쇼핑몰 회원 계정을 가로채 등록된 간편결제 수단으로 상품권 같은 환금성 상품을 사들인 뒤 현금으로 바꾸는 부정결제가 이어지면서 금융감독원이 전자지급결제대행(PG)사의 거래 특성에 맞춘 자금세탁방지(AML) 업무 가이드라인을 마련하기로 했다.
수법은 계정을 가로채는 데서 시작된다. 무차별 대입으로 로그인을 시도하는 크리덴셜 스터핑을 쓰거나 접근매체를 습득해 쇼핑몰과 플랫폼의 회원 계정을 확보한 뒤, 여기에 등록된 간편결제 수단이나 포인트·마일리지로 상품권과 교환권을 사들인다. 금감원은 상품권을 발행·판매하는 플랫폼의 관리 페이지에 무단 접속해 상품권 PIN 번호를 대량으로 내려받은 사례도 확인했다.
당국이 상품권을 자금세탁 수단으로 지목한 것은 최근 들어 두 번째다. 금감원은 지난 8월 7일 보이스피싱 피해금을 대형마트 무인 키오스크에서 상품권으로 바꿔 세탁하는 수법을 알리는 소비자경보를 발령하면서, 상품권 발행사들과 협의해 키오스크 구매한도를 1회와 1일 각각 100만원으로 낮췄다. 오프라인 구매 경로를 좁힌 데 이어 온라인 결제 경로에도 관리 장치가 들어서게 됐다.
PG사를 매개로 한 자금세탁은 이미 형사사건으로도 불거졌다. 서울동부지검 보이스피싱 범죄 정부합동수사단은 지난해 7월 가상계좌를 범죄조직에 공급한 PG사 관계자들을 전자금융거래법 위반과 사기방조 등의 혐의로 기소했다. 이들은 2023년 10월부터 가상계좌 4565개를 보이스피싱과 불법 도박 사이트 운영 조직 등에 제공하면서 1조 8000억원가량을 세탁 계좌로 이체했고 수수료로 32억 5400만원을 챙긴 것으로 조사됐다. 금감원이 2024년 이후 불법행위 연루 정황을 확인해 수사기관에 통보한 PG사도 14곳에 이른다.
감독당국은 올해 들어 여러 차례 관리 장치를 보탰다. 금감원은 3월 20일 이찬진 원장 주재로 소비자위험대응협의회를 열고 카드사가 고객에게 부여하는 가상계좌가 피싱 자금 세탁에 쓰이는 정황을 점검했다. 이세훈 수석부원장은 과거에는 신용카드 중심이어서 부정결제 문제가 대부분이었지만 최근에는 PG 업체가 1차와 2~3차로 이어지며 다수 사업자가 연결되는 네트워크가 형성됐다고 설명했다. 카드사에 체크리스트를 제공해 PG사와 거래할 때 위험 노출도를 점검하도록 지도하겠다는 방향이 이때 나왔다.
4월 29일에는 'PG사의 가상계좌 재판매 업무처리기준'을 도입했다. 그동안 PG사에는 가맹점의 불법행위를 관리할 법적 의무가 없어 통제에 한계가 있었던 만큼 행정지도로 관리 기준을 새로 만들었다. PG사가 가상계좌를 재판매할 때 가맹점의 실재성과 재무건전성, 사용 목적을 심사하도록 하고 계약을 맺은 뒤에도 이용 현황을 주기적으로 점검하도록 했다. 고객확인(CDD)과 강화된 고객확인(EDD), 의심거래보고(STR)를 이행하도록 명시했으며, 불법 거래에 자주 쓰인 고정식 가상계좌 대신 일회성 발급을 원칙으로 삼았다. 이 기준은 시스템 구축 기간을 거쳐 7월 1일부터 시행되고 있다.
두 달 뒤인 7월 15일에는 한국핀테크산업협회와 함께 온라인 부정결제 대응협의체를 출범했다. 주요 PG사와 금융보안원, 학계·보안 전문가가 참여하는 협의체로 네이버파이낸셜과 카카오페이, 비바리퍼블리카, 당근페이, 헥토파이낸셜, 쿠콘 등이 이름을 올렸다. 이상거래탐지시스템(FDS) 분과와 AML 분과로 나눠 운영되며, 10월까지 업권 사례를 분석해 초안을 만든 뒤 11월 '부정결제 예방·대응 표준 실무지침'을 내놓는 일정이다.
금감원이 30일 공개한 제4차 금융소비자보호자문위원회 안건에 따르면 AML 가이드라인 마련 방침은 지난 27일 이찬진 원장 주재로 열린 회의에서 나왔다. 온라인 부정결제 사고 현황과 협의체 운영 계획을 논의하면서 FDS 고도화와 인증절차 강화, PG사 보안역량 강화와 함께 AML 내부통제 강화를 네 가지 개선 과제에 포함했다.
PG사는 2023년 6월 특정금융정보법이 시행되면서 이미 고객확인과 의심거래보고 의무를 지고 있다. 이번 가이드라인은 새 의무를 얹기보다 결제대행이라는 업무 특성에 맞는 실무 기준을 세워 이행 수준을 높이는 데 무게가 실린다.
금감원은 금융회사의 FDS가 걸러내지 못한 이상거래를 PG사마저 차단하지 못해 소비자 피해로 이어지는 사례가 반복돼 왔다고 보고 있다. 회사별로 대응 역량 차이가 커 보안이 취약한 곳이 공격 대상이 되고 있다는 진단도 함께 내놨다. 이종오 금감원 디지털·IT 부원장보는 협의체 출범 당시 PG사가 이용자 편의성과 수익 확대에만 치중해 부정결제 사고를 방치하면 시장의 신뢰를 잃게 될 것이라고 말했다.























