[단독] 토스페이먼츠, 결제정보 유출 3주 만에 인증 강화…금감원도 "개선 필요"

손지연 기자 (nidana@dailian.co.kr)

입력 2026.09.29 14:32  수정 2026.09.29 14:42
G 구글 검색 선호 출처로 추가 ↗

고객 2671명 결제내역 4131건 제3자 조회 사고

URL만 알면 매출전표 열람…30일부터 추가 인증

금감원, 검사 과정서 기존 조회 방식 개선 필요성 판단

토스의 전자지급결제대행(PG) 계열사 토스페이먼츠가 자사 가맹점에서 결제내역 4000여건이 유출된 데에 대한 후속조치로 매출전표와 거래내역확인서 조회 시 추가 인증 절차를 도입한다. ⓒ토스

토스페이먼츠가 매출전표와 거래내역확인서 조회 시 추가 인증 절차를 도입한다. 최근 가맹점에서 고객 결제정보가 제3자에게 조회된 데 따른 보안 강화 조치다.


기존에는 관련 링크(URL)만 알면 별도 인증 없이 매출전표와 거래내역확인서를 확인할 수 있었다.


금융감독원도 검사 과정에서 이 같은 방식에 개선이 필요하다고 판단한 것으로 확인됐다.


29일 금융권에 따르면 토스페이먼츠는 오는 30일 오후 6시부터 신용·체크카드 매출전표와 거래내역확인서 링크 조회 시 추가 인증 절차를 도입한다.


앞으로 해당 링크에 접속하더라도 바로 매출전표를 볼 수 없다. 구매자명·결제금액, 이메일, 카드번호, 승인번호·결제금액·결제일 등 4가지 방법 중 하나로 인증을 거쳐야 한다.


추가 인증 절차는 변경 이후 생성되는 링크뿐 아니라 기존에 생성된 링크에도 동일하게 적용된다.


토스페이먼츠는 홈페이지를 통해 기존에는 매출전표와 거래내역확인서의 링크만 알면 누구나 열람할 수 있었지만, 결제정보 보호를 강화하기 위해 인증 절차를 추가한다고 안내했다.


매출전표에는 구매자 이름과 마스킹 처리된 카드번호, 승인번호, 결제금액 등 결제 관련 정보가 담긴다.


이번 조치는 최근 발생한 결제정보 무단조회 사고 이후 마련됐다.


토스페이먼츠 관계자는 "최근 가맹점 정보유출 이후 보안성을 강화하는 차원에서 시행한 조치"라고 설명했다.


앞서 토스페이먼츠는 지난 9일 자사 전자지급결제대행(PG) 서비스를 이용하는 특정 가맹점 한 곳에서 고객 결제정보가 제3자에게 조회된 사실을 확인했다고 밝혔다.


해당 가맹점 웹사이트에서 결제연동 플랫폼의 인증정보인 '연동키'가 외부에 노출됐고, 제3자가 이를 이용해 결제내역을 조회한 것으로 파악됐다.


당시 확인된 결제내역은 4131건으로, 고객 2671명이 영향을 받았다.


조회된 정보에는 구매자 이름과 마스킹 처리된 카드번호, 승인번호 등 영수증 수준의 결제내역이 포함됐다.


다만 카드 비밀번호와 유효기간, CVC 등 실제 결제에 필요한 정보는 포함되지 않았다.


토스페이먼츠는 당시 자사 시스템에 대한 직접적인 해킹이나 취약점 공격으로 발생한 사고는 아니라고 설명했다.


금감원은 사고 발생 이후 토스페이먼츠에 대한 현장점검을 검사로 전환해 고객정보 조회 경로와 정보 관리 실태, 보호 의무 준수 여부 등을 들여다봤다.


특히 금감원은 별도의 인증 없이 URL만으로 매출전표 등을 조회할 수 있었던 기존 방식에 대해서도 개선이 필요하다고 판단해 토스페이먼츠 측과 관련 내용을 논의한 것으로 확인됐다.


금감원 관계자는 "검사 과정에서 해당 사안에 개선 필요성이 있다고 보고 토스페이먼츠 측과 관련 내용을 논의했다"고 밝혔다.

0

0

기사 공유

댓글 쓰기

손지연 기자 (nidana@dailian.co.kr)
기사 모아 보기 >
관련기사

댓글

0 / 150
  • 최신순
  • 찬성순
  • 반대순
0 개의 댓글 전체보기