주메뉴바로가기 본문바로가기
전체메뉴
HOME > Target@Biz > 비즈

'가장 민감한 개인정보' AI 통화요약, 보안 경고등 켜졌다

대화·데이터 서버 저장, 구조적 취약점 지적…고유식별정보 없어도 대규모 유출 시 파장 커질 것

2025.12.09(Tue) 17:36:00

[비즈한국] LG유플러스의 인공지능(AI) 통화 앱 ‘익시오’에서 이용자 통화 내용이 유출되는 사고가 발생하면서, 민감한 데이터를 활용하는 AI 서비스의 안전성에 대한 우려가 제기된다. AI 통화 앱은 고객의 통화 내역, 사용 패턴, 일정과 관심사 같은 고감도 정보를 기반으로 작동되기 때문에 보안 신뢰도가 사업의 중요한 전제다. 편의 기능을 기대하고 서비스를 이용한 고객 입장에서는 서버 저장 구조나 내부 관리 체계에 의문이 생기는 상황이다. 보안을 강점으로 내세웠던 통화 앱이 AI 비서 기능 도입 약 한 달 만에 취약점을 드러내면서, 보안 강화와 신뢰 회복이 시급한 과제로 떠오른다.

LG유플러스의 인공지능(AI) 통화앱 익시오의 통화정보 일부가 유출되는 사고가 발생했다. 사진=연합뉴스


#출시 1년여 만에 고객 정보 유출 사고 

LG유플러스는 자사 AI 통화 앱 익시오에서 고객의 통화 정보가 유출돼 개인정보보호위원회에 자진 신고했다고 지난 6일 밝혔다. 회사는 사고 원인을 서버 작업자의 임시 저장공간(캐시) 설정 오류로 확인했다.

사고는 서버 개선 작업 중 발생했다. LG유플러스에 따르면 지난 2일 익시오 서비스 운영 개선 작업이 이뤄진 뒤 오후 8시부터 14시간 동안, 앱을 새로 설치하거나 재설치한 이용자 101명에게 다른 이용자 36명의 통화 내용 요약문 등이 노출되는 사고가 일어났다. 회사는 3일 오전 10시 ‘다른 사람의 통화 요약문이 보인다’는 신고를 받아 사고를 인지했고, 이틀간 유출 정보에 대한 접근 차단 조치를 완료해 6일 오전 9시경 개보위에 신고했다는 설명이다.

익시오는 지난해 11월 출시된 자체 개발 통화 앱이다. 유사 서비스로는 먼저 출시한 SK텔레콤의 ‘에이닷’이 있다. 익시오는 기존 실시간 보이스피싱 감지, 통화 녹음 및 기록·요약 기능에 AI 비서 기능을 지난달 새롭게 탑재하면서 통화 비서 앱으로 진화했다. 익시오 AI 비서는 통화 중 호출하면 대화 맥락을 파악해 즉시 검색 정보를 제공하는 온디바이스 AI 기반 기능이다. 직장 동료나 친구와 통화 중 익시오를 호출해 주말 날씨, 지하철역에서 약속 장소까지의 이동 시간 등을 물으면 AI 음성이 즉시 정보를 찾고 결과를 공유하는 식이다.

이번 사고로 유출된 정보는 통화 요약문, 상대방 전화번호, 통화 시각 등이다. 주민등록번호 등 고유식별정보와 금융정보, 통화 전문, 연락처와 함께 저장된 이름 등은 포함되지 않았다.

회사는 해킹이 아닌 내부 실수라는 점을 강조한다. 하지만 일부 설정 오류만으로 민감한 통화 요약 정보가 암호화되지 않은 채 타인에게 노출될 수 있었던 구조적 문제는 없는지 짚어야 한다는 지적이 나온다. 관리 실수가 정보 유출로 직결된 것은 다중 보안 장치가 부재했거나 제대로 작동하지 않았다는 구조적 취약성을 보여준다는 시각이다.

 

황석진 동국대 정보보호대학원 교수는 “로직을 설계할 때부터 결과값만 믿고 작은 부분에 대한 검증을 소홀히 하면 운영상 에러는 언제든 발생한다. 데이터를 다루는 과정에서 안전 장치를 이중, 삼중으로 짜는 구조적 접근이 미흡했던 것”이라고 말했다.​


#통화 요약은 서버 저장 방식 

최윤호 LG유플러스 AI 에이전트 추진그룹장은 지난달 13일 익시오 AI 비서 서비스를 공개하는 기자간담회에서 “익시오에서 생성된 통화 녹음과 요약은 고객들의 휴대폰 안에 안전하게 저장돼 있다”고 말했다. LG유플러스는 온디바이스 AI의 안전성을 강조해왔는데, 통화 요약본은 서버에 보관돼 있었고 서버 관리상의 실수가 곧바로 정보 유출로 이어졌다는 점에서 온디바이스 범위의 한계도 드러난다는 평가가 나온다. 익시오 구조에서 온디바이스 AI는 주로 통화 음성 파일의 처리 및 녹음까지만 담당하고, 유출된 통화 요약본은 서버에 저장돼 관리된다.

서울 용산구 LG유플러스 본사. 사진=비즈한국DB

 

익시오 개인정보 처리방침을 살펴보면 통화 원본 파일은 수집되지 않지만, 통화 전문(통화 음성 녹음 파일을 문자로 변환한 텍스트 파일)에 대한 요약 서비스와 AI 제안(통화 전문을 분석한 키워드 및 개인화된 추천 서비스)은 6개월간 보관된다. 통화 전문 내용 외에도 △전화번호 △일정 △계좌번호 △주소 △이메일 주소가 포함돼 있거나, 통화 전문 녹음 파일에 △통화 상대방 연락처 △전화번호 △통화 기록이 있다면 해당 정보도 수집 대상이 된다.

 

이밖에 장소·이용자 정보를 활용해 최적 맞춤형 장소 검색 기능을 제공하는 AI 검색 서비스와 관련된 정보도 수집 대상이다. 통화 전문에 포함된 장소 관련 통화 요약 상세, 통화 내역 분석 키워드, AI 검색 서비스 제공 결과 정보 등과 이 정보들을 AI 기술로 분석하는 과정에서 생성된 정보가 수집된다.

 

통화 앱은 통화 내용을 녹음하고 이를 텍스트로 변환한 뒤, 다시 핵심 내용을 요약해 저장된다. 통화 내용은 이용자의 사적인 대화 내역을 담고 있기 때문에 그 자체로 매우 민감한 정보다. 금융, 건강, 개인 일정과 업무 기밀뿐 아니라 통화 상대방의 전화번호, 통화 시각 등도 포함된다. 통화 요약본과 상대방 전화번호는 민감한 결합 정보이기도 하다. 이 같은 정보는 특정 개인의 사회적 관계망과 생활 패턴을 유추하게 할 수 있다.

 

AI 통화 앱이 고감도 정보를 다루는 만큼 보안의 중요성은 더욱 커진다. 보안 업계 관계자는 “통화 원본 파일이 안전해도 AI의 결과물인 요약본이나 메타데이터를 백업·복구 또는 검색 기능을 위해 서버에 저장하는 순간부터 보안 위협에 노출될 수 있다”고 설명했다.

 

경쟁 서비스인 SK텔레콤 에이닷의 경우 AI 관련 이용자 명령 인식과 맞춤형 서비스 제공을 위해 이용자 음성과 텍스트 변환 정보, 입력 텍스트·이미지·사진·영상 등을 수집한다. 다만 통화 중 실시간 호출 및 개입을 통해 즉시 검색 결과를 제공하는 익시오와 달리, 에이닷은 통화 후 데이터를 처리하고 일반적인 기능은 앱 내에서 이뤄진다.

 

이번 사안은 피해 대상이 1000명 이하이고 주민번호 등이 유출되지 않아 신고 의무는 없다. LG유플러스 관계자는 “이번 사안을 내부적으로 철저히 확인하고 조치하겠다는 판단에 따른 것”이라며 “재발 방지와 고객 신뢰 확보를 위해 노력하겠다”고 전한다.​

강은경 기자

gong@bizhankook.com

[핫클릭]

· [단독] ASQ, 큐텐 인맥 중심으로 신선식품 진출…"구영배와 완전 결별했나" 의문
· 준공 후 미분양 아파트 '14년 만에 최고' 건설사 공사비 회수 비상
· 코스피 떠나는 '시총 25조 원' 알테오젠, 기대와 우려
· [알쓸비법] 정보는 떠나고, 책임은 남는다…쉬운 '비밀 관리'의 조건
· [AI 비즈부동산] 25년 12월 1주차 서울 부동산 실거래 동향


<저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지>