글

국민연금 체납처분 절차 개선

11.23일 국민연금법 개정안이 국회를 통과했다. 체납처분시 사전 안내를 확실히 하고, 공단 운영에 수급자의 의견이 반영되도록 하는 것이 주요 내용이다. 공포를 거쳐 3~6개월 후에 시행된다. 소액금융재산 압류 금지 국민연금을 연체하면 10일 이상의 기한을 정한 독촉장이 발부되고, 그래도 납부하지 않으면 국세에 준하여 체납처분을 할 수 있다(국민연금법 제95조). 체납처분에는 국세징수법이 적용되는데, 이 법은 최소한의 생활에 필요한 은행예금 등은 압류하지 못하도록 규정하고 있다. 그러나 현실에서는 이 규정이 잘 지켜지지 않고 있다. 모르면 부당한 처분을 당할 수 있는 것이다. 개정법에서는 체납처분을 하기 전에 체납명세, 압류 가능한 재산의 종류, 압류 예정 사실, 소액금융재산은 압류할 수 없다는 사실을 밝힌 통보서를 의무적으로 발송하도록 했다. 분할납부 가능 2회 이상 체납한 지역가입자는 분할납부를 신청할 수 있다. 공단은 "분할납부를 승인할 수 있다"고 규정하고 있으므로 항상 받아들여지는 것은 아니다(국민연금법 제95조의 3). 그러나 현실에서는 이 규정을 알지 못해서 분할납부 신청을 해보지도 못하고 재산압류를 당하는 경우가 많다. 개정법에서는 체납처분을 하기 전에 분할납부가 가능하다는 사실과 신청 방법을 의무적으로 알리도록 했다. 수급자 대표 참여 국민연금공단 이사회는 사업운영 계획과 예산, 직제 규정, 내부 지침, 주요 경영 사항 등을 보고받고, 심의, 의결 확정하는 권한을 가지고 있다. 이의 비상임이사로 수급자 대표가 참여하여 수급자의 이익을 대변하게 했다. 수급자 대표는 국민연금심의위원회에도 참여한다. 참고 자료 국민연금 보험료 못 냈다고 예금통장 함부로 압류 못 한다  

젠하이저 인증서 해킹 취약점

루트 인증서의 중요성 Root certificate는 다른 디지털 인증서를 발행할 수 있는 인증서다. 루트 인증서에 의해 발행된 인증서는 SSL/TLS 서버를 인증하여 암호화 통신을 하고, 프로그램 개발자를 인증하는 등의 역할을 한다. 루트 인증서는 주로 운영체제와 브라우저에 의해 자동으로 관리되며, Trusted Root CA certificate store에 저장된다. 그러나 사용자가 수동으로 루트 인증서를 추가하거나 삭제할 수도 있다. 루트 인증서와 그 개인키가 있으면 아무나 임의로 인증서를 발행할 수 있다. 그 인증서는 해당 루트 인증서가 있는 기기에서는 신뢰할 수 있는 것으로 취급된다. 구글, 네이버 등 자신이 통제할 수 없는 사이트들에 대한 wildcard SSL 인증서를 발행하는 것도 가능하다. 이를 MiTM attack(Man-in-the-Middle attack, 중간자 공격) 해킹툴에 장착하면, 같은 루트 인증서를 가진 타인과 이들 사이트와의 트래픽을 중간에서 엿보고 변조할 수 있다. 악성 프로그램에 임의의 인증서로 서명해서 공신력 있는 개발자의 것처럼 위장할 수도 있다. 따라서 주기적으로 루트 인증서 목록을 확인하는 것이 좋다. Windows 10에서는 작업 표시줄에서 "인증서 관리"를 검색하면 관리 도구가 열린다. CVE-2018-17612 Sennheiser 헤드셋의 유틸리티는 웹사이트에서 구동되는 소프트웨어적인 전화 기능을 지원한다. 이를 위해 암호화 통신을 구현해야 했고 인증서가 필요했다. 이때 치명적인 몇 가지 실수를 저질렀다. 인증서와 개인키가 모든 기기에서 동일하다. 게다가 개인키가 AES 암호화되긴 했지만 프로그램 파일 내에 저장돼 있다. 따라서 해커가 복제 및 개인키를 알아내기가 너무 쉽다. 인증서 설치 시에 매번 다른 공개키/개인키 조합을 생성했어야 했다. 필요한 인증서를 루트 인증서로 설치했다. 루트 인증서 저장소에 설치할 것이 아니라 신뢰할 수 있는 사람(trusted pe...

인기 안드로이드 앱이 광고 사기

클릭 인젝션 Google Play에서 인기를 끌고 있는 8개의 앱이 광고 사기를 저지르고 있다는 의혹을 받고 있다. 아무 공헌도 없으면서 부당하게 credit(광고 효과 인정)을 받아, 다른 개발자와 광고주에게 금전적 손실을 입히고 있다는 것이다. 피해 규모는 수백만 달러에 이른다. 보통 앱에는 다른 앱 설치를 권하는 광고가 붙는다. 사용자가 이를 클릭하거나 설치하면, 앱 개발자는 광고주로부터 0.5~3 달러 정도의 보상을 받는다. 그런데 이들 악성 앱은 click injection 수법을 통해, 다른 경로로 설치된 앱 광고주로부터 크레딧을 챙기고 있다. 다른 개발자가 받아야 할 크레딧을 가로채거나, 불필요한 크레딧을 받아내고 있는 것이다. 과도한 권한이 문제 문제된 앱은 Clean Master, Security Master, CM Launcher 3D, Battery Doctor, Cheetah Keyboard, CM Locker, CM File Manager, Kika Keyboard의 8개 이다. 이들은 모두 Cheetah Mobile이라는 중국의 대형 앱 개발사의 것이다. 마지막 것은 Kika Tech의 것이지만, 이 회사는 사실상 치타 모바일의 자회사이다. 클릭 인젝션은 어떤 앱이 설치되는 순간에, 자신의 앱에서 클릭이 이루어진 것처럼 허위의 트래픽을 발생시키는 것이다. 이들 악성 앱은 사용자의 키 누름과 앱 설치 활동을 추적할 수 있는 권한을 갖고 있기 때문에 가능했다. 이들은 모두 과도한 권한을 요구하므로, 광고 사기 뿐만 아니라 개인정보 보호 측면에서도 위험이 크다. 따라서 연구팀은 삭제할 것을 권고했다. 이런 의혹에 대해 치타 모바일은 제3자 SDK(개발도구) 탓으로 돌렸다. 그러나 이에 사용된 SDK 역시 사실상 자신의 것으로 밝혀졌다. 참고 자료 8 Popular Android Apps Caught Up In Million-Dollar Ad Fraud Scheme These Hugely Popular And...

비트코인 지갑 Copay 악성코드 감염

개인키 노출 BitPay의 bitcoin wallet 앱인 Copay에 악성코드가 삽입된 사실이 밝혀졌다. 지갑에 있는 가상화폐를 훔치는 악성코드다. Copay 버전 5.0.2 ~ 5.1.0이 해킹당했으며, 악성코드가 제거된 5.2.0 버전으로 빨리 업데이트해야 한다. BitPay 앱은 감염되지 않았다. BitPay의 권고에 따르면, private key가 노출됐을 가능성이 크므로 우선 지갑 앱을 업데이트한 후에, 모든 비트코인을 'Send Max' 기능을 이용해 새 지갑으로 이동해야 한다. 오픈소스 모듈 Node.js 공급망 공격 Copay 해킹은 이 지갑에 사용된 제3자 모듈인 Node.js library를 악성코드에 감염시킴으로써 이루어졌다. Supply-chain attack인 것이다. Node.js는 1주일에 2백만 번 다운로드될 정도로 인기있는 개발도구이다. 문제가 된 부분은 Node.js 라이브러리의 Event-Stream이라는 모듈이다. 몇 달 전부터 이 모듈의 개발 및 유지보수를 맡은 right9ctrl이라는 불량 개발자가 Event-Stream 3.3.6 버전에 악성코드를 삽입한 것이다. 악성 버전은 9.9일 업로드되어 최근까지 8백만 번 다운로드됐다. Node 프로젝트를 관리하고 있는 NPM은 11.26일 악성코드를 제거했다. 참고 자료 Rogue Developer Infects Widely Used NodeJS Module to Steal Bitcoins  

Gmail 버그로 발신자 조작 가능

인터페이스의 문제 지메일에서 발신자(from:) 정보를 조작할 수 있는 취약점이 발견됐다. 아무 이름이나 주소에서 온 것처럼 보이게 할 수 있고, 심지어 공백으로 할 수도 있다. 피싱이나 스팸에 악용될 위험이 있다. 이메일의 발신자를 조작하는 수법은 오래 전부터 있었다. 이것은 메일 서버를 속이는 것으로, 이에 대응하는 SPF라는 기능이 있다. SPF는 메일이 실제로 그 주소에서 왔는지 검증하는 것이다. 그러나 SPF도 완전한 것은 아니고, 이를 간단히 우회하는 방법도 있다. 모든 메일 서버가 SPF를 지원하는 것도 아니다. 이번에 발견된 지메일 버그는 위에서 말한 서버 차원의 문제가 아니다. 지메일은 SPF를 지원하고, 이를 우회하기 위한 공격이 있었던 것도 아니다. 단지 지메일 웹과 앱의 표시상의 문제일 뿐이다. 메일 헤더를 특별하게 조작하면 지메일이 이를 잘못 처리하는 것이다. 결국 이메일의 발신자는 여러 방법으로 조작될 수 있음을 기억해야 한다. 비슷한 버그가 다른 메일 서비스나 앱에도 있을 수도 있는 일이다. 관련 자료 피싱(phishing) 사기 피하는 방법 참고 자료 Gmail Bugs Allow Changing From: Field and Spoofing Recipient's Address New Gmail Bug Allows Sending Messages Anonymously

무료 VPN 앱 상당수 신뢰성 부족

프라이버시 정책 눈여겨 봐야 VPN은 사용자의 실제 IP 주소를 감춰 프라이버시를 보호하고, 통신 내용을 암호화하여 취약한 네트워크에서도 안전한 인터넷 사용을 가능케 한다. 이것은 트래픽을 일단 VPN 서버로 보내는 방식으로 이루어진다. 그런데 그 VPN 서버를 믿을 수가 없다면? VPN 정보 사이트 TOP10VPN은 구글 플레이와 애플 앱스토어에서 검색 결과 상위 30개의 무료 VPN 앱을 상세히 들여다봤다. 결과는 처참했다. 구글과 애플이 철저히 심사를 해서 스토어에 제공해야 하는데, 그렇지 못한 것이 현실이다. 사용자의 많은 사전 조사와 신중한 선택이 필요하다. 59%는 중국과 관련이 있었다. 중국 회사나 중국인이 직접적으로 소유하든 간접적으로 관련되든 간에. 중국은 대놓고 인터넷을 검열/통제하는 국가이며, 중국 기업들은 그동안 좋지 않은 모습을 많이 보여줬다. 86%는 용납할 수 없는 개인정보 보호정책을 갖고 있었다. 상세하지 않은 로깅 정책, 사용자의 인터넷 활동을 추적하고 제3자와 공유 등이 있고, 심지어 프라이버시 정책이란 게 아예 없는 경우도 있었다. 55%는 프라이버시 정책을 아마추어적인 방법으로 게시했다. 광고가 있는 워드프레스 사이트에 게시한 것도 있고, 페이스트빈이나 아마존 서버에 단순 텍스트 파일로 올려 놓은 경우도 있었다. 64%는 전용 웹사이트조차 없었다. 대부분은 어디에 근거지를 두고 있는지, 누가 관련이 있는지 알기 어려웠다. 소수의 경우는 서비스 제공자가 누군인지도 알 수 없었다. 52%는 고객 지원 이메일 계정이 지메일 같은 개인 계정이었고, 83%는 문의 메일을 무시해 버렸다. 보고서는 길고 상세한데, 중요한 것 몇 개만 간추렸다. HotspotShield VPN 이전부터 좋은 평판을 얻어왔다. 이번 조사에서도, 최상위 상용 VPN에는 미치지 못하지만 기대 이상이라는 평가를 받았다. HotspotShield를 운영하는 AnchorFree는 Betternet과 TouchVPN도 운영한...

월세를 전세로 속이는 사기 주의

전/월세 이중 계약 사기 월세를 전세라고 속이고 보증금을 가로채는 사기가 기승을 부리고 있다. A는 부동산 중개업자로 해당 지역에서 오래 동안 일해 왔고 신뢰도 받고 있었다. A는 집주인으로부터 아파트 관리를 위임받고 월세 계약 대리권만을 받았지만, 피해자와 전세 계약을 체결하고 보증금을 가로챘다. A는 이런 수법으로 2007년부터 최근까지 21명에게서 6억 원을 가로챘다. B는 부동산 중개업자로부터 빌린 자격증으로 영업하며, 월세 물건을 전세로 속여 보증금을 가로채는 수법으로 2011년부터 최근까지 14명에게서 10억 원을 챙겼다. C 역시 같은 수법으로 22명에게서 9억 원을 가로챘다. C는 오피스텔 관리소장과 경리 직원이었다. A는 월권 대리행위의 경우이고, B와 C는 권한이 아예 없는 경우이다. 중개업자나 관리소장은 계약을 대신 체결할 수 있는 대리인이 아니다. 위임장 확인 필수 부동산 계약은 등기부상 소유권자와 직접 체결해야 한다. 부득이 대리인과 계약할 때는 소유권자가 작성한 위임장을 받아야 한다. 위임장에는 대리인의 신분과 부여받은 권한(예컨대 매매, 전세, 월세 등), 위임 기간이 명시돼야 한다. 민법상 대리행위는 원칙적으로 부여받은 권한과 기간 내에서만 유효하기 때문이다(민법 제114조, 제126조, 제129조). 권한을 넘은 대리행위와 대리권 소멸 후의 대리행위는, 임차인 같은 제3자 입장에선 도저히 알 수 없었다는 사정이 인정되면 유효로 될 수 있다. 따라서 A와 같은 사례에선 소송의 여지가 있다. 만약 임차인이 승소한다면 소유자가 피해를 보게 된다. 그러므로 대리권을 주는 것을 비롯해 모든 계약 관계는 명확하게 해야 선의의 피해자가 생기는 것을 막을 수 있다. 또한 경찰에 따르면 미등록 중개업소에 의한 사기가 많으므로, 공식 협회에 등록된 중개업소인지 확인해야 한다. 참고 자료 월세를 전세로 속이는 사기 전국서 '기승'…목돈 날리는 서민들