• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인정보 유출'통합검색 결과 입니다. (144건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

과기정통부 "AI가 찾는 취약점 급증…독자 보안 모델로 대응"

과학기술정보통신부가 AI로 급증하는 사이버 위협에 대응하기 위해 취약점 관리 체계를 강화하고 독자적인 사이버보안 특화 AI 모델 개발을 추진한다. 공격자가 취약점을 찾아내는 속도가 빨라진 만큼 이를 보완하는 방어 역량도 높여야 한다는 취지다. 이종혁 과기정통부 정보보호산업과장은 7일 서울 코엑스에서 열린 '대한민국 사이버보안 컨퍼런스 2026'에서 'AI 시대를 지탱하는 정보보호 정책 방향'을 주제로 발표하며 이 같은 방향을 설명했다. 이 과장은 AI가 해킹의 진입 장벽을 낮추고 공격의 속도와 규모를 키우고 있다고 진단했다. 해킹 전용 AI 모델이 등장하고 악성코드가 빠르게 생성되는 데다, AI의 학습 과정이나 입력을 조작해 서비스의 안전성을 위협하는 공격도 나타나고 있다는 설명이다. 특히 고성능 AI가 대량의 취약점을 찾아내면서 보안 대응의 핵심 과제가 달라지고 있다고 짚었다. 과거에는 공격자가 취약점을 발견하는 데 시간이 걸렸지만, 이제는 쏟아지는 취약점을 얼마나 빠르게 보완하느냐가 중요해졌다는 것이다. 이 과장은 “공개된 취약점을 언제 우리가 패칭해서 보완할지가 문제”라며 적극적인 대응이 필요하다고 강조했다. 자료에 따르면 한국인터넷진흥원(KISA)에 접수된 침해사고 신고는 2017년 287건에서 지난해 2383건으로 약 8배 늘었다. 과기정통부는 올해 5월 발표한 AI 사이버위협 대응 민간 정보보호 추진계획에 따라 민관군 합동 대응 체계를 마련하고 취약점관리센터를 신설했다. 센터는 취약점 수집·탐지·분석과 정보 공유, 보안 패치 관리 및 기술 지원 등을 수행한다. 독자적인 사이버보안 특화 AI 모델 개발도 시작했다. 이 과장은 해외 AI 모델에 의존할 경우 활용에 제약이 생길 수 있다며 “우리만의 독자 기술로 사이버보안 모델을 만들어야겠다는 문제 인식에서 출발했다”고 말했다. 개발에는 33개 산학연이 참여하는 네이버클라우드 컨소시엄이 선정됐으며, 올해 고성능 GPU 256장을 지원한다고 밝혔다. 보안 체계는 내부망과 외부망의 경계를 지키는 방식에서 사용자 권한과 데이터 이동을 지속적으로 검증하는 제로트러스트 방식으로 전환할 필요가 있다고 설명했다. 하나의 소프트웨어 취약점이 고객사와 협력사 등으로 확산할 수 있는 만큼 공급망 차원의 관리도 강조했다. 기업의 보안 투자와 중소기업 지원도 주요 과제로 제시했다. 이 과장은 보안 인증을 받은 기업에서도 사고가 발생하고, 보안을 여전히 비용으로 인식해 자발적인 투자가 부족한 현실을 지적했다. 정부는 정보보호 공시 의무 기업 확대와 최고정보보호책임자(CISO) 권한 강화, 보안 사각지대 지원 등을 추진하고 있다고 설명했다. 이 과장은 “사이버보안은 한순간의 방심이 정말 큰 피해로 이어질 수 있다”며 기업 전략과 일상에서 보안을 함께 고려해 달라고 당부했다.

2026.10.07 15:32류승현 기자

KB국민은행 업무용 시스템 해킹…119명 정보 유출

KB국민은행 직원 업무용 시스템이 해킹당하면서 고객 119명의 개인정보가 유출됐다. 2일 KB국민은행에 따르면 9월 30일 밤 직원용 모바일 업무지원시스템에 비정상적인 외부 접근이 있었으며, ▲이름 ▲전화번호 ▲주소 ▲암호화한 주민등록번호 등이 유출됐다. KB국민은행 측은 "고객 금융거래과 관련없는 시스템"이라면서 "유출된 정보는 고객별로 차이가 있는 것으로 파악했다"고 설명했다. 유출 사실을 인지한 이후, KB국민은행은 해당 서버 및 접근 경로를 원천 차단했다. KB국민은행은 이번 개인정보 유출로 인한 고객 피해가 발생할 경우 전액 보상할 계획이다. 정보가 유출된 고객에게 개별적으로 유출 사실을 통보했으며 2차 피해 예방법을 안내했다고 은행 측은 부연했다. KB국민은행은 "이번 상황을 매우 엄중히 받아들이고 있다"며 "추가 피해와 재발 방지를 위해 관련 프로세스 전체를 원점에서 점검하는 등 전사적 비상대응체계를 가동하고 있다"고 강조했다.

2026.10.02 14:10손희연 기자

위장취업 조직원 배민 고객정보 악용…개보위 "법 위반 보기 어려워"

배달의민족 운영사 우아한형제들이 고객센터 외주 협력사 상담사의 개인정보 무단 조회·유출 사건과 관련해 개인정보보호위원회로부터 개인정보보호법 위반으로 보기 어렵다는 판단을 받았다. 1일 관련업계에 따르면 개인정보위는 개인정보 무단 조회와 유출 정황은 인정하면서도 우아한형제들이 개인정보보호법상 안전조치 의무 등을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 '개선 권고'를 의결했다. 해당 사건은 사적 보복 대행 조직이 조직원을 배민 고객센터 외주 협력사에 상담사로 위장 취업시킨 뒤 이름과 주소 등 고객정보를 무단 조회·유출한 사건이다. 조직은 확보한 정보를 이용해 피해자 주거지 현관에 오물을 묻히고 래커로 욕설을 쓰는 등의 범행을 저질렀다. 개인정보위는 다만 우아한형제들이 안전조치 의무 등 개인정보보호법을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 대해 '개선 권고'를 의결했다. 개선 권고는 시정권고·시정명령이나 과징금 부과보다 낮은 수준의 조치다. 우아한형제들은 사건을 인지한 직후 개인정보 악용 사실을 개인정보위에 신고하고 경찰 수사에도 협조했다고 설명했다. 문제가 발생한 외주업체에 대해서는 전수 감사를 진행한 뒤 계약을 해지했다. 이후 전체 수탁사를 대상으로 보안 점검도 강화했다. 기존 31개였던 점검 체크리스트를 53개 항목으로 늘리고 사고 모의훈련과 재발방지 대책, 데이터손실방지(DLP)·네트워크접근제어(NAC) 적용 현황, 디스크 폐기 이력 등을 점검 항목에 추가했다. 상담사의 개인정보 조회 방식도 변경했다. 개인정보 조회가 가능한 기간을 줄이고 상담 중 주문내역을 확인할 때는 전화번호가 아닌 주문번호로만 조회할 수 있도록 했다. 기존 다운로드·외부 전송 차단에 더해 상담 화면에는 워터마크를 적용했다. 고객센터 업무 계약 시 작성하는 정보보호 합의서 내용을 보완하고 신규 상담센터 개설 시 개인정보 보호 사항을 사전에 점검하는 절차도 강화했다. 수탁사별 월간 보안점검 보고 체계도 마련했다. 이와 함께 모의 침투 테스트와 개인정보 모니터링, 보안관제를 추가로 도입했다. 우아한형제들 관계자는 “이용자의 소중한 개인정보를 보호하기 위한 조치를 꾸준히 강화해 나가겠다”고 말했다.

2026.10.01 16:41류승현 기자

신한은행 2.5만명 개인정보 유출…"피해 발생 시 전액 보상"

신한은행에서 개인정보와 일부 신용정보 유출 사고가 발생한 것으로 확인됐다. 1일 신한은행은 외부에서 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근해 2만 5000명의 개인정보 및 신용정보가 유출됐다고 밝혔다. 은행 측이 파악한 바에 따르면 대출 모집인을 위한 신한은행 모바일 웹페이지에서 대출 관련 정보를 조회하는 서비스를 무단으로 접근, 확보한 고객 번호를 기반으로 연락처·생년월일 등을 조회할 수 있는 서비스에 무단 접근해 개인정보를 탈취했다. 유출된 항목은 ▲주민등록번호(66건) ▲연계정보(CI·97건) ▲고객명 ▲전화번호 ▲연소득 ▲산출 한도 등 대출 신청과 관련된 정보 등이다. 신한은행 측은 "9월 30일 정보 유출 사실을 인지하고 금융감독원과 계속 소통하고 있다"며 "비상대책반을 구성하고 비상대응체계를 가동했으며 이에 따라 외부 IP.차단, 관련 서비스 중단, 신규 보안정책 적용 등 긴급조치를 진행했다고 설명했다. 신한은행은 이번 정보 유출로 인한 고객 피해가 확인될 경우 전액을 보상할 계획이다. 추가적인 고객 피해를 줄이고, 유사 사고 재발을 위한 후속 대응을 강구한다는 방침이다. 정상혁 신한은행장은 "고객의 소중한 자산과 정보를 보호해야 하는 금융회사에서 정보 유출 사고가 발생한 데 대해 무거운 책임을 통감한다"며 "고객 여러분께 걱정과 불편을 끼쳐드린 점을 진심으로 사과드린다"고 말했다. 한편, 본인 정보 유출 여부와 관련 내용을 직접 확인할 수 있도록 신한은행 홈페이지에 별도 확인 메뉴를 개설했으며, 모바일 앱 '신한 슈퍼쏠(SOL)에서도 확인할 수 있다. 피해 신고와 기타 문의에 신속히 대응하기 위한 전담 상담센터도 운영한다.

2026.10.01 13:02손희연 기자

개인정보 유출된 정부24, AI로 보안관제 강화

정부 통합행정서비스 포털인 정부24에서 개인정보 유출 사고가 발생한 가운데 행정안전부가 인공지능(AI)을 활용한 보안관제 강화에 나섰다. 기존에는 관제 인력이 이상 징후를 확인하고 판단해 차단했다면, 앞으로는 AI가 먼저 자동 판독해 차단한 뒤 사람이 확인하는 방식으로 대응 속도를 높인다는 목표다. 28일 행안부에 따르면 이 부처는 지난달 정부24에서 발생한 개인정보 유출 사고 이후 관련 취약점에 대한 조치를 완료하고 보안관제 체계를 강화했다. 행안부는 기존 인력 중심의 보안관제 과정에서 이상 징후를 판단하고 차단하기까지 시간이 걸릴 수 있다고 보고 AI를 활용한 자동 판독 체계를 적용했다. AI가 이상 징후를 자동으로 판독해 우선 차단하고 이후 관제 인력이 내용을 확인하는 방식이다. 앞서 행안부는 지난 8월 17일 정부24에 대한 불법적인 접근을 통해 개인정보가 포함됐을 가능성이 있는 정보가 유출된 사실을 확인했다. 현재 관련 대상자는 100여명으로 추정되지만 정확한 대상자와 유출 건수는 특정하기 어려운 상태다. 행안부에 따르면 이번에 유출된 정보는 개인정보가 일정한 형태로 정리된 자료가 아니라 메모리 데이터에 개인정보가 일부 포함된 형태다. 이에 개별 피해자를 특정하기 어려워 개인정보가 오용된 것으로 의심되는 피해 사례를 별도로 접수했다. 현재까지 별도로 접수된 피해 사례는 없는 것으로 파악됐다. 행안부 측은 사고 인지 후 문제가 된 취약점에 대한 조치를 마쳤으며 동일한 경로를 통한 추가 유출도 차단한 상태라고 설명했다. 이와 함께 향후 유사 사고를 막기 위한 중장기 재발방지 대책도 마련 중이다. 정부24는 앞서 개인정보 보호조치 미흡으로 개인정보보호위원회 제재를 받은 바 있다. 행안부는 주민등록증 발급상황 조회 서비스의 본인인증 취약점을 발견·조치하지 않고 교육부 연계 민원서류 오발급에 따른 개인정보 유출 통지를 지연한 것 등을 이유로 과징금과 과태료, 시정조치 권고 처분을 받았다. 행안부 관계자는 "과거에는 사람이 관제하고 판단해 차단했다면 현재는 AI로 자동 판독해 일단 차단한 뒤 확인하도록 관제 방식을 바꿨다"며 "관련 취약점에 대한 조치도 완료해 동일한 방식으로 유출되는 것은 차단한 상태"라고 밝혔다.

2026.09.28 17:03한정호 기자

가비아, 고객 2998명 개인정보 유출…공개매수 불발 이어 악재

코스닥 상장 IT 기업 가비아에서 외부 공격으로 고객 2998명의 개인정보가 유출됐다. 회사는 공격 경로를 차단하고 관계 기관에 신고하는 한편 추가 유출 여부와 사고 원인을 조사 중이다. 가비아는 23일 홈페이지 공지를 통해 지난 21일 외부 공격자의 비인가 접근으로 일부 고객의 개인정보가 유출된 사실을 확인했다고 밝혔다. 이날 오후 3시 기준 확인된 유출 고객은 2998명이다. 유출된 정보는 고객의 성명과 아이디, 이메일 주소, 휴대전화번호다. 현재까지 비밀번호 유출은 확인되지 않았다. 다만 유출 인원과 항목은 관계 기관의 조사 결과에 따라 달라질 수 있다. 개인정보 유출은 지난 21일 오전 11시 45분 발생했으며 가비아는 같은 날 오후 1시 5분 이를 처음 인지했다. 외부 공격자가 가비아 웹 서비스 일부 기능의 외부 요청 검증이 충분하지 않았던 점을 이용해 내부 시스템에 접근했고 이 과정에서 고객 개인정보가 외부로 전송된 것으로 파악됐다. 가비아는 사고를 인지한 직후 공격에 이용된 외부 접근 경로와 관련 계정을 차단했다. 사고 분석을 위한 로그와 증거자료를 보전하고 해당 시스템의 접근 통제를 강화하는 한편 원인이 된 취약점에 대한 조치와 동일 유형 취약점 전수 점검에 들어갔다. 추가 유출 여부를 확인하기 위한 전수 조사와 이상징후 상시 모니터링도 강화했다. 한국인터넷진흥원(KISA)과 개인정보보호위원회에도 사고를 신고했다. 현재 관계 기관과 정확한 사고 원인과 추가 피해 여부를 조사 중이며 유출이 확인된 고객에게는 이메일이나 문자로 개별 안내할 예정이다. 가비아는 도메인과 호스팅을 비롯해 클라우드·보안 등 기업용 IT 인프라 서비스를 제공하는 코스닥 상장사다. 인터넷 인프라 기업 KINX 등을 계열사로 두고 있다. 최근 경영권을 둘러싼 불확실성이 이어지는 상황에서 개인정보 유출 사고까지 발생하며 악재가 겹쳤다. 맥쿼리자산운용 측은 지난 7월 가비아 경영권 인수를 위해 주당 4만 8000원에 일반주주 보유 지분을 사들이는 공개매수에 나섰다. 공개매수와 김홍국 대표 등 최대주주 측 지분 인수를 통해 가비아를 완전자회사로 편입한 뒤 자진 상장폐지하는 것이 목표였다. 그러나 지난 17일 공개매수 마감 결과 최소 매수예정수량 326만 7629주에 크게 못 미치는 72만 1413주만 응모하면서 공개매수가 불발됐다. 이에 따라 맥쿼리 측과 김홍국 가비아 대표 등 최대주주 측이 체결한 지분 24.4% 규모 주식매매계약(SPA)도 선행조건을 충족하지 못했다. 공개매수가 불발된 가운데 다음 달 8일 임시주주총회를 앞두고 주요 주주인 얼라인파트너스와 가비아 이사회가 각각 추천한 독립이사 후보가 경쟁하는 등 경영권을 둘러싼 갈등은 이어지고 있다. 가비아는 "고객의 정보 보호를 최우선 목표로 삼아야 할 회사로서 이번 유출로 큰 불편을 끼쳐드린 데 대해 임직원 모두가 깊은 책임을 통감하고 있다"며 "같은 일이 반복되지 않도록 보안 체계를 근본적으로 재점검하겠다"고 밝혔다.

2026.09.23 16:51한정호 기자

온라인 강의 플랫폼 '라이브클래스' 해킹...개인정보 유출

온라인 강의 플랫폼 '라이브클래스'가 유출사고를 당하면서 피해가 확산하고 있다. 라이브클래스에 강의를 호스팅하던 개인 강사들도 피해를 떠안게 된 것이다. 온라인 강의 플랫폼 라이브클래스 운영사 퓨쳐스콜레(대표 신철헌)는 최근 외부 악의적인 공격으로 자사 시스템이 침해됐고, 개인정보가 유출됐다고 공지했다. 퓨처스콜레는 공지를 통해 "지난 15일 자체 보안 점검 과정에서 라이브클래스 서비스에 외부의 악의적인 공격으로 수강생 정보 조회 기능에 대한 무단 접근이 발생했다"며 "이 과정에서 지난 11일과 14일 양일간 고객 개인정보가 유출된 사실을 확인했다"고 밝혔다. 유출된 개인정보는 ▲고객 이름 ▲수강신청자명 ▲이메일 주소 ▲휴대전화 번호 ▲프로필 이미지 주소 ▲서비스 내부 식별번호 등이다. 카드 또는 계좌번호 등 결제정보나 비밀번호 등 계정정보는 유출되지 않은 것으로 파악된다. 퓨쳐스콜레는 유출 사실을 확인한 후 ▲무단 조회에 사용된 계정 정지 ▲수강생 정보 조회 기능 접근 권한 강화 ▲조회 기능 점검 및 보안 조치 ▲관계당국 유출신고 ▲경찰청 사이버 수사대 신고 등 보안 조치 및 관계기관 신고를 마쳤다. 퓨쳐스콜레가 운영하는 라이브클래스는 2018년 11월 론칭한 플랫폼으로, 여러 강사진의 강의를 수강생들에게 제공하기도 한다. 그러나 플랫폼의 역할을 하는 라이브클래스가 유출사고를 당하면서 강의를 위탁한 업체에서도 피해가 이어졌다. 정보보호 관련 교육 서비스를 제공하는 '시큐어멘토'는 최근 라이브클래스의 유출사고로 인해 회원 개인정보가 유출됐다고 공지했다. 시큐어멘토 측은 최근 공지사항을 통해 "시큐어멘토 사이트의 강의 운영을 위탁받아 처리하는 라이브클래스에서 외부 공격으로 인한 회원정보 유출 사고가 발생했다"고 공지했다. 영어 교육 서비스를 제공하는 '강지완's 4시간 오픽'도 최근 공지사항을 통해 "온라인 강의 운영에 이용하고 있는 플랫폼 라이브클래스에서 개인정보 유출 사고가 발생했다"며 "개별 유출 대상자 명단은 개인정보 보호를 이유로 '4시간 오픽'에 제공되지 않으며, 라이브클래스가 유출이 확인된 대상자에게 직접 안내하고 있다"고 밝혔다. 라이브클래스 외에도 온라인 교육 플랫폼을 노린 공격 시도는 또 한 번 발생했다. 온라인 교육 플랫폼을 운영하는 MKYU는공지를 통해 "지난 16일 권한 없는 외부 접속자가 관리자 계정을 이용해 당사 시스템에 접근해 회원정보 일부가 외부 다운로드한 사실이 확인됐다"며 "현재까지 확인된 유출 정보는 ▲아이디 ▲회원번호 ▲소속 ▲성별 ▲생년월일 ▲직업 ▲닉네임 ▲가입일 ▲최근접속일 ▲수강건수 ▲결제금액 등 정보가 포함돼 있다. 단 성명, 휴대전화 번호, 이메일 등은 정보가 암호화된 채 전체 내용을 확인할 수 없는 상태로 다운로드됐으며, 비밀번호나 카드번호, 계좌번호는 포함돼 있지 않다"고 밝혔다.

2026.09.21 17:20김기찬 기자

쿠팡, '개인정보 유출' 1인당 10만원 배상안 거부

쿠팡이 지난해 11월 3367만 명의 개인정보가 유출된 사건으로 인해 피해를 입은 고객들에게 1인당 10만원을 배상하라는 한국소비자원 소비자분쟁조정위원회의 조정안을 거부했다. 16일 플랫폼 업계에 따르면 쿠팡은 지난 11일 소비자분쟁조정위에 조정안을 수용하지 않겠다는 의사를 담은 서면을 제출했다. 이와 관련해 쿠팡은 “조정안을 신중히 검토했으나 최종적으로 수용이 어렵다는 판단을 내렸다”며 “1조6850억원 규모의 자발적인 보상안 이행과 함께 개인정보 보호 노력을 강화해왔으며, 현재까지 확인된 2차 피해 또한 없다”고 설명했다. 그러면서 “그동안 기울인 선제적인 노력과 더불어, 조정안 수용에 따른 대내외적 파급효과를 종합적으로 고려해 내린 신중한 결정”이라고 덧붙였다. 개인정보 유출 사고 당시 쿠팡은 피해를 입은 소비자에게 쿠팡 플랫폼과 이츠에서 각각 5000원, 쿠팡트래블과 알럭스에서 2만원씩 1인당 총 5만원 상당의 구매이용권을 지급한 바 있다. 앞서 쿠팡에서 개인정보 유출 피해를 입은 소비자 50명은 지난해 12월 분쟁조정위에 쿠팡의 손해배상을 요구하는 집단분쟁조정을 신청했다. 이에 분쟁조정위는 사건을 심의해 쿠팡의 위자료 배상 책임을 인정했다. 분쟁조정위가 쿠팡의 조정결정 수락 시 조정 절차에 참여하지 않은 피해자에게도 동일한 보상이 이뤄질 수 있도록 보상계획서 제출 등 관련 절차를 진행하겠다는 의사를 밝히면서 피해 배상 가능성을 두고 업계에 이목이 집중된 바 있다.

2026.09.16 17:28박서린 기자

개인정보 유출 강남언니, 1인당 5만 포인트로 보상

22만 명에 가까운 회원 개인정보가 유출된 미용의료 플랫폼 강남언니가 한국 고객을 대상으로 1인당 5만원 상당 포인트를 보상할 것을 약속했다. 또 사고 즉시 접근 경로 차단과 전체 시스템에 대한 전수 검사를 완료했고 보안 조치를 강화했다고 밝혔다. 강남언니 운영사 힐링페이퍼는 8일 입장문을 통해 “지난 6일 한국인터넷진흥원(KISA)로의 침해사고 신고에 이어 7일 개인정보유출 사고 신고를 완료했다”며 “정확한 공격자 파악과 재발 방지를 위해 관할 경찰서에 사이버 범죄 수사를 의뢰한 상태”라고 다시 한 번 사과했다. 회사는 홈페이지 입장문 및 개인정보 유출 확인 조회 페이지를 30일 간 게시할 예정이라며 한국 유출 고객 대상으로 1인당 5만원의 포인트를 지급하겠다고 안내했다. 아울러, 개인정보유출 사고로 인한 피싱·해킹 등 금융 사기로 인한 금전적 손해 보상을 보장하는 보험을 제공하겠다고 덧붙였다. 1인당 최대 1000만원 1년간 보장하는 보험이다. 다만, 해외 유출 고객 대상 지급 규모 공지 및 지급은 순차적으로 진행할 예정이다. 앞서 힐링페이퍼는 지난 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도돼 일부 고객의 개인정보가 유출되는 사고가 발생했다고 밝힌 바 있다. 이번 사고로 개인정보가 유출된 고객은 총 21만9665명이다. 구체적으로 한국 이용자 약 16만명, 일본 약 4만8000명, 대만 4218명, 태국 1591명, 중국 481명, 영어권 및 기타 국가 5308명으로 집계됐다. 유출항목별 세부 인원 수는 이름 21만9640명, 휴대폰번호 20만8040명, 기기정보·IP 주소·서비스 이용기록·접속기록 21만9536명, 주문·구매 식별 번호 14만7514명, 상담 의류기관·상담 신청 내용, 내원여부·상담여부·시술 및 수술 여부·예약일시 각각 21만9665명 등이다. 이 밖에도 힐링페이퍼는 사고 인지 즉시 해당 접근 경로를 차단하고, 전체 시스템에 대한 전수 점검을 완료했다고 공지했다. 인증·접근 체계를 강화하고 이상 접근 탐지 체계를 고도화하며 전사적 재점검에 주력하겠다고 강조했다. 로그인 및 API 호출 전반에 대한 인증 절차를 다단계로 재정비하고 권한 검증 로직을 재구축해 비정상 접근 자체를 원천적으로 차단하는 구조로 전환했다는 것이다. 또 실시간 이상 징후 모니터링 체계를 고도화해 유사한 패턴의 재시도 공격이 발생할 경우 즉시 탐지·차단할 수 있는 대응 체계를 구축했다고 설명했다. 뿐만 아니라 상담·결제·시술 정보를 다루는 API와 데이터베이스에 대한 전수 보안 점검을 실시하고 외부 보안 전문기관과 협업해 취약적 점검 및 모의 침투 테스트를 추가로 진행하고 있다고 덧붙였다. 힐링페이퍼는 “이번 사고를 뼈아픈 교훈으로 삼아 정보보호 투자와 관리체계 인증(ISMS) 기준에 따른 보호조치를 지속적으로 강화하고, 고객님께서 다시 신뢰를 회복할 수 있도록 개선 과정과 진행 상황을 숨김없이 안내하겠다”고 언급했다. 이어 “이번 사고로 인해 고객님께서 겪으셨을 불안과 걱정, 실망감을 생각하면 임직원 모두 깊은 책임감을 느낀다”며 “개인정보를 지키는 일을 무엇보다 무겁게 여기고 재발 방지에 모든 노력을 쏟겠다”고 약속했다.

2026.09.09 00:12박서린 기자

"개인정보 유출땐 큰 일"...과징금 10% 시대

중대하거나 반복적인 개인정보 유출사고 발생 시 관련 매출액의 10%까지 부과할 수 있는 개인정보보호법 개정안 시행이 3일 앞으로 다가왔다. 전문가들은 법 시행에 앞서 일부 아쉬움을 내비치면서도 기업들의 철저한 대비를 주문했다. 8일 개인정보보호위원회(개인정보위)에 따르면 징벌적 과징금 도입과 개인정보 보호책임자 역할 강화 및 개인정보보호 관리체계(ISMS-P) 인증제도 개선을 통한 개인정보 보호 책임 강화를 내용으로 하는 개인정보보호법 개정안이 오는 11일 시행될 예정이다. 기존 과징금 제도인 관련 매출액의 3% 이하의 기준과 비교하면 부과될 수 있는 최대 과징금 비율이 크게 높아진다. 과징금 부과는 ▲최근 3년간 고의 또는 중대한 과실로 위반행위를 반복한 경우 ▲고의 또는 중대한 과실로 대규모(1000만 명 이상) 피해를 초래한 경우 ▲시정명령 불이행으로 인한 개인정보 유출 등 사고가 발생한 경우 등에 해당한다. 과징금의 기준이 되는 매출액의 경우는 '직전 사업연도 매출액'과 '3년 평균 매출액' 중 높은 금액이 적용된다. 위반행위가 있었던 사업연도 직전 3개 사업연도의 연평균 매출액만을 기준으로 하던 것에서 직전 사업연도 매출액이 더 높은 경우 더 큰 금액이 반영된다. 개정안은 과징금 경감안도 담았다. 개인정보 보호를 위한 예산, 인력, 설비, 장치 등의 투자 및 운영 등이 이루어진 경우 과징금을 최대 40% 범위에서 감경해준다. 다만 고의 또는 중대한 과실, 즉 최대 10%까지 부과될 수 있을 만한 유출사고의 경우에는 투자 감경 대상에서 제외된다. 이 외에도 개정안에는 CPO 이사회 의결 및 개인정보위 신고 의무 구체화, 정보보호관리체계 및 개인정보보호관리체계(ISMS-P) 인증 의무 대상 구체화 등의 내용도 담고 있다. 정보보호 전문가들은 법 시행을 앞두고 일부 아쉬운 부분을 지목했다. 권헌영 고려대 정보보호대학원 교수는 "이번에 개정되는 개인정보보호법에 여전히 모호한 부분이 있다. 매출액이 어떻게 선정되는지 등이다"라며 "이같은 문제들은 지금 상황에서는 예측하기가 어렵고 추상적 범위가 많다"고 말했다. 권 교수는 이어 "유출사고에 대한 정부의 개입이 과도하다. 정부의 규제 방식으로 진행하는 것보다는 유출사고에 대한 법원에서의 손해배상액으로 결정하는 것이 더 바람직하다"면서 "과징금을 상향하는 식의 과징금 위주의 유출사고 대응은 현재 개인정보 이용 환경과는 걸맞지 않을 수 있다"고 진단했다. 그는 "과징금 규체 체계는 좀 더 과학적으로 운영될 필요가 있는데, 과징금이 상향됨에 따라 기업들의 고민은 깊어지고 소비자들은 만족할 만한 정보보호 서비스를 체감하지 못하고 있다"며 "심지어 유출사고가 발생해도 피해를 입은 소비자들의 손해배상금이 늘어나는 것도 아니기 때문에 과징금 위주의 정부 개입은 바람직하지 않아 보인다"고 강조했다. 최경진 가천대 법학과 교수는 "개인정보보호법 개정안의 핵심 내용인 매출액 10%의 징벌적 과징금에서 주목하고 있는 10%라는 기준보다, 유출사고가 발생한 기업에 얼마나 합리적이고 비례적인 책임을 물을 수 있느냐가 관건"이라며 "개인정보 유출 건수 규모뿐 아니라 여러 요소를 종합적이고 비례적으로 고려해 과징금을 산정해야 한다"고 말했다. 개정안에 대한 여러 아쉬움이 나오고 있는 상황이지만, 당장 기업들은 유출사고 발생 시 짊어져야 하는 부담은 크게 늘어난 상태다. 따라서 당장 대비해야 하는 만큼 전문가들은 정보보호의 기본을 충실히 지켜야 한다고 당부했다. 바른ICT연구소장을 맡고 있는 김범수 연세대 정보대학원 교수는 "과징금 부담이 크게 높아졌기 때문에 보안의 기본을 지키지 않았을 때 지는 리스크가 많아졌다"면서 "더 이상 예산이 없어서, 인력이 없어서 등의 이유는 통하지 않는다. 그간 미뤄뒀던 보안 투자나 인력을 확충해 보안의 기본을 지켜야 한다"고 제언했다.

2026.09.08 16:31김기찬 기자

강남언니, 국내외 이용자 22만명 개인정보 유출

미용의료 플랫폼 강남언니에서 22만명에 달하는 국내외 고객의 개인정보가 유출됐다. 이름과 연락처에 이어 상담신청 항목과 등록 사진, 결제 정보 등이 유출 항목에 포함됐다. 강남언니는 7일 홈페이지 공지를 통해 “예상치 못한 공격으로 지난 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도돼 일부 고객님의 개인정보가 유출되는 사고가 발생했다”고 밝혔다. 회사는 이상 징후를 실시간으로 포착한 즉시 해당 접근 경로를 차단하고 시스템 전반에 대한 긴급 보호 조치를 시행했다. 그러나 실시간 대응 과정에서도 지난 5일 공격자가 이전과 다른 경로로 재차 접근을 시도한 사실이 확인됐다. 강남언니는 “즉시 해당 경로를 차단했다”며 “이후 전체 시스템에 대한 전수 점검을 실시했고, 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비 등 다각도의 기술적 조치를 완료했다”고 설명했다. 이번에 개인정보가 유출된 고객은 총 21만9665명이다. 국가별로는 한국 이용자 약 16만명, 일본 4만8000명, 대만 4218명, 태국 1591명, 중국 481명, 영어권 및 기타 국가 5308명 순이다. 유출 항목은 이름, 전화번호와 이메일을 포함한 연락처, 생년월일 및 성별, 국가 및 거주 지역, 소셜로그인 ID, 내부 식별 ID, 이용 단말 정보·앱 버전·접속 IP 등 서비스 이용 정보, 상담 이용정보(상담 진행 및 여부, 예약 확정 시각 등), 결제 정보(가격·결제금액 등), 시술 정보(실제 시술 정보·내원 및 시술 일시 등)다. 이같은 개인정보 유출 사고가 발생하자 강남언니는 한국인터넷진흥원(KISA)에 개인정보유출 사실을 자진 신고했다. 또 개인정보가 유출된 고객들에게는 개별적으로 통지·안내했다. 또 회사는 이번 사고의 공격자를 특정할 수 있는 정황을 다수 확보함에 따라 정확한 경위 파악과 2차 피해 방지를 위해 지난 6일 관할 경찰서에 수사 의뢰를 접수했다. 홍승링 힐링페이퍼 대표는 “이번 사고를 엄중하게 받아들이고 있다”며 “다시 한 번 강남언니를 믿고 이용해주는 고객에게 진심으로 사과드린다”고 말했다.

2026.09.07 19:00박서린 기자

티빙, 오늘부터 개인정보 유출 보상 신청 받는다

티빙이 7일부터 30일까지 개인정보 유출 피해 이용자 대상으로 보상 신청을 받는다. 보상은 이용자가 직접 신청해야 하며, 탈퇴 회원이 보상을 받기 위해 재가입해야 한다. 개인정보 유출 대상자는 티빙 홈페이지나 앱에 로그인한 뒤 '마이(MY)' 메뉴에서 대상 여부를 확인하고 본인 인증을 거쳐 신청할 수 있다. 보상은 ▲DB손해보험 해킹 피싱 안심보험 1년 무료 가입 ▲3개월간 프리미엄 시청 기능 ▲티빙 포인트 50P ▲엔터테인먼트 혜택 등이다. 보험은 사이버 금융사기 등의 피해를 최대 300만원까지 보장한다. 프리미엄 시청 기능은 3개월간 최대 4K 화질과 다운로드 400회, 최대 4대 동시 시청을 지원한다. 프리미엄 이용권 자체를 지급하는 것은 아니다. 티빙 포인트 50P는 5000원 상당이다. 엔터테인먼트 혜택은 웨이브 광고형 스탠다드 1개월 이용권과 CGV 콤보 5000원 할인 쿠폰 중 하나를 고를 수 있다. 보상은 다음 달 6일부터 순차 지급된다.

2026.09.07 11:47박수형 기자

무신사, 테크 컨퍼런스 내년 상반기로 연기

무신사가 오는 18일 진행될 예정이었던 테크 컨퍼런스 일정을 내년 상반기로 미뤘다. 7일 플랫폼업계에 따르면 무신사는 이달 18일 서울 광진구 본다빈치뮤지엄에서 진행될 '무신사 패턴'26 테크 컨퍼런스' 개최 일정을 연기했다. 해당 테크 컨퍼런스는 무신사가 올해 처음 개최하는 행사로, 그간 축적해온 엔지니어링 역량과 프로덕트 개발 경험, 기술적 성과를 외부 개발자 생태계와 공유하기 위해 기획됐다. 컨퍼런스는 행사 슬로건을 'AI 기반의 실전 서비스 적용, 만드는 방법을 바꿔온 지난 1년'으로 정하고 AI 기술을 통해 커머스 서비스와 프로덕트 구축 방식을 혁신해온 성과를 선보일 예정이었다. 특히, 전준희 무신사 최고기술책임자(CTO)가 연사로 나서 무신사 테크의 기술 비전과 전략을 발표할 방침이었다. 그러나 지난달 30일 무신사가 운영하는 29CM에서 15만9000여 건에 달하는 개인정보 유출 사건이 발생하며, 테크 컨퍼런스를 예정대로 개최하기 부담스러웠던 것이 연기의 이유로 보인다. 무신사는 테크 컨퍼런스 일정을 6개월 가량 미뤄 내년 상반기 중에 새롭게 일정을 잡을 예정이다. 회사는 테크 컨퍼런스에 참가 신청을 한 참여자들에게는 관련 사항을 개별로 안내했다. 무신사는 지난달 19일부터 컨퍼런스 공식 홈페이지에서 참가 신청을 받은 후 추첨을 통해 최종 참가자를 선정할 계획이었다.

2026.09.07 11:43박서린 기자

하이브 위버스, 개인정보 42만 건 유출…"법적 책임 물을 것"

하이브가 운영하는 팬 플랫폼 '위버스'에서 42만 명이 넘는 회원들의 개인정보가 유출됐다. 이용자 식별을 위해 만들어진 내부식별정보 등이 포함됐으며, 회사 측은 강경 대응을 예고했다. 위버스를 운영하는 하이브 자회사 위버스컴퍼니는 7일 공지사항을 통해 “최근 서비스 보안 취약점에 대한 외부 제보를 접수해 즉시 점검을 진행했고, 그 결과 일부 고객의 개인정보가 유출된 사실을 확인했다”며 사과했다. 이번에 유출된 개인정보 규모는 계정 ID 단위 기준 42만2584건이다. 개인정보 항목 중에는 이용자 가입 시 내부적으로 사용자 식별을 위해 생성되는 내부 번호 값인 내부식별정보가 포함됐다. 일반정보 항목으로는 구매타입(결제 수단), 구매PG명, 통화 형태, 구매 금액, 취소 금액, 구매 일시, 구매 상태, 환불일시 등이 담겼다. 회사는 “지난 3일 한국인터넷진흥원(KISA)으로부터 외부 제보자가 위버스 서비스의 보안 취약점을 제보했다는 연락을 받았다. 즉시 자체 점검과 긴급 대응을 진행했다”고 밝혔다. 이어 “추가 조치의 일환으로 결제 정보 처리 API에 대해서는 접근제어를 강화하고 내부 식별자 정보를 제거해 외부로 정보가 노출되지 않도록 보안을 강화했다”며 “지난 4일에는 KISA에 해당 점검 결과와 대응 현황을 포함한 침해사고 신고를 진행했다”고 덧붙였다. 이번 유출 대상에 해당되는 고객에게는 별도로 유출 사실을 안내했다. 위버스컴퍼니는 유출된 내부식별정보는 이름, 연락처 등 개인을 직접 식별하는 정보가 아닌 위버스컴퍼니 내부 시스템에서만 사용되는 식별값으로, 외부에서는 사용할 수 없다고 선을 그었다. 그러면서 해당 정보 항목만으로는 결제 위조나 부정 이체 등이 발생하기 어렵다고 강조했다. 양주일 위버스컴퍼니 대표는 “앞으로 외부 노출 API를 전수 조사해 접근 제어 강화 및 노출 정보 최소화를 진행하고 배포 프로세스에 대한 통제 및 보안 모니터링의 민감도를 강화해 유사한 사고가 재발하지 않도록 최선을 다하겠다”고 약속했다. 또 “비정상적인 공격으로 개인정보에 불법으로 접근한 외부 행위자에게는 관련 개인정보의 회수를 요청한 상태”라면서 “이번 피해 사실에 대해서는 법적 책임을 물을 예정”이라고 경고했다. 양 대표는 “이번 일에 대한 책임을 무겁게 받아들이고 있다. 고객들의 걱정과 우려가 해소되도록 책임있는 조치를 취하겠다”고 고개를 숙였다.

2026.09.07 10:07박서린 기자

반복되는 대규모 개인정보 유출…역대 최대는 카드 3사 1억건

국내에서 수천만명에 이르는 대규모 개인정보 유출 사고가 끊이지 않고 있다. 2014년 카드 3사에서 1억건이 넘는 개인정보가 빠져나간 데 이어, 플랫폼과 통신사를 중심으로 대형 사고가 반복되고 있다. 여기에 이어 온라인동영상플랫폼(OTT) '티빙'의 개인정보 유출 사고에 대한 민관합동조사단의 조사 결과도 곧 발표될 예정인데, 실제 이용자 수를 훨씬 뛰어넘는 유출 건수로 알려져 주목된다. 정부는 앞서 8월 내에 티빙 조사 결과를 내놓겠다고 밝힌 가운데, 정부 발표 전 국회 등을 통해 약 2000만건 규모의 유출이 일어난 것으로 알려졌다. 1일 관련업계에 따르면, 티빙은 지난 6월 외부의 비인가 접근으로 이용자 개인정보가 유출된 사실을 확인했다. 정부는 사고 원인과 피해 규모 등을 파악하기 위해 민관합동조사단을 구성해 조사를 진행해왔다. 국내 개인정보 유출 사고 가운데 가장 큰 규모로 꼽히는 것은 2014년 카드 3사 사고다. 검찰 발표 기준 KB국민카드 5300만건, 롯데카드 2600만건, NH농협카드 2500만건 등 약 1억 400만건의 개인정보가 유출됐다. 이는 단일 사고 기준으로 현재까지 최대 규모다. 2011년 SK커뮤니케이션즈의 네이트 싸이월드 해킹도 대표적인 대규모 개인정보 유출 사고다. 개인정보보호위원회 출범 이전 개인정보 소관 부처인 옛 방송통신위원회 발표 기준 약 3500만명의 개인정보가 유출됐다. 국내 개인정보 보호 규제가 강화되는 분기점이 된 사건으로 평가된다. 최근에는 쿠팡 사고가 대표적인 대규모 유출로 꼽힌다. 민관합동조사단이 올해 2월 발표한 조사 결과에서 3367만 3817건의 개인정보가 유출된 것으로 집계됐다. 이후 6월 개인정보보호위원회 제재 처분에서는 피해 규모가 약 3755만명으로 제시됐다. 통신 분야에서는 SK텔레콤에서 대규모 개인정보 유출 사고가 발생했다. 2025년 7월 민관합동조사단 발표 기준 약 2696만건이었고, 이듬달 개인정보보호위원회 제재 처분에서는 약 2300만명으로 집계됐다. 대규모 개인정보 유출 사고의 규모를 비교할 때는 집계 기준에 따라 차이를 보이기도 한다. 실제 같은 사고라도 발표 기관이나 조사 단계에 따라 유출된 정보 건수와 실제 피해자 수가 다르게 나타나는 경우가 있기 때문이다. 이를테면 티빙의 경우 실제 이용자 수보다 많은 유출 규모로 전해졌는데 플랫폼 서비스는 한 이용자가 여러 개의 아이디를 보유할 수 있고 통신 서비스 역시 한 사람이 복수 회선을 이용할 수 있다. 아울러 탈퇴 휴면 계정의 포함 여부 등에 따라 유출된 계정 수와 실제 이용자 수 사이에도 차이가 발생할 수 있다. 앞서 최근 개인정보위에서 과징금 제재를 받은 KT 역시 민관합동조사단 결과에서는 2만 2227명의 개인정보가 유출된 것으로 파악됐다. 그러나 개인정보위 제재 처분에서 실제 유출 이용자는 1만 6647명으로 줄었다.

2026.09.01 17:37박수형 기자

29CM, 개인정보 16만건 유출…이름·전화번호 등

외부의 비정상적인 접근으로 무신사 29CM에서 15만 9000여 건의 고객 개인정보가 유출됐다. 유출 항목은 이름과 전화번호 등이며, 결제 정보 등은 포함되지 않았다. 무신사 29CM는 공식 홈페이지를 통해 “8월 27일 주문 정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생해 일부 고객들의 개인정보가 유출된 사실을 확인했다”고 공지했다. 회사 측은 문제를 확인한 즉시 해당 접근 경로를 차단하고, 사고 인지 직후 24시간 내 한국인터넷진흥원(KISA)와 개인정보보호위원회에 개인정보 유출 사실을 자진 신고했다. 이번에 유출된 항목은 이름 13만8841건, 이메일 주소·휴대전화번호·배송 정보 2만1011건 등 총 15만9852건이다. 무신사는 개인정보가 유출된 고객에게 구체적인 유출 항목과 2차 피해 예방을 위해 별도의 안내를 제공했으며, 공지사항 내에서 유출 내역을 확인할 수 있도록 했다. 해당 기능은 공지 게시일로부터 30일 간 이용 가능하다. 무신사는 유출 사고에서 결제 정보와 아이디·비밀번호 등 고객 계정정보는 유출 항목에 포함되지 않았다고 강조했다. 그러나 일부 고객정보가 유출된 만큼 2차 피해를 막기 위해 주문 내역을 언급하며 결제·환불·배송 오류를 안내하는 문자·전화·메일에 유의해줄 것을 당부했다. 아울러 29CM는 현재 정확한 피해 범위를 면밀히 확인하고 있으며 조사 결과를 바탕으로 보상 방안을 검토 중이라는 입장이다. 29CM 측은 “자사는 문자나 이메일로 비밀번호 또는 인증번호 입력을 요구하지 않는다”며 “다른 사이트와 동일한 비밀번호를 사용하고 있을 경우 비밀번호 변경을 권장한다”고 말했다. 이어 “배송 요청사항에 개인정보가 포함돼 있다면 즉시 변경해달라”면서 “이번 사안을 무겁게 받아들이고, 고객의 소중한 개인정보를 보다 안전하게 보호할 수 있도록 보안 시스템과 관리 체계를 철저히 재점검하고 재발 방지에 최선을 다하겠다”고 약속했다.

2026.08.31 11:13박서린 기자

개인정보위, GS리테일에 과징금 128억원... "166만명 개인정보 유출"

사전에 수집한 계정 정보를 무차별 대입해 접속을 시도하는 '크리덴셜 스터핑' 공격으로 총 166만명의 개인정보가 유출된 GS리테일에 128억원 규모의 과징금이 부과됐다. 개인정보보호위원회는 GS리테일 및 3개 사업자에 대해 총 129억 5444만원의 과징금 및 1020만원의 과태료를 부과한다고 31일 밝혔다. 이와 함께 재발 방지 대책 마련 등 시정명령 및 해당 사업자 홈페이지에 결과를 공표할 것을 의결했다. 조사 결과 신원 미상 해커는 GS리테일이 운영하는 GS샵 홈페이지에 대해 지난 2024년 6월 21일부터 2025년 2월 13일까지, GS25 홈페이지에 대해 2024년 12월 26일부터 2025년 1월 4일까지 각각 크리덴셜 스터핑 공격을 시도해 로그인에 성공했다. 이후 회원정보 수정 페이지에서 GS샵 158만 1025명, GS25에서 7만 9128명의 이름, 성별, 생년월일, 연락처, 주소, 이메일 등 개인정보를 유출했다. 크리덴셜 스터핑은 사전에 확보한 다수의 아이디, 비밀번호 정보를 무차별 대입해 로그인을 시도하는 공격 방식으로 로그인 시도 횟수와 로그인 실패율이 급증하는 특징을 보인다. 개인정보위는 GS리테일이 짧은 시간 동안 동일 IP주소에서 대규모 로그인 시도가 발생하는 경우 이를 탐지·차단할 수 있는 대책을 마련하지 않았고 로그인 시도 및 로그인 실패가 급격하게 증가하는 이상징후가 발생했음에도 이를 인지하지 못해 장기간 유출이 지속됐다고 판단했다. 또 GS리테일이 GS25 홈페이지에서의 유출을 지난해 1월 4일 최초로 인지했지만, 유출사고 대응에 소홀해 GS샵 홈페이지에서도 같은 공격이 발생하고 있던 사실을 지난해 2월이 돼서야 추가 인지한 것으로 조사됐다. 최초 유출 인지 이후에도 개인정보가 유출된 것이다. 아울러 사고 당시 개인정보 전담조직의 부재 및 이원화된 보안 운영 등 개인정보 보호 조직의 구성·운영이 미흡했고, 최초 유출통지 이후 조사 과정에서 유출 대상자 1599명이 추가 확인됐지만 정당한 사유 없이 72시간을 경과해 유출 통지한 사실도 확인됐다. 이에 개인정보위는 GS리테일에 과징금 128억 3600만원과 과태료 300만원을 부과하고 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보위는 유사 사고 재발을 막기 위해 서비스 접속량·패턴을 분석해 비정상 접속을 식별할 수 있는 보안정책을 적용하는 등 재발방지 대책을 수립·시행하고 개인정보 보호 전담 인력 배치 및 CPO 권한과 책임 명확화 등 거버넌스 체계 전반을 점검·개선해야 한다고 제언했다. 이날 회의에서는 엔라이즈와 SK텔레콤, 에이토즈 등에 대한 과징금·과태료 부과도 의결됐다. 신원 미상의 해커는 엔라이즈가 운영하는 데이팅 앱 서비스의 본인인증 취약점을 이용해 지난 2023년 3월 23일부터 27일까지 1만 6803개의 휴대전화번호로 로그인을 시도해 736개 계정의 개인정보를 유출했다. 유출된 개인정보는 ▲닉네임 ▲성별 ▲프로필 사진 ▲생년월일 ▲성격 ▲학력 ▲직업 ▲키 ▲혈액형 등이다. 엔라이즈는 앱 내 존재하는 본인인증 취약점에 대한 점검·조치를 소홀히 하고 동일 IP에서의 과다 접속에 대한 차단 정책을 설정하지 않는 등 안정성 확보 조치 의무를 위반했다. 이에 개인정보위는 엔라이즈에 과징금 1억 1844만원, 과태료 360만원을 부과했다. SK텔레콤은 과태료 360만원과 시정명령을, 에이토즈는 경고 조치가 내려졌다. 에이토즈는 SK텔레콤으로부터 '이프랜드' 서비스의 이벤트 진행을 위탁받아 이벤트용 웹사이트를 제작·운영하는 과정에서 2022년 11월 21일부터 2023년 1월 3일까지 관리자 페이지가 검색엔진에 노출돼 1140명의 개인정보(이름, 휴대전화번호)가 유출됐다. 조사 결과 에이토즈는 관리자 페이지에 대한 IP주소 제한 등 접근통제 조치를 하지 않았다. SK텔레콤은 24시간을 경과해 개인정보 유출통지·신고한 사실이 확인됐다.

2026.08.31 11:00김민아 기자

HD건설기계 임직원 개인정보 9503건 유출사고…7350만원 과징금 '철퇴'

지난 2024년 3월 9503명의 HD건설기계 임직원 및 협력사 직원 개인정보가 유출된 사실이 당국을 통해 뒤늦게 알려졌다. 이로 인해 HD건설기계는 7350만원의 과징금이 부과됐다. 개인정보보호위원회(개인정보위)는 지난 26일 제17회 전체회의를 열고, 개인정보 보호 법규를 위반한 HD건설기계에 과징금 7350만원 부과를 의결했다고 27일 밝혔다. 신원 미상의 해커는 지난 2024년 3월 HD건설기계 내부 업무용 시스템에 접속해 HD건설기계 임직원 및 협력사, 직원의 성명, 사번 등 9503명의 개인정보를 유출했다. 조사 결과에 따르면 HD한국조선해양의 모바일 기기 관리 서버가 '해킹 통로'가 됐다. 해커는 당시 HD한국조선해양이 운영하는 모바일 기기 관리 서버스이 취약점 기기를 이용해 웹 쉘파일을 업로드한 후 해당 서버와 통신이 가능했던 HD건설기계 내부 업무용 시스템에 접근이 가능했다. 또한 HD한국조선해양의 모바일 기기 관리 서버와 HD건설기계의 내부 업무용 시스템은 업무상 연계가 불필요함에도 불구하고 양사 시스템 간 접근을 제한하지 않아 해커의 침입을 허용하게 됐다. 이에 개인정보위는 HD건설기계에 부과한 과징금에 더해 유출 경로로 이용된 HD한국조선해양에는 480만원의 과태료를 부과했다. 개인정보위는 "이번 유출사고는 개인정보 처리자가 개인정보 처리시스템에 대한 취약점 관련 조치를 소홀히 했으며, 업무상 연계가 불필요한 서버에 대한 접근 통제 조치가 이뤄지지 않아 발생하게 됐다"며 "개인정보처리자가 웹 취약점을 통해 개인정보가 유·노출되지 않도록 보안대책을 정기적으로 검토하고, 불법적인 접근 및 침해사고 방지를 위해 개인정보처리시스템에 대한 접속 권한을 IP 등으로 제한해 불필요한 접근을 차단·통제해야 한다"고 당부했다.

2026.08.27 11:59김기찬 기자

[단독] 작년 국내 21곳 해킹 애슐리우드, 성형외과 10만건 개인정보 또 탈취

국내 성형외과, 컴퓨터학원 등 국민 일상생활과 밀접한 소규모 웹사이트 3곳에서 탈취된 회원 개인정보가 다크웹 불법 해킹 포럼에서 판매된 정황이 포착됐다. 이 데이터를 탈취한 해커는 지난해 말에도 총 21곳의 국내 소규모 웹사이트를 연쇄적으로 해킹한 바 있다. 18일 본지 취재를 종합하면 '애슐리우드2022(Ashelywood2022)'라는 닉네임의 해커가 불법 해킹 포럼 '다크포럼스(Darkforums)'에 지난 6월 6일~7일간 3곳의 국내 소규모 웹사이트 내부에 저장된 회원 개인정보를 탈취해 판매 중인 것으로 파악됐다. 해당 웹사이트 3곳은 ▲서울시 청담동에 위치한 성형외과 웹사이트 '청담유성형피부센터' ▲중학생 대상 인터넷 강의 사이트 '쎄다아카데미' ▲컴퓨터 학원 웹사이트 '씨스꿀컴퓨터스쿨' 등이다. 애슐리우드2022 해커는 불법 해킹 포럼에 해당 웹사이트 내 저장된 개인정보로 보이는 소스코드 대시보드를 샘플로 게시, 포럼 내에서 활동하는 다른 해커에게 개인정보를 판매하는 중이다. 다크포럼스에 해커가 업로드한 웹사이트는 총 4곳이었으나, 나머지 한 곳의 웹사이트는 현재 접속이 불가능한 상태이며, 샘플로 업로드한 데이터에도 개인정보는 포함되지 않은 것으로 나타났다. 애슐리우드2022가 업로드한 샘플데이터를 보면 성형외과의 경우 10만 건의 회원정보가 유출됐다. 유출된 항목을 보면 ▲ID ▲비밀번호(암호화) ▲이름 ▲닉네임 ▲이메일 ▲휴대전화번호 ▲생년월일 등이다. 중학생 대상 인터넷 강의 사이트는 15만건의 회원 정보가 유출됐으며 ▲ID ▲비밀번호 ▲이름 ▲닉네임 ▲학교명 ▲학년 ▲성별 ▲학습 단계 ▲로그인 중복 확인 키 ▲로그인 IP ▲휴대전화 번호 등을 샘플 데이터로 업로드했다. 컴퓨터 학원의 경우 7GB에 해당하는 200만건의 고객 정보가 유출됐다. 유출 항목은 ▲ID ▲이메일 ▲휴대전화 번호 ▲은행 및 계좌번호 ▲결제 금액 등이 유출됐다. 애슐리우드2022는 지난해 말에도 총 21곳에 달하는 국내 소규모 웹사이트를 공격해 회원 개인정보를 탈취, 판매한 바 있다. 당시에도 국내 대학, 병원, 학원, 쇼핑몰 등 소규모 웹사이트가 공격을 당했다. 3곳 웹사이트를 분석한 한 보안 전문가는 "3곳 웹사이트 중 일부는 지난해 말에도 이미 동일한 내용으로 다크웹 마켓에서 유통된 바 있는 데이터이며, 최근 애슐리우드2022라는 해커가 재확산하고 있는 것으로 보인다"며 "한국 PHP(웹 서버 범용 프로그래밍 언어) 서버를 대상으로 스캔성 개인정보 탈취를 하는 것으로 보인다"고 말했다.

2026.08.18 18:48김기찬 기자

"쿠팡, 10만원씩 배상하라"…개인정보 유출 3755만명 보상길 열릴까

지난해 쿠팡 대규모 개인정보 유출 사태로 피해를 입은 소비자에게 1인당 10만 원을 배상하라는 결정이 나오면서 쿠팡의 셈법이 복잡해질 전망이다. 소송전으로 비화하면 인당 배상 청구 가능 금액이 수백만 원대로 늘어날 수 있고, 그렇다고 조정안을 받아들이기에는 대상자 수가 많아 재정적 부담으로 다가올 수 있어서다. 11일 한국소비자원에 따르면, 소비자분쟁조정위원회는 지난달 31일 쿠팡의 개인정보 유출로 인한 집단분쟁조정사건을 두고 회사가 신청인들에게 현금 10만원 혹은 쿠팡캐시 10만원을 배상하라고 결정했다. 쿠팡 회원의 성명과 이메일, 주소 등 일반적인 개인정보뿐만 아니라 공동현관 비밀번호와 주문내역 등 사생활과 밀접한 정보까지 유출된 점이 핵심 근거로 작용했다. 이번 집단분쟁조정을 신청한 소비자들은 50명으로, 이들은 지난해 12월 쿠팡의 개인정보 유출 사고에 따른 손해배상을 요구하면서 집단분쟁조정을 신청한 바 있다. 3조 넘는 배상액...조정안 거부할 수도 이번 사건에 눈길이 쏠리는 이유는 지난해 11월 발생한 쿠팡 개인정보 유출 사고에 따른 피해자 손해배상 책임을 인정한 첫 사례여서다. 나아가 쿠팡이 조정안을 수락할 경우 다른 피해자들도 배상받을 수 있는 길이 열리기 때문이다. 위원회는 쿠팡의 조정결정 수락 시 조정절차에 참여하지 않은 피해자들에게도 동일한 보상이 이뤄질 수 있도록 보상계획서 제출 등 관련 절차를 진행할 방침이다. 절차가 현실화되면 쿠팡이 지급해야 하는 총 배상액은 개인정보가 유출된 3755만명에 대해 10만원씩 총 3조8000억원 수준이다. 다만, 현행법상 소비자원의 조정은 강제력이 없다는 점이 한계다. 이로 인해 SK텔레콤 등도 위원회의 결정에 자발적인 피해 구제 노력이 반영되지 않았다며 조정안을 거부했다. SK텔레콤과 같이 조정안을 거부하면 민사소송 밖에 구제 방법이 남지 않게 된다. 쿠팡 집단분쟁조정 대리인을 맡은 이철우 IT 전문 변호사는 회사가 조정안을 받아들이지 않으면 회사에 대한 공동 소송에 나선다는 계획이다. 이 과정에서 추가로 소송 참여자를 모집하는 등의 방안도 검토한다. 이 변호사는 “최종적으로 조정 불성립 시 '소비자 소송지원 신청'을 할 수 있다. 해당 방안이 받아들여지면 소비자원의 지원을 받아 단체 소송에 나설 것”이라며 “추가로 원고를 모집하거나 소장을 직접 공개해 나홀로 소송을 유도하는 방향으로 나아갈 것”이라고 말했다. 법률 전문가들 “대상자 많아 부담” VS “배상액 더 커질수도” 쿠팡이 이번 조정안을 받아들일지는 법률 전문가들 사이에서도 의견이 분분하다. 익명을 요청한 한 변호사는 “1인당 배상액 자체가 적다고 하더라도 대상이 되는 정보 주체의 수가 많으면 기업 입장에서는 분쟁 조정에 응하는 것이 상당히 부담스럽다”며 “그 파급효과가 엄청나기 때문”이라고 말했다. 익명을 요청한 또 다른 법조계 관계자는 “쿠팡이 영업이익에서 대규모 적자를 기록한 상황에서 보상안까지 지급하기에는 만만치 않다”면서 “이미 쿠폰으로 일정 금액을 배상했고, 소비자원의 결정이 구속력이 있지 않다보니 과징금에 대한 행정소송결과까지 보고 결론을 내리지 않겠냐”고 했다. 김성진 K&L 파트너스 대표변호사는 “쿠팡 캐시로 보상할 수 있다면 회사 입장에서는 비용은 지출하되 매출로 다시 가져갈 수 있다”며 “현금성 지급을 하면서도 손해를 최소화할 수 있는 법적 근거까지 얻는다는 점에서 보면 쿠팡에 유리한 내용”이라고 풀이했다. 그러면서 “(현행법에서는) 개인정보 처리자의 고의 또는 과실로 인해 개인정보가 유출 됐을 경우 300만원 이하 범위에서 손해액을 배상 청구할 수 있다고 규정하고 있다”면서 “법원 판결로 10만원이 아닌 그 이상이 나오면 지출 비용은 기하급수적으로 늘어날 수 있다”고 짚었다. 소비자원, 결정서 송달 아직…이르면 내달 중순 결론 쿠팡은 이번 결정서 송달 후 15일 안에 수락 여부를 결정해야 한다. 그러나 소비자원이 아직 결정서를 보내지 않아, 실질적인 수용 여부는 내달 중순에 나올 것으로 예상된다. 한국소비자원 관계자는 “통상적으로 결정일부터 결정서 송달까지 최소 1개월가량이 걸린다”며 “아직 결정서를 보내지 않아 향후 보상 계획서 제출 등의 일정을 짐작해서 말하긴 어렵다”고 답했다. 쿠팡은 위원회의 결정 수용 여부에 대해 “조정안을 받아본 후 면밀히 검토하겠다”는 입장이다.

2026.08.11 17:46박서린 기자

  Prev 1 2 3 4 5 6 7 8 Next  

지금 뜨는 기사

이시각 헤드라인

"AI 직접 만들고 시장도 키운다"…세계 AI 보고서가 본 한국

디스코드 보안 봇 '더블 카운터' 해킹 피해…이메일 100만건 등 대규모 유출

화성에 출몰하는 '1600㎞ 구름'의 비밀 풀었다

공무원 AI 플랫폼 탑재 LLM, 국산 4종·외산 6종…삼성SDS·네이버 구축

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.