2026-10-05
연방 감사기구가 ACA 마켓플레이스 브로커 관련 불만이 30만 건으로 4배 넘게 늘었다고 밝혔습니다. 공개 가입 기간은 여전히 그 브로커에게 급여명세서를 이메일로 보내라고 합니다.
2027년 적용 ACA(오바마케어) 마켓플레이스 보장을 위한 공개 가입 기간(Open Enrollment)은 2026년 11월 1일에 시작해 2027년 1월 15일까지 이어지며, 1월 1일 보장을 받으려면 12월 15일까지 신청해야 합니다 — HealthCare.gov 자체의 날짜·마감일 안내 페이지에 나온 내용입니다. 이 기간이 열리기 일주일 전, 연방 감사기구의 수치가 발표됐습니다 — 정부회계감사원(GAO)이 2026년 7월 13일 발표한 보고서(GAO-26-108041)는 무단 가입·플랜 변경에 대한 소비자 불만이 2023년부터 2025년 사이 "4배 넘게 증가"했다고 밝혔습니다 — 66,548건에서 299,604건으로. 그리고 2024년 플랜연도 연방 마켓플레이스 신청 건 중 최소 16만 건이 에이전트나 브로커에 의한 무단 변경으로 추정된다고도 밝혔습니다. 그 에이전트 중 한 명에게 소득증빙 서류를 보내기 전에 직접 암호화하면 실제로 무엇이 해결되고, 바로 이 사건과 직결된 단 하나의 경우에는 정직하게 아무것도 해결되지 않는지 설명합니다.
감사기구가 발견한 것, 그 자체의 숫자로
GAO는 단순히 불만 건수만 센 것이 아니라 왜 그것이 가능한지도 진단했습니다. 보고서에 따르면 메디케어·메디케이드서비스센터(CMS)의 "에이전트·브로커 행위에 대한 소비자 동의를 확보하는 절차가 허술"하며, 기관은 "소비자의 마켓플레이스 기록 접근을 그 소비자와 이미 연결된 에이전트·브로커로만 제한하지 않고" 있고, 계정에서 일어나는 모든 조치를 소비자에게 알리지도 않습니다. CMS는 2026년 9월 22일 이 발견에 대응해, 약 31만 5천 건의 무단 가입(76만 명 이상에게 영향)을 취소했고 약 22억 달러의 보험료 세액공제 선지급금을 환수할 것으로 예상하며, 2027년 플랜연도 신규 에이전트· 브로커 등록에 일시 모라토리엄을 부과했다고 발표했습니다.
이름·생년월일·거주 주만으로 충분한 이유
개별 에이전트의 악용이 이런 규모로 가능해진 배경은 올해 수치보다 앞선 것입니다. KFF Health News는 2024년 4월 2일, "이름, 생년월일, 거주 주(州)만 있으면 자격을 갖춘 에이전트가 연방 거래소를 통해 가입자의 보장 내역에 접근할 수 있다"고 보도했습니다. 일단 접근하면, 전국복지 보험전문가협회(National Association of Benefits and Insurance Professionals) 마켓플레이스 위원회 의장을 맡고 있는 브로커 Joshua Brooker의 말대로 "그 불량 에이전트들은 이제 가구 소득, 사회보장번호, 부양가족까지 포함한 그 사람의 모든 개인정보에 접근할 수 있게" 됩니다. 2026년 GAO 보고서는 Brooker가 2년 전 설명했던 이 접근권 문제가 감사 시점까지도 고쳐지지 않았음을 확인해 준 셈입니다.
이 사기 이야기가 다루지 않는 부분 — 바로 당신의 급여명세서
지금까지는 당신이 에이전트에게 무엇을 보내는지가 아니라, 에이전트가 당신의 고객 파일에 들어간 순간 이미 무엇을 볼 수 있는지에 관한 이야기였습니다. 하지만 공개 가입 기간은 동시에 마켓플레이스의 소득 검증 절차도 진행합니다 — HealthCare.gov 자체의 검증 안내 페이지에 따르면, 신고한 소득이 IRS 기록과 일치하지 않으면 90일 안에 확인해야 하며, W-2, 최근 급여명세서, 세금신고서, 자영업 기록 등이 인정되는 증빙입니다. HealthCare.gov가 설명하는 공식 경로는 딱 하나입니다 — 본인의 마켓플레이스 계정에 로그인해 파일을 업로드하거나, 사본을 우편으로 보내는 것. 그러나 실제로는 이 절차를 밟는 많은 사람이 애초에 에이전트의 도움을 받아 가입했고, 에이전트 자신의 안내는 그 업로드 화면을 아예 건너뛰는 경우가 많습니다 — 한 면허 보유 에이전시의 고객 안내문은 이렇게 적혀 있습니다: "서류를 스캔하거나(또는 고화질 사진·스크린샷을 찍어서) help@ihealthagents.com으로 보내 주세요." 보낼 항목으로 급여명세서, 은행 거래명세서, 작년 세금신고서, W-2 또는 1099를 안내합니다. 이 자체가 사기는 아닙니다 — 진짜 에이전트도 어디선가는 그 서류를 받아야 하니까요. 하지만 이는 GAO·CMS 발표의 대상이 된 바로 그 급여명세서가, 마켓플레이스 자체의 접근 통제가 전혀 닿지 않는 그 에이전트 개인 메일함에 평범한 첨부파일로도 존재하게 된다는 뜻입니다.
그 파일을 암호화하면 실제로 무엇이 해결되는가
NearSeal은 전적으로 브라우저 안에서 동작합니다 — 보내려는 급여명세서, W-2, 세금신고서, 은행 거래명세서는 암호화를 위해 어디로도 업로드되지 않습니다. 이메일로 들어가기 전에, 기본값인 AES-256-GCM과 패스프레이즈로 유도한 키(PBKDF2-SHA256, 220회 반복)로 내 기기 위에서 직접 봉인됩니다. 이는 내가 실제로 통제할 수 있는 두 곳 — 다운로드 폴더나 보낸편지함에 남아 있는 파일, 그리고 에이전트가 쓰는 개인 메일함으로 전송 중인 첨부파일 — 에서 평문 사본을 없애 줍니다. 파일이 도착한 뒤 패스프레이즈가 효과를 내려면 파일과는 다른 경로로 전달돼야 합니다 — 이미 함께 일하고 있는 에이전트에게 보내는 문자나 전화로, 같은 이메일 스레드의 답장이 아니라.
바로 이 사건과 직결된, 암호화가 손댈 수 없는 유일한 경우
상대 에이전트가 GAO·CMS가 설명하는 "불량 에이전트" 중 한 명이라면 — 이미 내 마켓플레이스 기록을 이용해 내가 선택하지 않은 플랜에 가입시켰거나, 방금 이메일로 보낸 급여명세서도 똑같은 방식으로 악용할 사람이라면 — 보내기 전에 그 파일을 암호화해도 상대가 파일을 연 뒤에 그것으로 하는 일은 전혀 달라지지 않습니다. 패스프레이즈는 애초에 그 사람을 들여보내기 위해 만든 것이고, 암호화는 패스프레이즈를 가진 사람을 제외한 모두로부터 파일을 지켜줄 뿐, 권한을 가진 부정직한 수신자가 평문으로 무엇을 하는지에 대해서는 아무것도 말해주지 않습니다. 이는 가로채기의 문제가 아니라 동의·접근통제의 문제이며, GAO 자체가 권고한 해법도 암호 기술이 아닙니다 — 변경 하나하나에 대해 본인이 승인했음을 확인하는 일회용 비밀번호(OTP) 방식으로, 보고서는 일부 주(州) 운영 마켓플레이스가 이미 이를 쓰고 있다고 지적합니다. 여기서 실제로 통하는 방어는 이메일에 적힌 주소가 아니라 직접 입력한 주소로 내 마켓플레이스 계정에 로그인해, 내가 요청하지 않은 가입이나 플랜 변경이 있는지 확인하는 것입니다 — CMS가 9월 22일 취소 조치 이후 계속 권고해 온 바로 그 점검입니다. 파일 암호화는 상대를 신뢰한 뒤 남는, 이 관계의 소득 검증 절반을 위한 것입니다.
어느 경로든 정직하게 짚어야 할 한계 두 가지
NearSeal의 기본 컨테이너는 원래 파일명을 평문 헤더 필드에 그대로 남깁니다 — 인증 데이터에 묶여 있어 몰래 다른 이름으로 바꿔치기할 수는 없지만, 패스프레이즈 없이도 읽을 수는 있습니다. "paystub-oct-for-broker.pdf"라는 이름 그대로 암호화하면, 가로챈 사람에게 아무것도 깨뜨리기 전부터 안에 무엇이 들어있는지 정확히 알려주는 셈입니다 — 암호화하기 전에 평범한 이름으로 바꾸거나, 파일명 필드 자체가 없는 옵트인 age-encryption.org 포맷을 쓰십시오. 그리고 어떤 형태로도 패스프레이즈 복구는 없습니다 — 에이전트가 파일을 열어볼 기회를 갖기 전에 패스프레이즈를 잊어버리면, 암호화된 사본은 본인을 포함해 영구히 읽을 수 없습니다.
NearSeal이 맞는 자리
GAO 자체의 지적대로, 어떤 파일 암호화로도 계정 접근권 문제는 메울 수 없습니다 — 에이전트가 이름·생년월일·거주 주만으로 이미 내 보장 내역을 조회·변경할 수 있다면, 해법은 암호 기술이 아니라 계정 쪽 검증이어야 합니다. 그러나 그 지적이 건드리지 않는 것은, 같은 시기 공개 가입 기간이 요구하는 평범하고 합법적인 또 다른 과제입니다 — 내가 받을 자격이 있는 보조금을 유지하기 위해 급여명세서나 W-2를 가입을 도와주는 사람에게 보내 소득을 증빙하는 일 말입니다. NearSeal이 메우는 것이 바로 그 빈틈입니다 — 계정을 바꿔치기하는 사기 자체가 아니고, 정직한 에이전트가 파일을 연 뒤에 그것으로 하는 일도 아니지만, 그렇지 않았다면 그곳에 닿기까지 개인 메일함에 그대로 남아 있었을 평문 사본입니다.