가짜 HTS 프로그램으로 위장한 랜섬웨어 유포 주의보…개인정보 탈취 위험
2026년 증권 투자자를 노린 사설 HTS 프로그램으로 위장한 랜섬웨어가 유포되고 있어 각별한 주의가 요구됩니다. 금융정보와 개인정보 탈취 위험이 동시에 존재합니다.
https://privacynews.kr/s/8e134a29핵심 요약
- 사설 HTS(홈트레이딩시스템) 프로그램으로 위장한 랜섬웨어가 증권 투자자를 대상으로 유포 중 - 정상 금융 프로그램으로 가장하여 사용자 신뢰를 악용, 설치 시 시스템 암호화 및 개인정보 탈취 발생 - 금융정보, 계좌정보, 개인식별정보 등 민감정보가 동시에 노출되는 복합 침해사고 양상주요 내용
2026년 9월 현재, 안랩 시큐리티대응센터(ASEC)는 사설 HTS 프로그램으로 위장한 랜섬웨어 유포 사례를 확인하고 경보를 발령했습니다. 이번 공격은 증권 투자에 관심 있는 일반 사용자를 표적으로 하며, 고수익을 미끼로 한 사설 투자 플랫폼 형태로 유포되고 있습니다.
공격자들은 정상적인 HTS 프로그램과 유사한 인터페이스를 구현하여 사용자의 신뢰를 확보한 후, 프로그램 설치 과정에서 랜섬웨어를 함께 설치하는 방식을 사용합니다. 일단 감염되면 사용자의 파일이 암호화될 뿐만 아니라, 시스템에 저장된 금융정보, 인증서, 로그인 계정정보 등이 함께 탈취되는 2차 피해가 발생합니다.
특히 이번 사례는 단순 랜섬웨어 공격을 넘어 개인정보 유출을 동반한 복합 공격이라는 점에서 심각성이 큽니다. 금융거래 정보, 계좌번호, 주민등록번호, 연락처 등 개인정보보호법상 민감정보 및 고유식별정보가 모두 노출될 수 있어, 2차 금융사기나 신원도용 범죄로 이어질 위험이 높습니다.
금융당국과 보안업계는 공식 증권사 HTS만을 이용할 것을 권고하고 있으며, 출처가 불분명한 투자 프로그램 설치를 절대 금지하고 있습니다. 또한 이미 사설 HTS를 설치한 경우 즉시 삭제하고 보안점검을 실시해야 합니다.
전문가 시각
ISMS-P 인증심사 현장에서 금융권 조직을 심사할 때 가장 우려되는 시나리오가 바로 이런 형태의 사회공학적 공격입니다. 기술적 보안통제가 아무리 견고해도 사용자의 자발적 설치 행위를 통해 우회되는 경우, 모든 방어체계가 무력화됩니다. 특히 금융정보를 다루는 프로그램이라는 특성상 관리자 권한 요구, 방화벽 예외 설정 등이 정상 행위로 인식되어 탐지가 더욱 어렵습니다.
기업 입장에서는 임직원 대상 보안인식 교육에 이번 사례를 반드시 포함해야 합니다. 특히 재택근무 환경에서 개인 PC에 업무 관련 프로그램을 설치하는 경우, 사전 IT부서 승인 절차를 의무화하고, 엔드포인트 탐지 및 대응(EDR) 솔루션을 통한 실시간 모니터링 체계를 구축해야 합니다. 개인정보처리시스템에 접근하는 모든 단말기는 ISMS-P 인증기준에 따라 엄격한 통제 대상이 되어야 합니다.
ISMS-P 심사원 체크포인트
1. 인증기준 2.5.3 (악성코드 통제) 및 2.9.3 (보안 취약점 점검 및 조치)
- 엔드포인트 보안(백신, EDR) 솔루션의 실시간 가동 여부 및 최신 업데이트 상태 확인
- 사용자 단말기에 대한 실행 프로그램 화이트리스트 정책 적용 여부
- 출처 불명 프로그램 설치 차단을 위한 기술적·관리적 통제 수단 구비 여부
- 개인정보보호법 제29조(안전조치의무)에 따른 악성코드 방지 조치 이행 점검
2. 인증기준 2.6.1 (사용자 인식 제고 및 보안 서약)
- 사회공학적 공격(피싱, 가짜 프로그램 등)에 대한 정기 교육 실시 기록
- 금융 관련 프로그램 설치 시 사전 승인 절차 수립 및 운영 여부
- 랜섬웨어 대응 훈련 및 모의훈련 실시 이력
- 개인정보 취급자에 대한 연 1회 이상 교육(개인정보보호법 시행령 제30조) 이행 확인
3. 인증기준 2.10.4 (개인정보 유출사고 대응) 및 2.10.5 (재해·재난 대응)
- 랜섬웨어 감염 시 개인정보 유출 여부 판단 절차 및 통지 체계 구비
- 중요 데이터 백업 정책 수립 및 복구 테스트 실시 기록
- 개인정보보호법 제34조(개인정보 유출 통지·신고) 대응 체계 마련 여부
CPPG·ISMS-P 연계 포인트
악성코드 통제와 기술적 안전조치
개인정보보호법 시행령 제30조 제1항 제2호는 악성코드 방지·치료 프로그램 설치·운영을 명시하고 있으며, ISMS-P 인증기준 2.5.3은 이를 구체화합니다. 랜섬웨어는 대표적 악성코드로서, 조직은 백신 소프트웨어뿐 아니라 행위 기반 탐지, 애플리케이션 화이트리스팅, 권한 최소화 등 다층 방어체계를 구축해야 합니다.
개인정보 유출사고 대응 의무
개인정보보호법 제34조는 유출 인지 후 24시간 이내 정보주체 통지 및 전문기관(개인정보보호위원회, 한국인터넷진흥원) 신고를 의무화합니다. 랜섬웨어 감염 시 암호화와 함께 외부 유출(이중 갈취) 가능성이 있으므로, 포렌식 분석을 통한 유출 범위 확정, 법정 시한 내 통지·신고, 피해 최소화 조치가 신속히 이뤄져야 합니다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

