중앙선거관리위원회

선관위 보안 취약

07분
중앙선거관리위원회의 보안 취약 의혹
2026. 7. 25.

합동 보안점검

국가정보원과 중앙선거관리위원회, 한국인터넷진흥원은 2023년 7월부터 9월까지 선관위 정보시스템에 대한 합동 보안점검을 실시했습니다.

국정원은 가상의 해커가 선관위 전산망 침투를 시도하는 방식으로 시스템 취약점, 해킹사고 대응 실태, 주요정보통신기반시설 보안관리 상태를 점검했다고 발표했습니다.

점검 기간국정원 발표 기준 2023년 7월 17일~9월 22일

참여 기관중앙선거관리위원회, 국가정보원, 한국인터넷진흥원

점검 방식시스템 정보와 테스트 계정을 제공받아 진행한 모의해킹과 보안관리 평가

점검 장비전체 IT 장비 약 6,400대 중 317대

점검 목적기술적 취약점과 해킹 대응체계 확인

국정원이 발표한 투표시스템 취약점

국정원은 통합선거인명부시스템의 접속 권한과 계정 관리가 미흡했다고 발표했습니다. 모의해킹 과정에서는 유권자의 사전투표 여부 표시를 변경하고 존재하지 않는 유권자 정보를 등록할 수 있었다고 밝혔습니다.

선관위 내부시스템에서는 사전투표용지에 사용되는 선관위 도장과 투표관리관 도장 파일을 확보할 수 있었다고 발표했습니다. 테스트용 출력 프로그램을 이용해 실제 사전투표용지와 동일한 형식의 QR코드가 포함된 투표지를 출력할 수 있었다는 내용도 포함됐습니다.

통합선거인명부사전투표 여부 표시 변경과 존재하지 않는 유권자 정보 등록 가능

사전투표용지선관위·투표관리관 도장 파일 확보와 테스트용 투표지 출력 가능

사전투표소 장비비인가 PC를 통신장비에 연결해 내부 선거망 접근 가능

온라인투표시스템투표권자 인증절차 미흡으로 대리투표 식별에 한계

선상투표시스템암호 해독을 통한 특정 유권자의 기표 결과 열람 가능

국정원이 발표한 개표시스템 취약점

국정원은 개표 결과가 저장되는 시스템의 보안관리가 미흡해 저장된 결과값을 변경할 수 있었다고 발표했습니다.

투표지분류기에는 비인가 USB 장치를 연결할 수 있었고 해킹 프로그램 설치와 분류 결과 변경이 가능했다고 밝혔습니다. 인터넷 통신 기능이 있는 무선장비를 연결할 수 있었다는 점도 발표 내용에 포함됐습니다.

개표시스템저장된 개표 결과값 변경 가능

투표지분류기비인가 USB를 이용한 프로그램 설치와 분류 결과 변경 가능

외부 통신장비인터넷 통신이 가능한 무선장비 연결 가능

망분리 관리인터넷망과 업무망·선거망 사이의 통신 접점 확인

계정 관리유추 가능한 비밀번호와 중요정보 평문 저장 확인

실제로 확인된 해킹 사고

국정원은 2021년 4월경 선관위 직원의 외부 인터넷용 PC가 북한 해킹조직 킴수키의 악성코드에 감염됐다고 발표했습니다.

국정원 발표에는 해당 직원의 상용 메일함에 저장된 업무자료와 인터넷용 PC의 저장자료가 유출됐다는 내용이 포함됐습니다.

선관위는 해당 감염 사고에서 내부 업무망과 선거시스템의 침해 흔적은 발견되지 않았다고 밝혔습니다. 선관위는 2023년 보안점검에서도 북한 해킹으로 인한 선거시스템 침해 흔적이 발견되지 않았다는 입장을 발표했습니다.

감염 시점2021년 4월경

감염 대상선관위 직원의 외부 인터넷용 PC

공격 주체국정원이 북한 해킹조직 킴수키로 발표

유출 자료상용 메일함의 업무자료와 인터넷용 PC 저장자료

선거시스템 침해선관위는 관련 침해 흔적이 발견되지 않았다고 발표

선관위가 밝힌 점검 조건

선관위는 모의해킹을 위해 시스템 구성도, 정보자산 현황, 시스템 접속 관리자 계정과 테스트 계정을 제공했다고 설명했습니다.

선관위는 점검 준비 과정에서 침입탐지와 차단 기능 등 자체 보안시스템 일부를 적용하지 않았다고 밝혔습니다.

선관위는 통합선거인명부 데이터에 접근하려면 서버와 데이터베이스 접속정보를 확보하고 보안관제시스템을 무력화해야 한다고 설명했습니다.

제공 자료시스템 구성도, 정보자산 현황, 관리자 계정, 테스트 계정

보안 설정침입탐지·차단 등 일부 자체 보안시스템을 적용하지 않은 상태

모의해킹 범위법적·제도적 선거 통제절차를 제외한 기술 영역

선관위 주장실제 조작에는 시스템 정보 확보, 보안관제 무력화, 내부 관계자 가담 등이 필요

선거 결과 조작에 관한 선관위 입장

선관위는 투표와 개표 과정에 실물 투표지, 공개 수작업 개표, 투·개표참관인, 선거사무 관계자, 사후 재검표 절차가 적용된다고 설명했습니다.

선관위는 전산시스템과 투표지분류기가 투·개표 업무를 지원하는 장비라고 밝혔습니다. 개표 결과는 실물 투표지를 통해 다시 검증할 수 있다는 입장도 발표했습니다.

선관위는 전산값을 조작한 뒤 해당 값과 일치하도록 실물 투표지를 변경하려면 다수 관계자의 조직적 가담이 필요하다고 주장했습니다.

투표 방식종이로 제작된 실물 투표지 사용

개표 방식투표지분류기 처리 후 사람이 투표지를 확인하는 공개 개표

참관 절차정당·후보자가 추천한 투표참관인과 개표참관인 참여

검증 자료실물 투표지, 선거인명부, 투표록, 개표상황표

사후 검증선거소송 과정의 투표지 재검표 가능

부정선거 여부에 관한 국정원 입장

국정원은 2023년 보안점검 결과 발표 당시 점검이 기술적 관점에서 취약점을 확인한 작업이라고 설명했습니다.

백종욱 당시 국정원 3차장은 점검 결과를 과거 선거 결과 의혹과 연결하는 해석을 경계해야 한다고 밝혔습니다.

국정원은 2024년 12월 당시 점검을 통해 부정선거 여부를 판단하지 못했으며 해당 입장을 유지한다고 다시 밝혔습니다.

국정원 확인 사항투·개표 관련 시스템과 보안관리 체계의 기술적 취약점

국정원 판단 범위부정선거 여부에 관한 판단을 내리지 않았다고 발표

과거 선거 결과점검 결과와 연결하는 해석을 경계한다는 입장

보안관리 평가

국정원은 선관위가 2022년도 주요정보통신기반시설 보호대책 자체 평가 결과를 100점으로 통보했다고 밝혔습니다.

합동보안점검팀이 같은 기준의 31개 항목을 평가한 결과는 31.5점이었다고 발표했습니다. 국정원은 전산망 관리, 용역업체 보안관리, 취약점 분석평가 업체 자격 등에서 문제가 확인됐다고 밝혔습니다.

선관위 자체 평가100점

합동점검팀 평가31.5점

평가 항목주요정보통신기반시설 보호대책 31개 항목

확인된 관리 문제전산망 관리, 용역업체 보안, 취약점 분석평가 업체 자격

후속 조치

국정원은 망 사이의 접점, 사용자 인증절차 우회, 유추 가능한 비밀번호 등 일부 문제를 선관위와 함께 즉시 보완했다고 발표했습니다.

선관위는 시스템 접근 제어와 통제 강화, 보안장비 추가, 보안컨설팅 결과 이행추진 TF 구성, 보안분야 감사 강화를 추진하겠다고 밝혔습니다.

선관위는 2024년 제22대 국회의원선거 실시 전에 발견된 취약점 대부분에 대한 보안 강화 조치를 완료했다고 설명했습니다.

즉시 조치망간 접점 제거, 인증절차 보완, 취약한 비밀번호 변경

조직 조치보안컨설팅 결과 이행추진 TF 구성

관리 조치접근통제 강화, 보안장비 추가, 보안분야 감사 확대

선관위 발표제22대 국회의원선거 전에 취약점 대부분 보완

공개자료 구분

확인된 실제 침해2021년 외부 인터넷용 PC 악성코드 감염과 업무자료 유출

모의해킹 결과선거인명부·사전투표·개표 관련 시스템의 기술적 취약점 재현

선관위 발표북한에 의한 선거시스템 침해 흔적 미발견


carrotlink"https://www.nis.go.kr/CM/1_4/view.do?seq=251""국정원의 선관위 부실 확인"
carrotlink"https://www.nec.go.kr/site/nec/ex/bbs/View.do?bcIdx=194245&cbIdx=1090""선관위, 컨설팅 관련 입장"
carrotlink"https://www.nec.go.kr/site/nec/law/qnaView.do?bcIdx=194814&cbIdx=1245""선관위, 국정원 답변"

연결된 기사

0

관리자가 연결한 기사가 없습니다.