다면 어떤 방식으로 카드정보가 사용됐는지, 카드사가 어디까지 확인했는지를 설명해달라는 것”이라고 말했다.

A씨는 이후 금감원에 다시 민원을 제기했다. 금감원은 카드사의 자체 점검 결과 등을 토대로 정보 유출을 인정할 객관적인 근거가 부족하다는 취지로 회신했다. 수사기관과 같은 강제수사 권한이 없어 추가 사실 확인에 한계가 있다는 설명도 덧붙였다.

A씨는 금감원의 최초 민원 처리가 충분하지 않았다며 금융위원회에 소극행정 민원을 제기하고 재조사를 요청했다.

그러나 해당 민원은 다시 금감원으로 이첩됐으며, 지난 9월 17일 받은 최종 회신에서도 기존 판단이 유지됐다고 A씨는 주장했다.

A씨는 특히 최초 민원 처리 과정에 문제를 제기했음에도 해당 민원이 금감원으로 되돌아간 뒤 최초 민원을 처리했던 담당자가 다시 사건을 맡았다고 주장했다.

우리카드 CI. 출처=우리카드
우리카드 CI. 출처=우리카드

■ 금융권 보안 비상 속 우리카드 과거 제재도 재조명

이번 사안은 최근 금융권에서 정보유출과 사이버공격이 잇따르며 금융당국이 보안점검에 나선 상황에서 불거졌다.

금융위원회는 지난 2일 금감원·금융보안원과 주요 은행·카드사 등이 참여한 긴급 회의를 열고 금융회사 정보유출과 사이버공격 대응방안을 점검했다. 이어 4일에도 관계기관 회의를 열어 전 금융권에 보안점검 체크리스트를 배포하고 자체점검 결과를 보고하도록 했다.

우리카드는 과거 개인정보 관리 문제로 대규모 제재를 받은 전력도 있다. 개인정보보호위원회는 지난해 3월 우리카드에 개인정보보호법 위반을 이유로 과징금 134억5100만원과 시정명령·공표명령을 부과했다.

당시 조사에서 우리카드 인천영업센터는 2022년 7월부터 2024년 4월까지 신규 카드 발급 마케팅을 위해 가맹점주 최소 13만1862명의 개인정보를 조회하고 일부를 카드 모집인에게 전달한 것으로 확인됐다. 업무와 무관한 직원에게도 데이터베이스 접근권한이 부여됐고, 월 3000만건 이상의 대량 조회·다운로드가 발생했음에도 충분한 점검이 이뤄지지 않은 것으로 조사됐다.

다만 당시 사건은 가맹점주 개인정보를 마케팅에 활용한 사안으로, 이번 해외 결제 시도에 사용된 카드정보가 우리카드에서 유출됐다는 근거는 현재까지 확인되지 않았다. 카드 부정사용은 가맹점·결제대행업체 해킹, 피싱, 다른 서비스의 정보유출 등 여러 경로로 발생할 수 있다.

이번 사안의 핵심은 실제 해외 결제 시도가 확인된 뒤 우리카드와 금융당국이 승인 단계에서 확보할 수 있는 정보를 어디까지 확인했는지 여부다.

A씨는 “돈이 실제 빠져나가지 않았다는 이유로 끝날 일이 아니라 누가 어떻게 내 카드정보를 알고 결제를 시도했는지가 문제”라며 “카드사가 무엇을 조사했고 금감원이 카드사 답변 외에 어떤 자료를 직접 확인했는지 알고 싶다”고 말했다.

제보 플랫폼 ‘제보팀장’은 우리카드와 금융감독원에 승인 요청 기록과 정보 유출 점검 범위, 고객 안내 내용 및 민원 처리 근거 등에 대한 공식 입장을 요청했으나, 우리카드로부터는 회신을 받지 못했다고 밝혔다.

금융감독원 민원 처리 담당자는 ‘제보팀장’ 측에 민원 처리 규정에 따라 금융회사로부터 관련 자료를 제출받아 검토한 뒤 고객에게 회신했다고 설명했다. 다만 금융회사 정보와 관련된 사항은 임의로 제공하기 어렵다는 입장을 밝혔다.

LEAVE A RESPONSE

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

ESC 또는 배경 클릭하여 닫기