아티클
2019년, MagStripe 카드 리더기를 넘어서
MagStripe 카드 리더기란 MagStripe 카드(신용카드 등)를 읽는 데 사용되는 장치입니다.
MagStripe 카드는 다른 카드 기술에 비해 비용이 저렴하고 프로그래밍도 어렵지 않습니다. 바코드보다 제작이 까다롭기는 하지만, 마그네틱 스트라이프의 데이터를 읽고 기록하는 기술은 이미 널리 보급되어 있어 쉽게 접할 수 있습니다. 다만 이 기술의 문제점은 카드 인식 오류가 발생할 수 있고, 반복 사용으로 인해 마모될 수 있으며, 데이터가 손상될 수 있다는 점입니다. 또한 MagStripe 카드 리더기 위에 외부 장치를 부착해 개인 정보를 불법으로 스키밍하는 피해에도 취약합니다.
1970년, American Express, American Airlines, IBM이 공동으로 시범 프로젝트를 진행하며 시카고 오헤어 공항에서 테스트를 실시했습니다. American Express는 시카고 지역의 상용 여행객 수백 명에게 새 카드를 발급하고, 해당 카드로 항공권 전자 결제 및 기타 서비스를 이용할 수 있도록 했습니다.
초기에는 카드 한 장을 제작하는 데 약 2달러가 들었지만, 규모의 경제와 생산 방식의 개선을 통해 점차 가격이 낮아졌습니다. Mastercard와 Visa가 합류하기 직전에는 카드 한 장당 제작 비용이 5센트 이하로 떨어졌습니다. Visa와 Mastercard가 이 기술의 비용을 수용 가능한 수준으로 인식하게 된 것은 1980년이 되어서였습니다.
1970년대에 처음 도입된 MagStripe는 당시 최첨단 기술로, 이후 수십 년간 결제 카드 처리 방식을 혁신적으로 변화시켰습니다. Aite Group의 수석 애널리스트 Thad Peterson은 "이것은 결제 정보를 디지털화하는 첫 번째 단계였습니다"라고 말했습니다.
MagStripe 카드 리더기와 칩 카드 리더기 비교
신용카드나 체크카드 뒷면의 MagStripe는 누구에게나 익숙한 존재입니다. 그렇다면 칩 카드 기술과 비교하면 어떨까요? 우선, MagStripe에 저장된 데이터는 정적(static)이며 변하지 않습니다. 이 때문에 데이터가 사기 거래에 악용되거나 다크웹에서 불법 거래되는 등 보안 취약성이 훨씬 높습니다.
두 기술의 가장 큰 차이점은 MagStripe가 고정된 정보를 저장하는 반면, 카드 칩은 거래마다 고유한 코드를 생성하고 동일한 코드를 재사용하지 않는다는 점입니다. 따라서 범죄자가 특정 판매 시점(POS) 거래 정보를 탈취하더라도 해당 정보를 재사용할 수 없습니다.
과거에는 가맹점들이 수동식 신용카드 단말기를 사용했습니다. 이 단말기는 바(bar)를 영수증 위로 밀어 카드 번호를 종이에 각인하는 방식으로 여러 장의 종이 영수증을 만들어냈습니다. 이 영수증들은 승인을 받기 위해 발송되었으며, 처리까지 며칠이 걸렸습니다. 그 사이 절도범들은 쓰레기통에 버려진 영수증만 수거하면, 그 기간 동안 해당 카드 번호로 부정 거래를 저지를 수 있었습니다. 이러한 수법을 실제로 사용한 절도범의 사례가 다음 책에 기록되어 있습니다: The Man Who Loved Books Too Much , 저자 Allison Hoover Bartlett— 카본 영수증을 이용한 사기 범죄를 다룬 실화입니다.
MagStripe 기술은 두 가지 기존 기술, 즉 전화기와 릴-투-릴 테이프 레코더에 사용되던 자기 테이프의 결합에서 탄생했습니다. 카드 뒷면에 작은 자기 띠가 부착되었으며, 자기적 특성을 활용해 카드를 긁을 때 전화번호로 자동 연결되어 거래를 완료하도록 프로그래밍할 수 있었습니다.
그러나 이 기술을 사용하면 자기 띠에 저장된 데이터를 탈취해 위조 카드를 만드는 데 악용될 수 있다는 사실이 드러났습니다. MagStripe의 발전에도 불구하고, 데이터가 손쉽게 도용되어 위조 카드 제작에 사용될 수 있다는 점이 분명해졌습니다. 이에 따라 EMV 결제 기술 표준이 21세기 초 유럽에서 결제 카드 정보 보호를 목적으로 도입되었습니다. 카드 사기가 지속적으로 증가하고 있음에도 불구하고, 미국은 이제야 이 흐름을 따라가고 있습니다. Nilson Report에 따르면, 2012년 한 해 동안 가맹점과 카드 발급 은행이 부담한 피해 비용은 합산 53억 달러에 달했습니다.
2015년 10월 1일, 금융 관계 기관들은 책임 소재 전환에 합의했습니다. 이에 따라 EMV 기술로 전환하지 않은 사업체가 관련 책임을 부담하게 되었습니다. 단, 주유소는 예외로 인정되어 2020년 10월 1일까지 EMV 칩 규격을 도입하면 됩니다. Visa에 따르면, 이는 "연료 펌프에 요구되는 복잡한 인프라와 특수한 기술" 때문입니다.
EMV 기술이란 무엇인가?
칩 카드 또는 스마트 카드라고도 불리는 EMV 카드는 계좌 정보를 저장하는 컴퓨터 칩을 내장하고 있습니다. "EMV"는 Europay, Mastercard, Visa의 이니셜로, 2002년 해당 표준에 합의한 세 결제 기관의 이름에서 유래했습니다.
EMV 카드를 슬롯에 삽입하면 EMV 카드 리더기 카드 칩과 카드 발급 금융기관 사이에서 데이터가 교환되어 카드의 유효성을 검증하고 고유한 거래 데이터를 생성합니다. 그러나 이 과정은 마그네틱 카드를 긁는 것만큼 빠르지 않습니다. 카드 제거 안내가 나타나기 전에 카드를 꺼내면 거래가 거절될 수 있습니다.
Mastercard와 Visa에 따르면, EMV 도입으로 인해 미국 내 위조 사기 발생률이 이미 감소한 것으로 나타났습니다. Visa는 2017년 3월 기준으로 칩 결제가 가능한 가맹점에서 위조 사기가 전년 대비 58% 감소했다고 밝혔습니다. Mastercard 역시 2015년 4월부터 2016년 4월까지의 기간 동안 EMV 지원 가맹점에서 위조 사기로 인한 손실 비용이 54% 줄었다고 발표했습니다.
금융 거래를 완료하는 과정은 마그네틱 카드와 EMV 카드 모두 기본적으로 동일합니다. 카드에서 정보를 읽고 해당 거래를 검증하는 방식입니다. 다만, 마그네틱 카드 리더기는 카드를 긁을 때 정보를 읽는 반면, EMV 카드 리더기는 EMV 카드를 삽입하거나 딥(dip) 방식으로 꽂을 때, 또는 리더기에 가까이 가져다 대거나 터치할 때 정보를 읽습니다.
미국은행협회(American Bankers Association)에 따르면, "상위 200대 가맹점 중 98% 이상이 칩 결제를 지원하고 있으며, 그 외 대다수의 가맹점도 업그레이드를 완료한 상태"입니다.
그러나 EMV 기술이 완전한 사기 방지 수단은 아닙니다. 범죄자들이 숨겨진 카메라로 카드를 촬영할 수 있다면, 카드 번호가 온라인 거래에서 부정하게 사용될 가능성이 있습니다. 이처럼 새롭게 등장한 사기 수법을 '심밍(shimming)'이라고 합니다.
미국의 대부분의 카드 발급사는 기존 마그네틱 카드를 EMV 지원 카드로 교체하여 고객에게 제공했습니다. 반면 가맹점들은 마그네틱 카드 리더기를 EMV 지원 모델로 교체하는 속도가 더딘 편이며, 교체를 완료했더라도 소프트웨어나 결제 처리업체와의 문제로 인해 리더기가 제대로 작동하지 않는 경우도 있습니다. 칩 리더기의 삽입 슬롯이 막혀 있고 마그네틱으로 긁으라는 손으로 쓴 안내문이 붙어 있는 것을 본 적이 있을 것입니다. 만약 마그네틱 카드 리더기로 카드를 긁는다면, EMV 기술의 목적은 완전히 무력화됩니다. 이 경우 카드는 일반 마그네틱 카드와 동일한 수준의 사기 위험에 그대로 노출됩니다.
기술은 사용자 편의성을 높이고 사기를 줄이기 위해 끊임없이 발전합니다. 마그네틱 카드 기술은 결국 EMV 기술로 대체될 것이며, EMV 기술 또한 언젠가는 아직 개발되지 않은 새로운 기술로 교체될 것입니다.
ID TECH 는 마그네틱 스트라이프, EMV 접촉식 및 EMV 비접촉식 분야의 전문성을 갖춘 선도적인 결제 주변기기 전문 기업입니다. 1985년 캘리포니아에서 설립되었으며, 2016년에는 대만에 아시아 지역 본사를 개설했습니다. 모바일 거래 결제 제품에 대한 자세한 내용은 모바일 결제 솔루션 페이지를 방문해 주십시오.
