재향군인회 홈페이지 캡쳐
인터넷 ‘보안뉴스’ 단독보도에 따르면 향군 홈페이지가 해킹을 당한 날짜는 지난 달 13일이며, 유출된 정보는 향군 회원 이름, 아이디(ID), 패스워드, 이메일, 전화번호, 회사전화번호, 핸드폰 번호 등이라고 한다. 향군은 본회, 해외지회 13개국, 시도회(13개), 직장지회, 친목단체(계급별 7개, 군별 3개, 임관출신 18개, 병과 17개 등) 등으로 구성되어 있다.
구체적으로 계급별 친목단체로는 성우회, 창군동우회, 불암회, 송백회, 대한민국예비역영관장교연합회 등이 있고, 군별 친목단체로는 해병대전우회중앙회, 대한민국공군전우회 등이 있다. 임관 출신별로는 육사총동창회, 해사총동창회, 공사총동창회, 국군간호사관학교총동문회 등이 있다. 병과별로는 대한민국포병전우회, 기갑장교전우회, 병기동우회 등이 있다.
향군 측은 이번 사건과 관련해 “유출된 회원정보는 향군 인터넷홈페이지 가입 회원으로 향군 정회원이 아니다”라며 “유출 사실을 인지한 후 한국인터넷진흥원에 사고신고와 침해신고 조사팀에 신고했으며, 취약점 점검과 보완 조치를 취했다”고 밝혔다.
‘보안뉴스’는 향군 홈페이지가 뚫린 결정적 요인은 ‘SQL 인젝션’(SQL Injection) 해킹이라고 전했다. SQL 인젝션 공격은 일반적으로 가장 많이 발생하는 취약점 유형 공격으로 알려져 있다. 특정 웹사이트에 악성코드 링크를 숨겨놓고 방문자를 감염시키는 방법이다.
이는 웹 에플리케이션(application)의 취약점으로 인해 발생하며, 로그인 인증을 우회하거나 데이터베이스(DB)에 있는 아이디, 패스워드, 주민번호 등 개인정보를 유출할 수 있다.
보안뉴스는 “(향군)조직도를 살펴본 결과 보안부서는 찾을 수 없었다”며 “현재는 총무팀 안에 전산담당 직원 2명이 전산업무와 함께 보안업무까지 병행하고 있는 것으로 확인됐다”고 전했다. 그러면서 “정보 및 보안의 중요성을 그 누구보다 강하게 인식하고 있었을 대한민국 재향군인회 임직원들의 보안의식 부재가 이번 사건의 단초를 제공한 셈”이라고 지적했다.
정리/김필재(조갑제닷컴) spooner1@hanmail.net











