웹 스키밍, 결제창 카드정보 지키는 3가지보안 뉴스

블로그 · 보안 뉴스

웹 스키밍, 결제창 카드정보 지키는 3가지

· 읽는 시간 6분

공유하기

이 글의 요약

  • 웹 스키밍은 쇼핑몰 결제창에 몰래 심어진 악성 스크립트가 손님이 입력한 카드번호를 그대로 빼가는 수법입니다.
  • 화면은 멀쩡해 보이고 결제도 정상으로 끝나기 때문에, 사장님도 손님도 몇 달 동안 눈치채기 어렵습니다.
  • 카드정보를 우리 서버가 직접 받지 말고 외부 결제창(PG)에 맡기고, 결제 페이지에 붙는 외부 스크립트를 정기적으로 점검하면 대부분 막을 수 있습니다.

내 쇼핑몰은 작아서 해커가 노릴 일 없다고 생각하기 쉽습니다. 하지만 웹 스키밍은 매장 크기를 가리지 않습니다. 결제창만 있으면 어디든 노립니다. 이 글에서는 웹 스키밍이 무엇인지, 최근 어떤 일이 있었는지, 그리고 우리 쇼핑몰이 오늘 확인할 것을 쉽게 풀어드립니다.

웹 스키밍이 뭔가요? 한 문장으로

손님이 결제창에 적은 카드번호를 몰래 복사해 가는 것이 웹 스키밍입니다.

오프라인에서 카드 단말기에 몰래 장치를 붙여 카드 정보를 훔치는 수법을 스키밍이라고 합니다. 웹 스키밍은 그 온라인 버전입니다. 단말기 대신 결제 페이지에 악성 코드를 심습니다.

무서운 점은 손님이 전혀 모른다는 것입니다. 카드번호를 입력하고 결제 버튼을 누르면, 결제는 정상으로 되면서 카드 정보는 범인에게도 함께 넘어갑니다. 화면에는 아무 이상이 없습니다.

한 줄 정리: 웹 스키밍은 결제창에 숨어 카드번호를 몰래 베끼는 온라인 소매치기입니다.

아래 표로 웹 스키밍을 한눈에 정리했습니다.

항목 내용
노리는 곳 쇼핑몰 결제 페이지
빼가는 정보 카드번호, 유효기간, CVC, 청구 주소
들키기 어려운 이유 화면 정상, 결제도 정상, 코드는 자동 삭제
가장 쉬운 대비 카드정보를 외부 결제창(PG)에 맡기기

결제창 카드정보는 어떻게 빠져나가나요?

결제 페이지에 끼어든 작은 스크립트 한 줄이 입력값을 가로채기 때문입니다.

쇼핑몰 결제 페이지는 여러 외부 코드를 함께 불러옵니다. 통계 도구, 채팅 상담, 광고 추적 같은 것들입니다. 범인은 이 틈에 악성 스크립트(웹페이지에서 자동으로 실행되는 작은 프로그램)를 몰래 끼워 넣습니다.

이 스크립트는 손님이 입력하는 카드번호, 유효기간, CVC(카드 뒷면 세 자리 보안 숫자), 청구 주소를 실시간으로 읽어 범인 서버로 보냅니다. 게다가 코드를 알아보기 어렵게 꼬아 두고, 일을 끝내면 스스로 지워 흔적을 없앱니다.

예를 들어, 직원 없이 혼자 운영하는 의류 쇼핑몰에 광고 추적 코드 하나가 몰래 바뀌었다고 해봅시다. 사장님은 바뀐 걸 모릅니다. 그동안 결제한 손님 수백 명의 카드정보가 조용히 새어 나갈 수 있습니다.

한 줄 정리: 결제창에 붙는 외부 코드가 많을수록, 그 틈으로 카드정보가 샐 통로도 늘어납니다.

어두운 화면 위 악성 코드, 웹 스키밍으로 결제 정보가 새는 상황
어두운 화면 위 악성 코드, 웹 스키밍으로 결제 정보가 새는 상황

최근 무슨 일이 있었나요?

2026년 초, 세계 주요 카드망을 노린 대규모 웹 스키밍 캠페인이 드러났습니다.

2026년 1월 보안 매체 보도에 따르면, 매지카트(Magecart)라 불리는 수법으로 오랜 기간 결제 페이지를 노려 온 공격이 확인됐습니다. 이 공격은 아메리칸 익스프레스, 마스터카드, 유니온페이 등 여러 주요 카드 결제망을 쓰는 상점을 겨냥했습니다.

특히 이번 사례는 쇼핑몰이 직접 만든 코드가 아니라, 외부에서 불러오는 제3자 스크립트의 약한 고리를 파고든 점이 특징입니다. 우리 홈페이지가 다른 회사 코드를 하나라도 불러오면, 그 회사가 뚫릴 때 우리도 함께 위험해집니다. 이를 공급망 공격이라고 부릅니다.

자세한 내용은 아래 원문에서 확인할 수 있습니다.

한 줄 정리: 요즘 공격은 우리 코드가 아니라, 우리가 빌려 쓰는 외부 코드를 노립니다.

그래서 우리 가게에는?

작은 쇼핑몰일수록, 카드정보를 아예 우리 손으로 받지 않는 구조가 가장 안전합니다.

큰 회사만 노린다고 생각하기 쉽지만, 반대입니다. 보안 담당자가 없는 작은 쇼핑몰이 오히려 오래 방치돼 표적이 됩니다. 그렇다고 사장님이 코드를 직접 지킬 필요는 없습니다. 방법은 의외로 단순합니다.

핵심은 카드번호가 우리 서버를 거치지 않게 하는 것입니다. 토스페이먼츠, 나이스페이먼츠 같은 외부 결제창(PG)을 쓰면, 손님은 PG사 화면에서 카드번호를 입력합니다. 카드정보가 우리 쇼핑몰을 지나가지 않으니, 결제창에 악성 코드가 끼어도 훔칠 카드번호 자체가 우리 쪽에 없습니다.

한 줄 정리: 카드번호를 우리가 받지 않으면, 결제창이 뚫려도 새어 나갈 것이 없습니다.

우리 쇼핑몰, 지금 확인할 3가지

결제 구조, 외부 스크립트, 관리자 접속 이 세 가지만 점검해도 위험이 크게 줍니다.

아래 세 가지는 오늘 바로 확인할 수 있습니다. 하나씩만 보셔도 됩니다.

  1. 결제 방식 확인하기: 손님이 카드번호를 우리 쇼핑몰 화면에 직접 입력하나요, 아니면 PG 결제창으로 넘어가나요? 넘어간다면 안전한 구조입니다.
  2. 외부 스크립트 목록 보기: 결제 페이지에 붙은 외부 코드가 무엇인지 제작사에 물어보세요. 쓰지 않는 코드는 빼는 것이 좋습니다.
  3. 관리자 비밀번호 점검: 관리자 계정이 뚫리면 범인이 직접 스크립트를 심을 수 있습니다. 비밀번호를 바꾸고 2단계 인증을 켜세요.

한 줄 정리: 결제는 PG에 맡기고, 외부 코드는 줄이고, 관리자 문은 잠그는 것이 기본입니다.

카드 결제 화면을 점검하는 쇼핑몰 운영자, 결제 보안 확인
카드 결제 화면을 점검하는 쇼핑몰 운영자, 결제 보안 확인

알아두면 좋은 용어

처음 보는 말이 나오면 아래 표에서 뜻만 확인하고 넘어가셔도 됩니다.

용어 쉬운 뜻 비유·예시
웹 스키밍 결제창에서 카드정보를 몰래 빼가는 공격 온라인 카드 소매치기
스크립트 웹페이지에서 자동 실행되는 작은 프로그램 가게 안에서 돌아가는 자동 기계
제3자 스크립트 다른 회사가 만든 외부 코드 남의 가게에서 빌려 온 기계
PG 결제창 카드결제를 대신 처리해 주는 외부 화면 계산은 옆 은행 창구에서

한 줄 정리: 용어는 몰라도 되고, 결제를 외부 창에 맡긴다는 원칙만 기억하면 됩니다.

자주 묻는 질문

우리 쇼핑몰이 이미 당했는지 어떻게 아나요?

혼자 눈으로 찾기는 어렵습니다. 다만 손님에게서 "여기서 결제한 카드가 도용됐다"는 문의가 늘면 신호입니다. 이때는 결제 페이지 코드를 제작사에 점검 요청하고, 필요하면 한국인터넷진흥원(KISA)에 신고하세요.

PG 결제창을 쓰면 100% 안전한가요?

카드번호가 우리 서버를 지나지 않으니 위험이 크게 줍니다. 다만 관리자 계정이 뚫려 결제 페이지 자체가 조작되면 손님이 가짜 결제창으로 유도될 수 있습니다. 그래서 관리자 보안도 함께 챙겨야 합니다.

결제창 점검은 얼마나 자주 하나요?

새 코드를 추가했을 때, 그리고 최소 한 달에 한 번은 결제 페이지에 붙은 외부 코드를 확인하는 것이 좋습니다. 제작·유지보수 업체가 있다면 정기 점검에 이 항목을 넣어 달라고 요청하세요.

한 줄 정리: 손님 도용 문의가 늘면 즉시 점검하고, 평소에는 한 달에 한 번 외부 코드를 확인하세요.

오늘 할 실행 체크리스트

  • □ 우리 쇼핑몰 결제가 PG 결제창으로 넘어가는지 직접 확인하기
  • □ 결제 페이지에 붙은 외부 스크립트 목록 제작사에 요청하기
  • □ 쓰지 않는 외부 코드가 있으면 빼달라고 요청하기
  • □ 관리자 비밀번호 바꾸고 2단계 인증 켜기
  • □ 유지보수 점검 항목에 결제 페이지 코드 점검 추가하기

결제 구조가 안전한지 스스로 판단하기 어렵다면, 잇다웹의 카드 결제 지원 안내유지보수 안내를 참고하세요. 우리 쇼핑몰 결제 구조를 어떻게 바꾸면 좋을지 궁금하시면 무료 견적 상담에서 편하게 문의해 주세요.

사진: Unsplash (photo-1526374965328-7f61d4dc18c5, photo-1563013544-824ae1b704d3, photo-1596843720750-7de9329da5d7)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요