• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보 유출'통합검색 결과 입니다. (118건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[기고] 개인정보 유출 사건 대응과 선진국의 길

지난해 11월 발생한 쿠팡의 대규모 개인정보 유출사고로 큰 사회적 파장이 있었다. 많은 이용자가 탈팡을 선택했고, 정치권과 정부의 질책 역시 지금까지 이어지고 있다. 여기에 덧붙여 최근에는 쿠팡의 부인에도 불구하고 미국 의회 로비 의혹까지 제기되면서, 개인정보 유출사고가 이제는 통상은 물론 우리의 안보에까지 부정적인 영향을 미친다는 언론보도도 있다. 무엇이 이렇게 문제를 복잡하게 한 것인가? 쿠팡의 개인정보 유출사고에 우리가 너무 많은 분노를 쏟아 부었기 때문은 아닌가 생각해 본다. 개인정보 유출 사건에 대해서는 법이 정한 기준에 따라 엄정하게 대응하면 될 일이다. 그러나 엄정함과 과도함은 구별돼야 한다. 국민에게 피해를 주면 회사가 망해야 한다는 것은 엄정함인가 분노인가? 엄정함에 대한 판단은 어디까지나 위험에 비례해야 한다. 그것이 중세 시대의 수많은 자의적인 마녀재판의 희생을 넘어 근대 사회가 만들고 지켜온 법의 원칙이다. 유출 사건은 단순히 유출 건수 등의 숫자만이 아니라 유출된 정보의 성격, 정보주체에게 미칠 수 있는 실제 위험, 그에 대한 회사의 후속조치 등을 함께 살펴보아야 한다는 의미다. 특히 쿠팡 사례처럼 내부자가 기존 권한과 시스템 지식을 악용한 경우를 일반적인 대규모 외부 해킹 사건과 같은 잣대로 평가해 회사가 망할 정도의 고액 과징금을 부과하는 것은 정책적으로도, 국제적 시각에서도 신중할 필요가 있다. 이는 최소한 우리가 법치주의 선진국이라는 증거이다. 글로벌 규제 흐름을 보자. 미국은 연방법 차원에서 데이터 유출에 대해 우리식의 매출액에 연동된 과징금 부과 체계를 두고 있지 않다. 주법 역시 이름과 결합된 사회보장번호, 금융정보, 의료정보 등 특정 민감 식별정보가 연루된 경우를 중심으로 규제 구조를 설계하고 있고 실제 제재 여부도 정보의 유형, 정보주체에 대한 위험성, 기업의 책임 정도 등을 종합해 판단한다. 2022년 캘리포니아의 'Vigil v. Muir Medical Group' 사건에서도 내부 직원이 의료정보를 다운로드해 반출한 사실은 있었지만 별도의 행정 제재는 이뤄지지 않았고, 민사소송에서도 제3자의 실제 열람이나 공통된 손해를 뒷받침할 근거가 부족하다는 이유로 집단소송 진행이 허용되지 않았다. 우리 개인정보보호 체계의 전범이 되고 있는 EU도 별반 다르지 않다. GDPR 체계는 신고 요건은 폭넓게 설정되어 있지만, 실제 과징금 부과 여부와 수준은 훨씬 더 실질적인 요소를 중심으로 판단한다. 핵심은 기업의 고의·과실, 사고 후 대응의 신속성과 충실성, 정보주체에게 발생할 수 있는 위험의 정도 등이 핵심적인 고려요소다. 건강정보, 정부 식별정보, 결제정보처럼 신원도용이나 경제적 피해로 직결될 수 있는 고위험 정보가 아니라면 과징금 필요성과 규모는 제한적으로 평가되는 경향이 있다. 위의 국제적인 기준에 비춰 보면 쿠팡 사건을 일반적인 대규모 해킹 사건과 동일 선상에서 평가하는 것은 적절하지 않다. 쿠팡 사건의 경우 결제정보, 계정 비밀번호, 주민등록번호 등 고위험 정보가 포함되지 않았고, 사고 인지 이후 공격에 사용된 기기를 회수하는 등 신속한 대응이 이뤄졌으며, 그 결과 현재까지 사기·신원도용 같은 2차 피해 여부도 확인되지 않았다. 이러한 점을 고려하면, 이 사건은 정보의 유형과 정보주체에 대한 실제 위험성을 중심으로 보다 엄격하게 구별해 평가할 필요가 있으며, 국제적 기준에 의할 때도 중한 과징금보다는 상대적으로 낮은 위험 수준으로 평가될 가능성이 높다. 더 우려스러운 것은 이러한 국제적 기준과 동떨어진 결과가 통상과 투자분쟁에 미칠 영향이다. 국제투자분쟁(ISDS)에서 반복적으로 문제되는 것은 단순한 국내법 위반 여부가 아니다. 국가의 조치가 자의적이거나 과도하지 않았는지, 유사 사례와 비교해 차별적이지는 않았는지, 절차적으로 공정했는지 여부가 핵심이다. 2012년 'Occidental v. Ecuador' 사건은 투자자 측의 계약∙법 위반 사정이 일부 있었더라도 국가가 가장 가혹한 제재를 선택해 투자 전체를 박탈한 것은 비례원칙에 반해 과도하다는 이유로 국가의 손해배상책임을 인정한 사례다. 2000년 'Metalclad v. Mexico' 사건 역시 규제당국의 불투명하고 예측 불가능한 행정처분 집행으로 인해 투자자가 정상적인 사업 운영을 하지 못하게 된 것을 문제 삼은 사례다. 두 사건 모두, 국가가 제재나 규제를 행사할 수는 있지만 그 수단과 강도가 비례적이고 예측 가능해야 한다는 점을 보여준다. 결국 과도하고 불균형한 제재는 국내 행정처분을 넘어 국제분쟁의 불씨가 될 수 있다. 이 점에서 최근 대규모 유출사고로 사회적 파장이 컸던 이동통신사 사례도 참고가 될 수 있다. 외부 해킹으로 인해 고위험 유심정보가 유출돼 2차 피해 우려가 컸던 위의 사건보다 내부자 악용에 의해 일반 정보가 문제된 쿠팡 사건에 더 무거운 제재가 내려진다면, 이는 국내적으로도 비례성과 형평성에 반할 뿐 아니라 대외적으로도 자의적·차별적 규제로 비칠 수 있다. 지금 필요한 것은 회사가 망할 정도의 보여주기식 고액 과징금이 아니라 위험의 실질, 국제적 형평, 절차적 정당성을 함께 반영한 냉정한 판단이다. 유사하거나 더 중대한 선례와 비교해 형평을 잃은 제재가 이뤄진다면 이는 국내적으로도 비례원칙 논란을, 대외적으로도 차별적 규제라는 의심을 낳을 수 있다. 과징금은 '분노의 숫자'가 아니라 위험과 책임을 반영한 '선진국형 법치주의 원칙의 결과'여야 한다.

2026.05.07 16:16김동균 컬럼니스트

'어닝쇼크' 쿠팡, 회복 자신..."물류·공급망 투자 지속"

쿠팡Inc가 지난해 말 개인정보 유출 사태 이후 단기적 수익성 악화에도 빠르게 회복하고 있다는 점을 강조하며 로켓상품 확대와 물류 투자를 지속하겠다는 입장을 분명히 했다. 특히 회사는 내년부터 마진이 확대될 것으로 예상하며, 성장 동력은 여전히 유효하다고 자평했다. 김범석 쿠팡Inc 의장은 5일(현지시간) 열린 올해 1분기 실적발표 컨퍼런스콜에서 “4월 말까지 사고 이후 감소했던 와우 멤버십 감소분의 약 80%를 회복했다”며 “복귀 회원과 강한 신규 가입 증가가 함께 작용한 결과”라고 밝혔다. 이어 “신규 와우 가입과 해지율도 과거의 안정적인 수준으로 돌아왔다”면서 “고객들은 다시 적극적으로 서비스를 이용하고 있다. 이는 고객들이 오랫동안 쿠팡 경험에 대해 가져왔던 신뢰를 다시 보여주는 흐름”이라고 강조했다. 김 의장은 이번 개인정보 유출 사태를 구조적 경쟁력 약화가 아닌 일시적 충격으로 규정했다. 그는 “와우 회원 대다수는 사고 이후에도 멤버십을 중단하지 않았고 계속 두 자릿수 성장률로 소비를 늘리고 있다”며 “일시적으로 중단했던 회원들도 빠르게 돌아오고 있으며 이전 수준의 소비를 그대로 재개하고 있다”고 평가했다. 특히 복귀 고객들이 소비를 경쟁 플랫폼으로 분산하지 않고 있다는 점도 강조했다. 김 의장은 “복귀한 고객들은 이전 소비 수준으로 돌아왔고 다른 대안 서비스와 지출을 나누지 않고 있다”며 “고객들은 여전히 쿠팡 경험의 가치를 높게 평가하고 있으며 그 가치를 다른 곳에서 찾고 있지 않다”고 자신했다. "구매이용권·유휴설비 부담…내년부터 마진 확대 재개" 쿠팡은 이번 분기 수익성 악화의 배경으로 고객 보상 바우처와 고정비 부담을 꼽았다. 김 의장은 “12억 달러 규모의 바우처 프로그램은 고객들이 충분한 가치와 지원을 받고 있다고 느끼게 하기 위한 목적이었다”며 “회계 처리상 바우처는 매출 차감 방식으로 반영돼 이번 분기 매출 성장률과 마진에 영향을 미쳤다”고 말했다. 김 의장은 풀필먼트센터와 물류 인프라, 공급망 계약, 인력 운영 등이 모두 장기 수요 전망을 기반으로 미리 구축되는 구조라고 설명했다. 그는 “외부 이벤트로 수요가 일시적으로 흔들리면 비용 활용률이 낮아지고 그 영향이 매출총이익률과 조정 EBITDA에 반영된다”면서 “이는 코로나 이후에도 나타났던 동일한 현상”이라고 언급했다. 이어 “시설 폐쇄나 인력 감축 같은 단기 구조조정도 가능하지만 장기적으로 사업과 고객에게 좋지 않다고 판단한다”며 “회복 과정에서 다시 필요해질 역량을 지금 해체하는 것은 비효율적”이라고 강조했다. 그러면서 “현재 구축한 비용 구조는 앞으로의 성장 경로에 맞는 적절한 수준”이라면서 “일시적 충격 때문에 이를 해체하지 않을 것”이라고 덧붙였다. 김 의장은 쿠팡 성장 구조에 대해서도 “기존 고객은 매달 소비를 늘리고, 신규 고객은 시간이 지나며 소비 규모를 키운다”면서 “이 두 흐름이 누적되면서 성장률이 만들어진다”고 설명했다. 이어 “사고 기간 동안에는 일부 고객이 일시적으로 이탈했고 신규 고객 유입도 둔화됐지만, 이후 고객들이 돌아오고 신규 유입도 회복되고 있다”며 “다만 그 기간 동안 발생하지 못한 소비 누적 효과는 실적에 계속 영향을 미칠 수밖에 없다”고 말했다. 거랍 아난드 CFO도 “2분기 연결 매출은 고정환율 기준 약 9~10% 성장할 것으로 예상한다”면서 “올해 내내 회복 흐름이 이어질 것으로 본다"고 전망했다. "대만은 초고성장중…로켓배송·AI 투자 확대 김 의장은 회복을 넘어 미래 성장 기반 구축에도 속도를 내겠다고 밝혔다. 그는 “상품군 확대는 프로덕트 커머스 성장 잠재력을 실현하기 위한 핵심 수단”이라며 “고객이 구매하고자 하는 상당수 상품이 아직 로켓배송으로 제공되지 않고 있다”고 말했다. 이어 “직매입 카탈로그와 로켓그로스(FLC)의 결합이 이런 격차를 해소할 수 있는 핵심 전략”이라고 역설했다. 특히 물류·배송 네트워크 전반의 자동화와 AI 기술 투자 확대도 강조했다. 김 의장은 “모든 서비스에 걸친 자동화와 AI 도입이 서비스 수준을 높이는 동시에 비용 절감에도 기여하고 있다”며 “향후 고객 경험 향상과 마진 확대에 큰 역할을 할 것으로 기대한다”고 말했다. 회사는 신사업과 해외 시장에 대한 투자 기조도 유지했다. 특히 대만 사업에 대해서는 강한 자신감을 드러냈다. 김 의장은 “대만 사업은 여전히 초고성장률을 기록하고 있다”며 “대만 소비자 대다수에게 이미 익일배송 서비스를 제공하고 있으며, 해당 서비스가 전체 물량의 대부분을 차지하고 있다”고 밝혔다. 이어 “공급망 개선과 라스트마일 배송망 강화를 계속 추진하고 있다”면서 “더 많은 카테고리에서 고객들이 상품을 구매할 수 있도록 상품 선택지도 공격적으로 확대하고 있다”고 설명했다. 중국 이커머스 업체들의 한국 시장 공세와 관련해서는 고객 경험 중심 전략을 재차 강조했다. 김 의장은 “우리는 항상 경쟁이 치열한 시장에서 사업해왔고 결국 가장 중요한 것은 고객 경험이라는 점을 반복해서 배웠다”며 “상품 선택지와 가격, 배송의 조합에서 쿠팡이 제공하는 차별화된 가치가 성장의 핵심 동력”이라고 언급했다. 쿠팡이츠에 대해서는 “프로덕트 커머스 회복 흐름과 유사한 모습을 보이고 있다”며 “고객 가치 제안의 강점이 다시 확인되고 있다”고 말했다. 김 의장은 이날 최근 공정거래위원회 동일인 지정과 관련해 “관련 내용을 인지하고 면밀히 검토하고 있다”면서 “사업을 운영하는 모든 국가와 지역에서 규제를 준수하기 위해 노력할 것”이라고 밝혔다. 이날 회사는 1분기 매출 85억400만달러(약 12조4천억원), 영업손실 2억4천200만달러(약 3천545억원)를 기록했다고 공시했다. 전년 동기 대비 매출은 성장했지만 영업이익은 적자 전환했다. 이번 분기 영업손실은 지난 2021년 4분기 이후 최대 규모다.

2026.05.06 08:50안희정 기자

김범석 쿠팡 "와우 멤버십 감소분, 80% 회복"

쿠팡Inc가 올해 1분기 3천억원대 영업적자를 기록하며 시장 기대치를 밑돌았지만, 김범석Inc 의장은 개인정보 유출 사태 이후 고객 지표가 빠르게 회복되고 있다고 강조했다. 특히 와우 멤버십 감소분의 약 80%를 회복했다며 장기 성장 기반은 여전히 견고하다는 점을 부각했다. 5일(현지시간) 김범석 의장은 1분기 실적발표 컨퍼런스콜에서 “1월은 상품 커머스 매출 성장률의 저점이었다”며 “이후 매달 전년 대비 기준으로 회복 흐름이 이어졌고, 2월, 3월로 갈수록 개선 속도도 강해졌다”고 말했다. 그는 “고객 집착, 운영 효율성, 절제된 자본 배분은 창립 이후 회사를 이끌어온 핵심 원칙”이라면서 “현재 회복 과정에서도 동일한 원칙이 적용되고 있다”고 강조했다. 특히 개인정보 유출 사태 이후에도 핵심 고객층 소비는 유지됐다고 설명했다. 김 의장은 “와우 멤버 대부분은 서비스를 떠나지 않았고, 이 기간에도 소비 규모는 두 자릿수 성장률로 증가했다”며 “이탈했던 고객들 역시 상당수가 복귀해 사고 이전 수준의 소비 흐름을 다시 이어가고 있다”고 말했다. 이어 “4월 말 기준으로 개인정보 유출 사태 이후 감소했던 와우 멤버십의 약 80%를 회복했다”면서 “복귀 고객과 신규 가입 증가가 함께 작용한 결과”라고 수치를 공개했다. 신규 와우 멤버십 가입과 해지율도 과거 안정 구간으로 복귀했다는 설명도 있었다. 김 의장은 “고객들이 다시 적극적으로 서비스를 이용하고 있다”며 “이는 쿠팡 서비스 경험에 대한 고객 신뢰가 여전히 유지되고 있음을 보여준다”고 자신했다. 김 의장은 “현재 고객 경험은 수년간 수십억달러를 투자해 구축한 결과”라면서 “시장 내 경쟁 우위는 계속 확대되고 있다고 보고 있다”고 평가했다. 또한 “회복은 아직 진행 중이며 앞으로도 해야 할 일이 많다”며 “상품 커머스와 신규 서비스 전반에서 고객 경험을 지속적으로 개선해 나갈 것”이라고 덧붙였다. 쿠팡Inc가 미국 증권거래위원회(SEC)에 제출한 1분기 실적 보고서에 따르면 회사는 1분기 매출 85억400만달러(약 12조4천억원), 영업손실 2억4천200만달러(약 3천545억원)를 기록했다. 전년 동기 대비 매출은 성장했지만 영업이익은 적자 전환했다. 쿠팡은 개인정보 유출 사태 이후 고객 보상과 마케팅 비용, 물류·인프라 투자 확대 등이 수익성에 영향을 미쳤다고 설명했다. 실제 이번 분기 영업손실은 지난 2021년 4분기 이후 최대 규모다.

2026.05.06 07:09안희정 기자

쿠팡 "미국 정부·의회 로비로 한국 압박 안 했다"

쿠팡이 미국 행정부와 의회 로비를 통해 한국 정부를 압박했다는 주장은 사실이 아니라고 정면 반박했다. 쿠팡은 24일 입장문을 통해 “미국 행정부와 의회 로비로 한국 정부를 압박했다는 주장은 사실이 아니다”라며 “특히 안보와 관련된 논의가 있었다는 주장은 명백한 거짓”이라고 말했다. 로비공개법(LDA) 보고서에 따르면 쿠팡의 로비 활동으로 한국, 대만, 일본 등 투자 및 무역 확대, 한국인 전문직 비자 확대 등 양국 간 경제적 협력에 관한 내용이 포함돼 있고, 여기에 안보 관련 사안은 전혀 포함되지 않았다는 것이 회사 측 주장이다. 이어 “자사는 한미를 포함한 여러 나라와의 인공지능(AI) 기술 혁신, 투자 및 고용 창출, 국가간 커머스 확대 위한 소통에 집중하고 있다”고 덧붙였다. 한국 쿠팡 모회사 쿠팡Inc가 제출한 1분기 보고서에서 로비 지출액은 109만 달러(약 16억 1582만원)라고 회사는 명시했다. 쿠팡은 “미국 내 기업들과 한국의 주요 기업들은 합법적인 로비활동을 진행하고 있으며 미국 주요 기업들의 로비 지출액은 쿠팡보다 3~4배 높고 한국 주요 대기업들과 비교해도 쿠팡의 로비 지출액이 낮은 수준”이라고 설명했다. 이번 쿠팡의 입장 발표는 쿠팡이 미국 행정부와 의회 로비를 위해 지출한 비용이 지난해 4분기 대비 증가했다는 언론의 보도로 파장이 일어난 데 따른 것이다. 지난해 4분기 쿠팡의 로비액은 89만5000달러(13억 2675만원) 수준이다. 지난해 11월 말 대규모 개인정보 유출 사고가 발생한 이후, 미국 정책 당국자들이 여러 차례 '쿠팡에 대한 차별'을 중단하라는 의사를 전달하면서, 쿠팡은 미국 정부와 의회에 로비를 통해 한국 정부를 압박한 것이 아니냐는 의혹을 받고 있다. 최근에는 미국 공화당 하원의원 모임인 공화당연구위원회(RSC) 의원 54명이 강경화 주미 한국대사(전 외교부 장관)에게 “한국에서 영업하는 미국 기업들에 대한 차별적 규제 조처를 즉각 중단하라”고 요구한 일도 있었다. 이들은 “트럼프 행정부는 미국 기업들을 대신해 한국 정부에 반복적으로 우려를 제기했다”며 “유감스럽게도 이 약속은 한국 정부에 의해 무시돼왔고, 한국 정부는 계속 미국 기업들을 불리하게 대우했다. 이는 용납할 수 없다”는 뜻을 밝히기도 했다. 여기에 김범석 쿠팡Inc 의장의 동일인(총수) 지정 사안까지 얽혀있다. 현재 쿠팡의 동일인은 쿠팡 법인이다. 이와 관련해 경제정의실천연합은 전날 김 의장이 쿠팡Inc의 최고경영자로 재직하면서 쿠팡을 사실상 지배했다며 동일인 지정을 촉구했다. 그러자 쿠팡은 동일인 지정의 4가지 예외조건을 모두 충족한다며 “(동일인 지정 시) 부작용만 양산할 수 있다”고 맞섰다.

2026.04.24 13:30박서린 기자

금감원, 롯데카드 297만 개인정보유출에 영업정지 4.5월 사전통지

금융감독원이 작년 9월 해킹사고로 297만명의 개인정보가 유출된 롯데카드에 영업 정지 4.5개월을 사전 통지 받은 것으로 알려졌다. 9일 금융권에 따르면 금감원은 이 같은 중징계를 롯데카드에 사전에 알렸으며, 오는 16일 제재심의위원회를 열고 제재 수위를 결정할 계획이다. 영업 정지 제재가 확정되면 신규 카드 모집이 일시적으로 중단된다. 금감원은 롯데카드 해킹 사고 발생 이후 약 두 달간 검사를 진행했다. 한편, 개인정보위원회도 지난 3월 롯데카드에 과징금 96억 2000만원, 과태료 480만원을 부과했다. 개인정보위원회 조사 결과 롯데카드는 온라인 결제와 관련한 로그에 주민등록번호를 포함한 다수의 개인정보를 평문으로 기록하는 등 개인정보를 별도 조치없이 저장해온 것으로 드러났다. 개인정보위원회는 이후 금융사 고객센터를 대상으로 개인정보 관리에 실태 점검에 착수했다. 지난해 9월 롯데카드는 해킹으로 고객 약 3분의 1 정도인 297만명의 정보가 유출됐다고 밝혔다. 이 가운데 카드번호·유효기간·CVC번호 등 핵심 정보가 유출돼 카드 부정사용이 발생할 가능성이 있는 고객은 총 28만명 수준으로 조사됐다.

2026.04.09 14:59손희연 기자

"내 정보는 공공재? 포기 금물"…유출 데이터에도 '수명' 있다

"대기업 개인정보 유출 사고 이후 흔히들 '내 정보는 이미 공공재'라며 더 이상 보안에 신경 쓰지 않는 경우가 많습니다. 하지만 다크웹 등에 유출된 정보도 유통 수명이 있어 일정 시간이 지나면 활용성이 떨어집니다. 따라서 정보가 유출되더라도 포기하지 않고 빠른 초기 대응에 나선다면 충분히 추가 피해를 막을 수 있습니다." 6일 제럴드 카술리스 노드 시큐리티 글로벌 대외협력 부문 부사장은 서울 중구 더 플라자 호텔에서 최근 잇따르는 개인정보 유출 사태에 대해 이같이 조언했다. 그는 "이미 뚫렸다는 식의 수동적인 태도를 버리고, 능동적이고 적극적인 개인 보안 조치로 연쇄 피해의 고리를 끊어내야 한다"고 강조했다. 기업 개인정보 유출, 고도화된 '맞춤형 피싱' 무기로 악용 카술리스 부사장은 최근 보안 위협 양상이 근본적으로 바뀌고 있다고 진단했다. 과거에는 랜섬웨어처럼 시스템을 직접 공격하는 방식이 주를 이뤘다면, 이제는 개인을 겨냥한 사회공학적 공격이 중심으로 이동했다는 설명이다. 특히 AI 기술이 접목되면서 피싱과 사칭 공격이 실제와 구분하기 어려울 정도로 정교해졌다고 봤다. 이 같은 변화의 핵심 배경 중 하나로 기업 데이터 유출 사고를 꼽았다. 유출된 개인정보, 계정 정보, 이메일 등이 다크웹 등을 통해 유통되며 공격자에게 넘어가고 이를 기반으로 특정 개인을 겨냥한 맞춤형 공격이 가능해졌다는 것이다. 그는 "기업에서 발생한 데이터 유출이 개인을 직접 겨냥하는 공격으로 이어지는 구조가 만들어졌다"며 "이제는 기업 보안 사고를 개인과 무관한 문제로 볼 수 없다"고 말했다. 특히 유출된 정보는 한 번으로 끝나지 않고 반복적으로 악용된다는 점을 강조했다. 대표적인 방식이 '크리덴셜 스터핑'이다. 유출된 아이디와 비밀번호를 다른 서비스에 반복 입력해 계정을 탈취하는 방식으로, 여러 사이트에서 비밀번호를 재사용할수록 피해 위험이 커진다. 스팸 넘어선 치명적 피해…명의 도용부터 대출 사기까지 연쇄 타격 사이버 공격으로 인한 개인 피해도 단순한 스팸 증가 수준을 넘어섰다. 가장 큰 위험은 금융 피해다. 해커가 탈취한 개인정보를 활용해 피해자 명의로 대출을 실행하거나 계좌 자금을 인출하는 사례가 발생하고 있다. 또 신원 도용 피해도 확산되고 있다. 공격자는 유출된 정보를 기반으로 피해자를 사칭해 계정을 개설하거나 각종 서비스에 접근하며, 이 과정에서 추가 범죄로 이어질 수 있다. 이메일이나 SNS 계정 탈취 이후 지인을 대상으로 한 2차 사기로 이어지는 경우도 적지 않다. 카술리스 부사장은 "한 번 유출된 정보는 여러 범죄 조직을 거치며 계속 활용된다"며 "이메일 계정에서 시작된 침해가 금융, SNS, 업무 계정까지 확산될 수 있다"고 설명했다. 유출 데이터에도 '수명' 있다…수동적 체념 버리고 '상시 보안' 나서야 이 같은 환경 변화 속에서 개인 보안의 중요성도 커지고 있다. 카술리스 부사장은 "보안은 더 이상 기업이나 전문가만의 영역이 아니다"라며 "개인이 자신의 데이터와 기기를 직접 보호해야 하는 시대"라고 말했다. 특히 한국이 글로벌 해커들의 주요 타깃으로 떠오르고 있다고 진단했다. 기술 발전 속도에 비해 개인 보안 인식이 상대적으로 낮다는 점이 이유로 지목됐다. 미국과 유럽은 반복된 피해를 겪으며 개인 보안 인식이 자리 잡은 반면, 한국은 높은 IT 인프라에도 불구하고 여전히 기업 보안이나 무료 백신에 의존하는 경향이 강하다는 분석이다. 이에 보안 관행에 빈틈이 있는 한국 시장으로 공격이 이동하고 있다는 설명이다. 카술리스 부사장은 대응 방안으로 기본적인 보안 습관을 강조했다. 그는 "다크웹 유출 확인 시 비밀번호를 즉시 변경하고, 동일하거나 유사한 암호를 사용하는 모든 계정을 점검해야 한다"며 "이중 인증 적용은 필수"라고 설명했다. 또 "로그인 상태를 유지하는 쿠키 세션이 탈취되면 비밀번호 없이도 계정 접근이 가능하다"며 "중요 서비스는 반드시 로그아웃하고 쿠키를 주기적으로 삭제해야 한다"고 덧붙였다. 특히 카술리스 부사장은 "한 번 데이터가 탈취됐다고 해서 영구적으로 악용되는 것이 아니라 일정 시간이 지나면 실효성이 떨어져 소멸한다"며 "이미 유출된 공공재라고 포기할 것이 아니라 빠른 초기 대응으로 문제가 악화되는 것을 방지하는 것이 핵심"이라고 강조했다. 이어 "노드VPN은 단순한 IP 우회 도구를 넘어 AI 시대 개인과 기기를 보호하는 종합 보안 플랫폼으로 진화했다"며 "한국 시장의 보안 인식 제고를 위한 교육과 지원을 강화하겠다"고 말했다.

2026.04.06 12:01남혁우 기자

정보유출 롯데카드 주민번호도 암호화없이 저장…개보위 과징금 철퇴

약 300만명에 가까운 개인신용정보를 유출한 롯데카드에 대한 개인정보위원회(개인정보위) 과징금 수준이 예상보다 낮게 나와 이유에 대한 관심이 쏠린다. 12일 정부서울청사에서 열린 개인정보위 브리핑에서 개인정보위는 전체회의를 거쳐 롯데카드에 과징금 96억 2000만원, 과태료 480만원을 부과 처분한다고 밝혔다. 롯데카드서 유출된 개인정보(이름·주민등록번호·주소·전화번호 등)는 물론이고 결제에 필요한 카드·CVC 등이 해킹돼 부정적 파급력이 높다는 점, 전체 매출액의 3% 이하로 과징금을 부과할 수 있다는 점을 감안하면 과징금은 그리 높지 않은 수준이다. 2024년 연결 기준 롯데카드의 전체 매출액은 3조 348억원이다. 개인정보위는 '솜방망이' 처벌에 대해 강력히 부인했다. 윤여진 개인정보위 조사1과장은 "롯데카드 과징금은 주민등록번호를 과도하게 수집하고 처리한 부분에 대한 과징금"이라며 "결제 정보나 개인정보에 대한 유출 피해 등과 관련한 것은 금융당국이 관여한다"고 설명했다. 즉, 개인정보위는 약 297만명의 개인정보유출에 대해 법적 판단을 한 것이 아닌 롯데카드가 개인정보법 24조 2항을 위배해 과도하게 주민등록번호를 수집해 로그에 저장하고, 이 주민등록번호를 암호화하지 않았다는 처리 위반 사실에 대해서만 과징금 처리했다는 것이다. 개인정보위는 롯데카드 정보 유출에 대한 금융감독원의 신고를 받고 조사에 나섰으며, 로그에 주민등록번호 13자리가 어떠한 암호화조치도 되지 않은 채 저장된 건 49만건을 확인했다. 더불어 온라인 결제 약관에 주민등록번호를 수집해 로그에 기록했으며 이 역시도 제대로 처리되지 않았다. 윤 과장은 "개인정보위는 롯데카드의 정보 유출 위법성을 매우 엄중하게 바라보고 있다"며 "과징금 처분 시 최대 50%까지 감경이 가능한데 감경 사유에 해당하는 것도 포함시키지 않고 20%수준만 감경하는데 그쳤다"고 언급했다. 이어 그는 "다만 과징금은 전체 매출액 기준인데 롯데카드가 관련 매출액이 아닌 부분 을 입증해 온라인 결제 매출액만으로 (과징금을) 산정했다"며 "2년 여 동안 개인정보법 위반에 따른 과징금 가중 사유 50% 등이 있었으며 최종적으로 20% 과징금을 가중 처분하는 것으로 결정내렸다"고 말했다.

2026.03.12 10:48손희연 기자

인기협, 개인정보 보호법 개정 동향 세미나 개최

한국인터넷기업협회와 법무법인(유) 세종은 오는 19일 오후 2시 광화문 D타워 23층 세미나실에서 '개인정보 보호법 개정 동향과 합리적 제도 개선 방안' 세미나를 공동 개최한다고 12일 밝혔다. 최근 개인정보 유출 사고를 계기로 개인정보 보호 제도에 대한 사회적 관심이 높아지면서 규제 강도 역시 가파르게 상승하고 있다. 지난 2월 국회를 통과해 9월 시행을 앞둔 개정안은 과징금 부과 기준을 대폭 상향하고 개인정보 유출 사고 범위를 확대하는 내용을 담고 있다. 특히 기업의 고의·과실 여부와 상관없이 손해배상책임을 지우는 '무과실책임' 도입 논의까지 이어지며 산업계의 우려가 깊어지는 상황이다. 이에 이러한 급격한 제도 변화가 AI시대에 미칠 영향, 향후 데이터 산업과 우리 경제 전반에 미칠 영향을 냉철히 되돌아보고, 산업 생태계의 지속가능한 성장을 뒷받침할 수 있는 합리적인 개선 방향을 다각도로 모색하기 위해 이번 자리를 마련했다. 이날 행사에서는 법무법인(유) 세종 윤호상 변호사가 '개인정보 유출과 과징금제도 개편에 따른 주요 쟁점'을, 박창준 변호사가 '개인정보 관련 기업 무과실책임 도입 논의의 쟁점'을 주제로 각각 발제한다. 이후 진행되는 종합 토론에서는 김현경 교수(서울과학기술대학교 IT정책전문대학원)가 좌장을 맡는다. 토론자로는 안정호 변호사(법무법인 세종), 권세화 실장(한국인터넷기업협회), 계인국 교수(고려대학교 행정전문대학원), 임종철 서기관(개인정보보호위원회)이 토론자로 나서 법조계·산업계·학계·정부 등 각계의 입장을 대변하며 다각적인 논의를 펼친다.

2026.03.12 10:41안희정 기자

개보위, 대규모 개인정보유출 롯데카드에 과징금 96억2천만원 부과

수백 만 건의 개인·신용정보를 유출한 롯데카드가 개인정보보호위원회(개인정보위)로부터 과징금 96억 2000만원, 과태료 480만원을 부과받았다. 개인정보위는 11일 4회 전체회의를 열고 롯데카드 온라인 간편시스템 해킹으로 로그 파일에 기록된 이용자 약 297만명의 개인신용정보가 유출, 45만명의 주민등록번호도 함께 유출된 사실을 확인하고 이 같은 처분 결과를 의결했다고 12일 밝혔다. 개인정보위는 2025년 9월 22일 금융감독원으로부터 신고 사실을 전달받아 조사에 들어갔으며, 개인정보 처리에 관한 개인정보보호법에 위반되는 사안을 중심으로 처분을 내렸다. 조사에 따르면 롯데카드는 온라인 결제와 관련한 로그에 주민등록번호를 포함한 다수의 개인정보를 평문으로 기록했다. 로그 파일에는 최소한의 개인정보만 기록해야 하지만 롯데카드가 로그에 주민등록번호를 포함한 다수 개인정보를 별도 검토없이 저장해온 것이다. 로그는 컴퓨터 시스템이나 네트워크 등에서 발생하는 일련의 작업이나 사건에 대한 기록을 의미한다. 이는 정보 주체 또는 제3자의 급박한 생명·신체·재산 이익을 위해 명백히 필요하다고 인정되는 경우 등 개인정보보호법 제24조 2항을 벗어나는 수준이었다고 개인정보위는 부연했다. 로그 파일에 대한 암호화 조치도 충분히 하지 않았다. 개인정보위는 이 같은 롯데카드에 과징금과 과태료를 부과하고 처분 사실을 사업자 홈페이지에 공표하도록 명령했다. 또 개인정보보호책임자(CPI) 책임·독립성 강화를 포함해 개인정보보호 체계 전반을 정비하도록 시정 조치를 내렸다. 개인정보위 측은 "롯데카드가 로그에 주민등록번호를 포함한 다수의 개인정보를 별도의 검토 없이 저장해온 것이 대규모 개인정보 유출로 이어진 원인 중 하나"라며 "법적 근거가 없거나 불필요함에도 주민등록번호를 관행적으로 처리하는지 여부와 관련해 금융분야 사업자들에 대한 사전 실태 점검을 3월 중 추진할 계획"이라고 설명했다.

2026.03.12 10:00손희연 기자

쿠팡, 개인정보 유출 사태에도 성장 멈추지 않았다

개인정보 유출 사태를 겪은 쿠팡이 지난해 매출 49조원대를 기록하며 외형 성장을 이어갔다. 4분기 성장률은 둔화됐지만, 연간 기준 영업이익은 상승하는 등 여전히 굳건한 모습을 보였다. 회사는 고객 신뢰 회복과 운영 안정화에 집중하는 한편, 대만이나 쿠팡이츠·파페치 등 성장 사업과 물류·기술 인프라에 대한 투자를 지속하겠다고 밝혔다. 지난해 매출·영업익 두자릿 수 증가...영업이익률은 하락 쿠팡은 26일(현지시간) 지난해 4분기 및 연간 실적발표를 하 지난해 연매출은 345억3400만달러로, 전년(302억6800만달러) 대비 14% 증가했다고 밝혔다. 환율 변동을 제외한 고정환율 기준으로는 18% 성장이다. 이를 원화로 환산하면 약 49조1197억원으로, 전년(41조2901억원) 대비 7조8000억원 이상 늘었다. 다만 50조원 고지를 넘어서지는 못했다. 연간 영업이익은 4억7300만달러로 전년(4억3600만달러) 대비 8% 증가했다. 원화 환산 기준으로는 6790억원으로, 전년(6023억원) 대비 12.7% 늘었다. 그러나 영업이익률은 1.38%로 전년(1.46%) 대비 하락했다. 연간 당기순이익은 2억1400만달러(약 3030억원)로, 순이익률은 0.61%를 기록했다. 4분기 매출은 88억3500만달러로 전년 동기(79억6500만달러) 대비 11% 증가했다. 고정환율 기준으로는 14% 늘었다. 이를 지난해 4분기 평균 원·달러 환율(1449.96원)로 환산하면 12조8103억원 규모다. 전년 동기(11조1139억원) 대비 증가한 수치다. 하지만 직전 3분기 매출(92억6700만달러)과 비교하면 5% 감소했다. 달러 기준 매출이 전분기 대비 하락한 사례는 있었지만, 원화 기준 매출이 감소한 것은 2021년 상장 이후 처음이다. 직전 3분기 원화 매출은 12조8455억원이었다. 4분기 영업이익은 800만달러(약 115억원)로, 전년 동기(3억1200만달러·4353억원) 대비 97% 급감했다. 영업이익률은 0.09%에 그쳤다. 당기순손실은 2600만달러(약 377억원)로, 전년 동기 1억3100만달러(1827억원) 순이익에서 적자 전환했다. 김범석 쿠팡 Inc 의장은 “우리는 과감한 선택을 통해 고객에게 '와우' 순간을 제공하고 있다”며 “이번 분기는 쿠팡과 고객, 그리고 사업 파트너 모두에게 어려운 시기였지만, 데이터 사고에 대해 고객 중심의 대응에 집중하면서 동시에 시스템 강화를 병행했다”고 말했다. “로켓배송·FLC로 취급 상품 수천만개로 확장” 쿠팡은 4분기에도 미래 준비에 초점을 맞췄다고 밝혔다. 김 의장은 “고객 경험을 개선하는 동시에 서비스 비용을 낮추기 위해 운영 전반에 걸쳐 더 높은 수준의 혁신과 자동화를 도입하고 있다”고 설명했다. 특히 로켓배송에 대한 투자를 지속하며 자사 직매입(퍼스트파티·1P) 상품군 확대에 나서고 있다. 그는 “현재의 상품 수는 우리가 도달할 수 있다고 믿는 수준에 한참 못 미친다”고 언급했다. 여기에 FLC(풀필먼트 및 물류 기반 판매자 프로그램)를 결합해 상품 구색을 수천만개까지 확장하겠다는 구상이다. 김 의장은 “직접 소싱만으로는 여전히 수십만 개의 중소기업을 지원하지 못하고 있다”며 “FLC를 통해 쿠팡이 수십억 달러를 투자해 구축한 기술·물류·풀필먼트 인프라를 개방해 대규모 고객 접근을 가능하게 한다”고 밝혔다. 대만 세 자릿수 성장…익일배송 75% 자체 라스트마일 처리 성장사업(Developing Offerings) 부문에서는 대만이 고성장을 이어갔다. 대만은 이번 분기에도 전년 대비 세 자릿수 매출 성장을 기록했다. 12월 기준 전체 물량의 약 75%가 자체 라스트마일 네트워크를 통해 익일 배송됐으며, 서비스 품질은 안정적으로 유지됐다고 회사는 설명했다. 김 의장은 “우리는 단순한 온라인 마켓플레이스가 아니라 실물 재고와 인프라를 기반으로 하는 리테일·물류 운영을 구축하고 있다”며 “성장은 항상 선형적으로 나타나지 않을 수 있다”고 말했다. 다만 “고객 반응은 매우 강하고 일관되게 나타나고 있다”고 강조했다. 쿠팡이츠와 일본 '로켓 나우' 역시 초기 단계지만 고객 유지율과 참여도 지표가 긍정적이라는 설명이다. 인수한 파페치는 인수 이후 처음으로 전년 대비 매출 성장과 함께 수익성 구조가 개선된 분기를 기록했다. “1월 성장률 4%까지 둔화…최근 안정화 조짐” 거랍 아난드 쿠팡 최고재무책임자(CFO)는 컨퍼런스콜에서 데이터 사고가 분기 말로 갈수록 매출 성장률, 활성 고객 수, 와우 멤버십 지표에 부정적 영향을 미쳤다고 밝혔다. 데이터 사고 이전 3개월간 프로덕트 커머스는 고정환율 기준 16% 성장했으나, 1월에는 약 4% 수준까지 둔화된 것으로 추정했다. 다만 아난드 CFO는 "최근에는 활성 고객 수와 와우 멤버십에서 나타났던 부정적 추세가 안정화되는 모습을 확인했다"며 "와우 멤버십 해지는 과거의 낮은 수준으로 돌아왔으며, 멤버십 추이 역시 정상화된 것으로 보인다"고 말했다. 1분기 연결 기준 고정환율 매출 성장률은 5~10% 수준을 예상했다. 올해는 성장 둔화와 고객 지원 투자, 데이터 사고 관련 비용 영향으로 EBITDA 마진 확대 흐름이 일시 중단될 것으로 전망했다. 성장사업 부문 2026년 연간 조정 EBITDA 손실 가이던스는 9억5000만~10억 달러다. 기술 투자와 관련해 회사는 지난 4년간 사이버보안 지출이 한국 기업 상위 3위 안에 지속적으로 포함됐다고 밝혔다. 향후 기술 투자 규모는 유지하되, 더 큰 비중을 사이버보안 역량 강화에 배정할 계획이다. AI와 관련해서 김 의장은 “AI 발전을 매우 고무적으로 보고 있다”며 "쿠팡은 단순한 소프트웨어 사업이 아니라 실제 인프라와 물리적 재고 이동을 포함한 리테일 사업이다. AI는 선택, 서비스, 절약이라는 세 기둥의 가치를 증폭시킬 잠재력이 크고, 시간이 지나며 더 낮은 비용으로 최고의 경험을 제공하는 데 기여할 것"이라고 언급했다. 이날 김범석 의장은 개인정보 유출 사태와 관련 다시 한 번 사과한다고 말했다. 육성으로 입장을 발표한 것은 이번이 처음이다. 김 의장은 “4분기 실적에 대해 자세히 논의하기 전에, 지난해 말에 알려드렸던 데이터 사고에 대해 말씀드리겠다”며 “이번 사고로 인해 고객 여러분께 걱정과 불편을 끼쳐 드린 점 다시 한번 사과드린다”고 말했다. 그는 쿠팡 존재 이유를 '고객'에 두고 있다는 점을 거듭 강조했다. 김 의장은 “쿠팡이 구축해 온 모든 것은 오직 한 가지 목표, 즉 고객을 감동시키는 데 집중해 왔다”며 “고객이 우리의 존재 이유다.그 신뢰를 얻기 위해 매일 노력하고 있다”고 말했다.

2026.02.27 14:06안희정 기자

김범석 쿠팡 "작년 4분기 어려웠던 시기...미래에 집중"

김범석 쿠팡Inc 의장이 4분기 실적 발표 컨퍼런스콜에서 로켓배송 투자 확대와 글로벌 성장사업 가속화 의지를 강조했다. 개인정보 유출 사고로 어려운 환경에 직면했지만, 고객 경험 강화와 장기 확장 전략에는 변함이 없다는 뜻을 분명히 했다. 26일(현지시간) 김 의장은 “우리는 과감한 선택을 통해 고객에게 '와우'의 순간을 제공하고 있다”며 “미래를 준비하는 데 집중하고 있다”고 말했다. 그러면서 "고객 경험을 개선하는 동시에 서비스 비용을 낮추고자 운영 전반에 걸쳐 더 높은 수준의 혁신과 자동화를 도입하고 있다"고 역설했다. 로켓배송·FLC 확대…“수천만개 상품으로 가는 길 초입” 김 의장은 “자사 직매입(퍼스트파티) 상품군 확대에 적극 투자하고 있다"면서 "지금 상품 수는 우리가 도달할 수 있다고 믿는 수준에 한참 못 미친다”며 적극적인 투자 방침을 밝혔다. 특히 FLC(풀필먼트 및 물류 기반 판매자 프로그램)를 통해 성장 여력을 넓히겠다고 강조했다. 김 의장은 “쿠팡이 수십억 달러를 투자해 구축한 기술·물류·풀필먼트 인프라를 판매자들에게 개방해, 자체적으로는 구축할 수 없는 역량을 제공하고 대규모 고객 접근을 가능하게 한다"며 "그 결과 고객은 점점 확대되는 상품 카탈로그 전반에서 로켓배송의 편리함을 누릴 수 있다. 퍼스트파티 직매입과 FLC를 결합하면 수천만 개 상품으로 확장할 수 있는 길이 열리며, 우리는 여전히 그 여정의 초입에 있다"고 언급했다. 대만 '세 자릿수 성장'…라스트마일 70% 커버 성장사업(Developing Offerings) 부문에서는 대만이 가장 두드러졌다. 김 의장은 “이번 분기에도 전년 대비 세 자릿수 매출 성장을 기록했다”고 밝혔다. FMCG(일상소비재) 중심으로 시작된 상품 확대가 다양한 카테고리로 확장되고 있고, 풀필먼트 및 배송 속도와 안정성 개선이 성장 동력이라는 설명이다. 특히 자체 라스트마일 물류망 구축이 빠르게 진전되고 있다. 현재 대만 전체 지역의 약 70%를 커버하고 있으며, 12월 기준 전체 물량의 약 75%가 자체 네트워크를 통해 익일 배송됐다. 그는 “서비스 품질은 안정적으로 유지됐고, 단위당 변동비의 유의미한 증가는 없었다”고 말했다. 김 의장은 “우리는 단순한 온라인 마켓플레이스가 아니라 실물 재고와 물류 인프라를 갖춘 리테일·물류 운영을 구축하고 있다”며 “이 때문에 성장률은 분기마다 변동할 수 있다”고 설명했다. 다만 고객 반응이 강하고 일관되게 나타나고 있어 장기 성장에 대한 자신감은 유효하다고 강조했다. 쿠팡이츠·일본·파페치도 '초기 신호 긍정적' 한국 쿠팡이츠와 일본 '로켓 나우' 음식 배달 사업도 초기 단계지만 고객 유지율과 참여도 지표가 긍정적이라는 평가도 나왔다. 파페치는 인수 이후 처음으로 전년 대비 매출 성장과 함께 전체 수익성 구조가 개선됐다. 김 의장은 “방대한 럭셔리 상품 구색과 프리미엄 배송·반품 경험을 결합해 글로벌 럭셔리 고객에게 가치를 창출할 기회가 있다”고 말했다. 김 의장은 이번 4분기를 “쿠팡과 고객, 파트너 모두에게 힘들었던 시기였다”고 평가했다. 다만 데이터 사고 이후 고객 중심 대응과 시스템 강화에 집중했다는 점에 자부심을 나타냈다. 그는 “고객 경험이나 장기 확장성을 훼손하지 않으면서 수요를 충족하기 위해 적극적인 투자를 지속하겠다”고 밝혔다.

2026.02.27 09:06안희정 기자

쿠팡, 개인정보 유출 3367만건 중 대만 계정 20만건 포함돼

쿠팡 전 직원이 무단 접근한 계정 3367만건 중 약 20만 개가 대만 소재 계정인 것으로 확인됐다. 쿠팡Inc는 25일 공식 입장을 통해 이같이 밝히며 실제 저장된 데이터는 대만 1건을 포함해 전체 약 3000건이며, 금융·비밀번호 등 고도 민감 정보 유출은 없었다고 설명했다. 회사 측은 사고 최초 발표 당시에는 대만 소재 계정이 영향을 받았다는 증거가 확인되지 않았으나, 이후 대만 디지털부(Ministry of Digital Affairs)와 협력해 지속적인 조사를 진행해 왔다고 했다. 조사는 글로벌 사이버보안 기업 맨디언트를 비롯한 제3자 포렌식 및 보안 전문가들이 수행했다. 쿠팡은 “대만 디지털부의 지도와 감독 하에 엄정하고 철저한 조사가 이뤄졌다”며 조사 경과를 대만 당국과 긴밀히 공유해 왔다고 설명했다. 맨디언트 조사 결과, 동일 사건에서 전 직원이 무단 접근한 계정 중 약 20만개가 대만 소재 계정으로 파악됐다. 포렌식 분석에 따르면 이 가운데 실제로 데이터를 저장한 계정은 단 1건에 그쳤다. 저장된 전체 계정 수는 대만 1건과 한국 내 사례를 합산해 약 3000건 수준이다. 쿠팡은 “제3자 전문가들은 대만을 포함한 어느 지역에서도 고도 민감 정보가 유출된 사실은 없다고 확인했다”고 강조했다. 대만 계정에서 접근된 데이터는 기본적인 연락처 및 주문 정보로 한정된다. 구체적으로 ▲이름 ▲이메일 주소 ▲전화번호 ▲배송지 주소 ▲제한된 수의 주문 목록 등이다. 반면 ▲금융 및 결제 데이터 ▲비밀번호 등 로그인 계정 정보 ▲정부 발급 신분증 정보 등은 접근조차 되지 않았다는 것이 회사 측 설명이다. 쿠팡은 “기존에 발표한 주요 조사 결과는 대만에도 동일하게 적용된다”고 덧붙였다. 쿠팡은 현재까지 사고로 인한 데이터 악용이나 2차 피해 사례는 확인되지 않았다고 밝혔다. 다만 향후에도 상황을 면밀히 모니터링하고 새로운 정보가 확인될 경우 즉시 공유하겠다는 방침이다. 회사 측은 “사건 초기부터 명확한 진실 규명을 위해 제3자 기관에 조사를 의뢰했으며, 모든 단계에서 확인된 내용을 관련 규제 당국과 대중에게 공유해 왔다”고 설명했다. 아울러 “대한민국 및 대만 정부 기관과 앞으로도 긴밀히 협력하겠다”며 “이번 일을 계기로 보호 체계를 한층 강화하고, 더 엄격한 내부 기준을 수립해 철저히 준수하겠다”고 약속했다. 쿠팡은 “투명한 조사 결과 공개가 책임의 전부라고 생각하지 않는다”며 “보안 체계 전반을 재점검하고 재발 방지에 최선을 다하겠다”고 강조했다.

2026.02.25 10:22안희정 기자

로저스 쿠팡 대표, 美 하원 조사 출석…韓 차별적 대우 증언

미국 하원 법사위원회가 한국에서 미국 기업인 쿠팡을 상대로 차별적 대우가 이뤄지고 있다는 의혹을 들여다보기 위해 해롤드 로저스 한국 쿠팡 임시대표를 대상으로 7시간 가량 조사했다. 뉴시스에 따르면 로저스 대표는 23일(현지시간) 오전 10시부터 워싱턴DC 연방하원 건물인 레이번 빌딩에서 시행된 하원 법사위의 쿠팡 사태 관련 비공개 증언 청취에 직접 참석했다. 오전 9시42분경 법사위 회의실 입장 당시 어떤 입장을 밝힐 것인지, 한국 소비자들에게 전하고 싶은 말이 있는지 등을 묻는 취재진의 질문에는 아무런 답변을 하지 않은 것으로 알려졌다. 증언청취 절차는 오후 5시 가까이 진행되다 끝이 났다. 이때도 로저스 대표는 취재진의 질문에 답변하지 않았다고 뉴시스가 전했다. 미국 의회가 쿠팡 임직원을 대상으로 직접 증언을 듣는 것은 이번이 처음이다. 한국 정부가 쿠팡을 불공정 대우하고 있다는 주장에 대해 의회 차원에서 공식 조사가 시작된 것이다. 조사는 비공개 증언청 취 형식으로 진행된 만큼 연방 하원의원들은 모습을 드러내지 않았고, 법사위 소속 변호사와 의원실 보좌진 중심으로 이뤄졌다. 이들은 쿠팡이 제출한 자료 등을 바탕으로 로저스 대표에게 한국 정부가 쿠팡을 불공정하게 대우하고 있는지를 들은 것으로 예상된다. 현재 로저스 대표는 지난해 출석한 국회 청문회와 관련해, 국회 위증 혐의로 고발돼 경찰 수사도 받고 있다. 미국 법사위는 이번 조사를 통해 사실관계를 정리한 후 필요하다면 정식 청문회를 개최하거나 관련 입법을 추진할 수 있다. 조사가 진행되는 동안 법사위 대변인은 증언청취 관련 세부적인 내용을 확인해줄 수 없다면서도 향후 입법 조치 등으로 이어질 수 있냐는 질문에는 “모든 것은 테이블 위에 있다”고 말했다. 쿠팡 이외 다른 기업을 상대로도 증언 청취가 이뤄질 수 있냐는 질문에 같은 답을 내놓기도 했다. 로버트 포터 쿠팡Inc 글로벌 대외협력 최고 책임자는 “미 하원의 의견 청취로까지 이어진 한국에서의 상황에 대해 유감스럽다”며 “건설적인 해결 방안을 찾기 위해 여전히 노력하고 있다”고 말했다. 이어 “좀 더 포괄적으로는 미국과 한국의 가교 역할을 할 수 있기를 바란다”며 “이를 통해 양국 경제 관계의 개선, 안보 동맹 강화, 무역과 투자를 증진해 양국의 이익에 동시에 도움이 될 수 있기를 바란다”고 덧붙였다.

2026.02.24 08:59박서린 기자

쿠팡 "참여연대 결제정보 유출 주장 책임 물을 것"

쿠팡은 대규모 개인정보 유출 사태 당시 일부 소비자의 결제정보가 유출됐다는 신고가 접수됐다며 정부에 추가 조사를 요구한 참여연대에 유감을 표명했다. 회사 측은 참여연대가 소비자 불안을 조장하고 있다고 지적했다. 쿠팡은 23일 “정부 민관합동조사단 및 보안 전문기업의 (개인정보 유출 사태)조사 결과, 결제정보와 비밀번호 유출은 없었으며 2차 피해는 현재까지 확인된 바 없다”며 “2차 피해가 확인되지 않았음에도 근거없는 주장을 지속하고 이로 인해 소비자 불안을 조장하는 것에 대해 강한 유감을 표한다”고 밝혔다. 앞서 쿠팡은 전 직원이 일으킨 침해 사고로, 지난해 11월 3367만건의 계정 정보가 유출됐다고 발표한 바 있다. 이날 참여연대는 쿠팡과 민관합동조사단이 결제정보와 개인통관부호 유출은 없었다고 주장했지만, 쿠팡 피해신고센터에는 무단결제와 개인통관부호 도용 제보들이 이어졌다며 정부의 추가적인 조사를 촉구했다. 쿠팡 피해신고센터를 운영한 참여연대와 민변 민생경제위원회는 무단 결제로 의심되는 제보 중 구체적인 입증 자료를 제출한 1건에 대해 서울지방경찰청에 수사를 의뢰했다. 지난해 12월 4일부터 올해 1월 4일까지 약 한 달 간 운영된 신고센터에는 총 7건의 무단결제 피해사례가 접수됐다는 것이 이들의 설명이다. 한 무단결제 피해자는 “쿠팡에서만 사용하는 카드로 외국 오픈마켓에서 11번 결제와 취소가 반복됐다”고 주장했다. 또 다른 피해자는 “자는 동안 28만원짜리 상품이 결제돼 있었고, 주문취소 후 고객센터에 문의하니 결제정보는 유출되지 않았다고 했다”고 말했다. 이와 관련해 쿠팡은 “참여연대와 민변이 서울경찰청에 수사의뢰 한 사례는 해당 고객이 이전에 주문했던 동일 기기에서 이뤄진 정상적인 결제로 확인된다”며 “해당 건 관련 빠른 경찰 조사를 촉구하며, 근거없는 주장을 지속하는 것에 대해 사실 관계에 따라 엄중히 책임을 묻겠다”고 강조했다.

2026.02.23 17:15박서린 기자

국회 "쿠팡 영업정지 고려는 아직...계정 도용 확인돼야"

3367만 건의 개인정보가 유출된 쿠팡 사태를 두고 공정거래위원회는 과징금을, 개인정보보호위원회는 과태료 부과 여부를 들여다본다. 영업정지는 법적 요건이 충족되지 않아 현실화가 불투명하지만, 요건이 충족될 경우 실현 가능성을 배제할 수는 없을 전망이다. 이훈기 더불어민주당 의원은 19일 서울 국회의원회관에서 열린 '을지로위원회 쿠팡 개인정보 유출 대책 간담회'에 참석해 “영업정지는 법 적용도 그렇고, 많이 고민해볼 사안”이라고 말했다. 영업정지의 핵심 쟁점이 되는 '개인정보 도용' 여부가 입증되지 않았기 때문이다. 현재 공정위 차원에서는 쿠팡 사태에 대해 과태료 및 시정 조치를, 개보위는 과징금을 부과하는 제재를 검토 중이다. 김남근 더불어민주당 의원은 “영업정지에 대해서는 전자상거래법상 개인정보 유출이 아니라 다른 사람에게 넘어가서 이용되고 있다는 도용까지 확인돼야 하는데, 이것까지는 확인되지 않았기 때문에 영업정지는 아직 고려하지 않고 있다”고 답했다. 영업정지 처분이 현실화되려면 공정위가 조사 결과를 토대로 계정 도용으로 인한 재산상의 손해가 발생했거나 발생할 우려가 있는지, 사업자가 피해 회복 조치를 취하지 않았는지를 검토한 후 시정 조치를 취해야 한다. 시정 조치만으로 소비자 피해보상이 어렵다고 판단되면 이 때 영업정지 처분이 가능해진다. 다만, 개인정보 도용 확인 시 영업정지 가능성은 열어뒀다. 김 의원은 추후 쿠팡의 개인정보 유출 사고로 인한 도용 사태가 발생하면 영업정지나 과태료 처분 등을 추가적으로 고려할 수 있을지를 묻는 질문에 “그럴 수 있다고 본다”고 덧붙였다. 이날 을지로위원회에서는 정부가 다양한 방식을 통해 유출된 개인정보가 3367만 건이라는 점을 바로잡을 수 있도록 노력하겠다고 밝혔다. 이어 배송지 목록 등이 유출됐다는 점을 고려해 쿠팡 회원이 아닌 인물들도 피해가 예상된다는 점을 통지하기로 했다. 또 모의해킹 과정에서 발견된 문제점과 관련해서는 근본적인 개선 방안을 마련할 것을 촉구했다. 보안 측면에서는 재발 방지 대책을 수립할 것을 권고했다. 가령 비정상적으로 발급된 토큰(전자출입증)을 사전에 탐지하고 차단하는 체계를 도입하는 식이다. 회원 탈퇴가 어렵게 돼 있던 부분에 대해서는 쿠팡 측에서도 권고를 받아들여 탈퇴 절차를 간소화하기로 했다. 이외에도 을지로위원회는 김범석 쿠팡Inc 의장의 재벌 총수 지정 문제와 택배 과로사, 독과점 문제 등은 앞으로도 계속해서 점검해나가기로 뜻을 모았다.

2026.02.19 16:40박서린 기자

쿠팡 "성인용품 주문자 3000명 협박 주장 사실 아냐”

쿠팡은 지난해 발생한 대규모 개인 정보 유출 사태 용의자가 성인용품 구매자를 선별해 협박했다는 의혹이 제기되자 "사실이 아니다"라고 반박했다. 12일 쿠팡은 입장문을 내고 “공격자가 성인용품을 주문한 3000명을 별도로 분류해 금전 협박을 했다는 주장은 사실이 아니다”라며 “성인용품 주문 리스트를 만들어 협박한 사실은 전혀 없다”고 밝혔다. 앞서 11일 국회 대정부질문에서 김승원 더불어민주당 의원은 “쿠팡에서 3367만 건의 개인정보가 유출됐고, 유출 용의자가 이 가운데 성인용품을 주문한 국민 3천 명을 선별해 협박하려 했다”고 주장했다. 그는 “3300만여 명의 국민 중 성인용품 주문자 3000명을 따로 소싱해 리스트를 만들고, 이들의 주소·성명·전화번호를 알고 있다며 돈을 지급하지 않으면 정보를 공개하겠다고 쿠팡을 협박하려 한 것”이라고 말했다. 이에 대해 쿠팡은 “최근 민관합동조사단 조사 결과와 공격자가 보낸 이메일 어디에도 금품을 목적으로 한 협박 내용은 확인되지 않는다”고 설명했다. 쿠팡은 “사실과 다른 내용이 대정부질문에서 언급된 데 대해 유감을 표한다”며 “재발 방지를 위한 모든 방안을 강구하고, 고객의 개인정보 보호를 위해 최선을 다하겠다”고 덧붙였다.

2026.02.12 13:52안희정 기자

[쿠팡 사태⑥] 보안 전문가들 "기본도 안 지킨 인재" 한목소리

"보안 교과서에 나와 있는대로 기본을 지켰으면 생기지 않았을 문제가 생겼다. (쿠팡 사태는) 이로 인한 '인재(人災)'다." 과학기술정보통신부가 10일 쿠팡 침해사고 민·관합동조사단 조사 결과를 발표한 가운데, 이와 관련해 권헌영 고려대 정보보호대학원 교수는 이같이 진단했다. 권 교수는 "쿠팡을 비롯해 지난해 발생한 대형 침해사고의 경우 공격의 방식이나 경로가 달라졌을 뿐이지 기본을 지켰으면 생기지 않았을 문제였다"며 "기업이 보안을 전략·경영적 관점에서 대하고, 수익과 효율성만 추구할 것이 아니라 안전과 신뢰를 앞세워야 할 필요가 있다"고 강조했다. 보안 전문가 "쿠팡, 정보보호 미흡" 한 목소리 보안 전문가들은 이번 쿠팡 침해사고를 두고 여러 미흡한 점이 있다고 설명했다. 염흥열 순천향대 정보보호학과 교수는 "퇴사자에 대한 권한 말소는 기본 중의 기본인데 지켜지지 않은 측면이 있다"며 "개발망하고 운영망은 엄격하게 분리돼 있어야 하는데, 퇴사한 개발자가 운영망에 접근 가능한 서명키를 갖고 있었다는 것은 이런 원칙이 지켜지지 않았다고 봐야 한다"고 설명했다. 기업이 침해사고를 당하면 침해당한 데이터는 역설적이게도 공격 징후를 포착하고 예방하기 위한 중요한 데이터가 된다. 그러나 조사단 결과에 따르면 쿠팡은 자료보전 명령에도 불구하고 약 5개월 분량의 웹 접속 기록이 삭제되고, 애플리케이션 접속기록도 약 일주일 간 삭제하는 등 위법 사항도 포착됐다. 이와 관련해 박기웅 세종대 정보보호학과 교수는 "공격자들이 어떤 기법을 사용했는지 파악하는 데 정말 중요한 정보가 되는 침해 데이터를 방치 및 삭제했다는 점에서 아쉬움이 남는다. 과태료 등 부정적인 영향을 우려해 이런 데이터를 숨길 수밖에 없었던 게 안타깝다"고 밝혔다. 박 교수는 이어 "이번 쿠팡 사태를 보면서 '사이버보안 보험' 체계 마련의 필요성이 대두되는 사건으로 보인다"며 "싱가포르의 경우 침해사고를 당하면 사이버보안 보험사가 보상액을 지급하는 체계가 마련돼 있다. 이에 보험사가 가입 기업에 지속적으로 보안 체계를 고도화할 것을 주문하는 등 정보보호 측면에서 선순환되는 구조가 구축돼 있다. 다만 아직 우리나라는 이런 체계가 잡혀 있지 않기 때문에 활성화를 위한 논의도 필요해 보인다"고 제언했다. 이용준 극동대 해킹보안학과 교수는 "전직 개발자가 퇴직 후 자동화된 해킹 프로그램으로 3000만 건이 넘는 데이터를 유출한 사건은 내부자 보안에 실패한 대표적인 사례"라며 "가장 안전하게 보호돼야 하는 서명키를 갖고 해킹 프로그램을 제작하고 서명키를 교체하지 않은 것은 ISMS-P, 쿠팡 자체 규정도 어긋나 있는 기초적인 보안관리가 되지 않았다"고 평가했다. 이 교수는 이어 "ISMS-P 인증을 받은 쿠팡에서 내부자 보안 실패, 사고조사 절차 부실 등을 고려할때 정부도 실효성 있는 강화된 ISMS-P, 과징금 현실화 등 고려해야 한다"면서 "또한 개인정보 유출로 인한 과징금 또는 내부 정보보안 부실에 대한 과실 책임을 피하기 위해 자료보전 명령을 내렸음에도 지키지 않은 것으로 보인다. 향후 행정명령 미준수 시 과징금을 현실화하고 핵심 로그, 증거를 신속히 선별 압수수색하는 방안이 필요해 보인다"고 강조했다. "공격 징후 모니터링 노력 부족" 민관합동조사단이 공격자 PC 저장장치를 포렌식 분석한 결과, 공격자가 정보 수집 및 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 공격자가 자동으로 쿠팡 내부에 저장된 개인정보를 수집·전송했을 수 있다는 것이다. 이와 관련해 염흥열 교수는 "외국에서 공격 접근이 있었을 텐데, 이에 대한 모니터링도 미흡했다"며 "특히 조사 결과에 따르면 공격자 PC 저장장치를 포렌식 분석한 결과 외부 서버 전송이 가능한 공격 스크립트를 작성한 것이 확인되는데, 스크립트에 대한 이상행위 탐지 및 대응이 부족했다. 글로벌 기업이라는 쿠팡이 글로벌 수준에 걸맞는 보안 관리 체계는 마련돼 있지 않았다고 볼 수 있다"고 평가했다. 이용준 교수는 공격 징후를 사전에 포착할 수 없었냐는 질문에 "공격자 내부 소프트웨어 개발자이기 때문에 쿠팡 서명키를 통해 인증 기능 취약점을 이용한 점, 특정 IP에 집중되지 않도록 2313개 IP로 우회한 점, 지난해 4월부터 11월까지 접속을 분산한 점 등은 보안 정보 및 이벤트 관리(SIEM) 등 솔루션에서 비정상 징후로 탐지하기 어려운 패턴"이라면서도 "쿠팡 보안담당자가 비정상 징후 분석을 위한 정기적이고 전문적인 노력을 하였는지가 핵심인데, 쿠팡 전반적 내부 보안 부실을 고려할때 비이상징후 탐지에 노력이 부족하지 않았을까 추정된다"고 밝혔다.

2026.02.10 19:25김기찬 기자

[쿠팡 사태⑤] "조회도 유출"…지능형 해킹 아닌 '관리 부실' 결론

쿠팡 개인정보 침해 사고와 관련해 정부 민관합동조사단은 “조회된 개인정보는 모두 유출로 봐야 한다”며 전체 유출 규모를 3367만 건으로 공식 확인했다. 조사단은 이번 사고를 고도화된 해킹이 아닌 인증체계·키 관리 부실 등 내부 보안 관리 실패로 규정하고, 쿠팡이 주장해온 '3천여 건 유출' 주장은 조사 과정 중 하나일 뿐이라고 선을 그었다. 또 현재까지는 결제 정보가 유출되지는 않은 것으로 잠정 결론지었다. 다음은 쿠팡 침해사고 민관합동조사단 조사결과 브리핑 일문일답. Q. 사건 발생 후 조사결과 발표까지 시간이 많이 걸린 이유는 무엇이냐. 쿠팡이 협조를 안 한 부분이 있는 건지, 조사하는 그런 범위가 달랐던 것인지. 중국인에 대해 조사는 이뤄졌는지. 쿠팡 사건 관련 국가정보원 지시 여부는 사실인지. 최우혁 과학기술정보통신부 정보보호네트워크정책실장: 처음에 쿠팡의 자료 협조가 미진한 부분이 있었는데 이후에는 신속하게 대응을 해왔다. 시간이 걸리는 것은 데이터가 방대하기 때문. 기초 데이터의 숫자량이 많았기 때문에 조사하는데 어려움이 있었다. 중국인 조사 여부는 저희 영역이 아니다. 국정원 관련 사항은 국정원에 문의해달라. Q. 정부가 쿠팡 개인정보 유출 규모에 대해 유출과 조회 두 단어로 나눴다. 이는 법적 책임을 구분하기 위함인지. 유출에 한해서만 법적으로 책임이 더 커지고 조회 건은 처벌이 낮아질 가능성이 있는지. 쿠팡이 전체 회원 수를 공개하지 않았는데 사실상 전 회원이 다 피해를 입은 거로 봐도 되는지. 최 실장: 유출과 조회는 법적으로 차이가 있는게 아니다. 조회가 유출을 의미한다. 조회라고 책임이 가벼워지는 것은 아니다. 쿠팡 전체 가입자 수에 대해서는 확인이 불가능해 정보 유출 피해자가 쿠팡 전체 가입자인지는 자체적으로 판단해 설명하기 어렵다. Q. 현재 회원과 비회원 피해 비중이 나온 것이 있는지. 최근 쿠팡이 16만5000여 건 계정 유출을 추가 확인했다고 발표했는데 이런 발표를 공식적으로 생각하시는지 쿠팡의 자체 조사로 보고 있는지. 최 실장: 저희는 침해 사고에 대한 원인 분석, 그 다음에 포괄적인 유출 정보 범위에 대한 부분, 재발 방지 대책을 내는 기관이다. 회원과 비회원의 유출 규모는 아직 개보위가 발표하지 않았다. 구체적으로 보려면 개보위의 발표를 기다려 줘야할 것 같다. Q. 이번에 발표했던 3367만건이 당초 정부가 발표했던 3370만건 범위로 이해하면 되는지. 쿠팡이 3000여 건만 저장됐다가 삭제됐다는 발표를 했는데 이 주장에 대한 진위 여부는 어떻게 되는지. 추가 유출 16만5000여 건은 이번에 발표한 3367만건에 포함되지 않는 건지. 지난주 금요일 국회 좌담회 이후 나흘 만에 최종 브리핑이 나왔는데, 최근 미국 의회 중심으로 제기되는 쿠팡 차별론, 디지털 무역 장벽 논란을 의식할 수 밖에 없었던 건지? 최 실장: 유출된 개인정보가 3000여 건이라는 것은 쿠팡이 이야기한 것이다. 저희에게는 참고 요소일 뿐이고, 쿠팡 서버를 다 뒤져서 외부 공격자가 얼마만큼 확인되고, 얼마만큼 (정보가) 조회·유출됐는지를 오늘 말씀드렸다. 16만5000여 건에 대해서는 3367만 건 이외인 것으로 쿠팡이 밝혔고, 이는 저희도 인지하고 있었던 부분이다. 개보위에서 최종적으로 얼마만큼 개인정보 유출이 일어났는지 정리를 할 것이다. 초창기에 어렴풋이 본 숫자가 3370만건 정도였고, 최종적으로는 3367만건으로 이해해주면 된다. Q. 쿠팡 사태 개인정보 유출에 IP가 2000개 정도 사용됐다고 하는데, 이 과정에서 IP 구체적으로 어떻게 사용됐는지. 이동근 민관합동조사단 부단장: IP는 공격자가 (개인정보를) 유출할 때 사용했 IP가 로그에 남아있던 것을 뽑은 것이다. 숫자가 여러 개 나오는데 추정하기로는 해커가 하나의 IP만 사용한 것이 아니라 다양한 IP를 써서 정보를 유출했고 그 증거를 찾았다고 보면 된다. Q. 조회를 유출로 본다고 말했는데, 이를 굳이 나눈 이유는 무엇인지. 차이를 좀 더 명확하게 설명해달라. 공격자의 수법이 전자출입증을 생성해 개인 페이지를 하나하나 들어가서 다 웹크롤링 한 건지. 이 부단장: 조회, 유출 관련해서는 자료에서 볼 수 있듯이 '조회해서 유출'로 돼 있다. 조회라고 표현한 이유는 들어가는 순간 보이는 것처럼 고객 정보를 다 본 시스템, 예를 들어 공격자의 PC라든지 노트북이라든지, 서버라든지 그런 쪽으로 다 전송되기 때문에 그렇게 표현했다. 1억 건이나 되는 것을 다 사람이 들어가서 할 수는 없다. 웹크롤링이라고 해서 자동화된 기법을 사용했고 공격자는 스크립트 형태로 프로그램을 짜고 정해진 주소를 입력하면 그 주소에 가서 웹 페이지를 통째로 긁어와서 개인정보나 기타 정보들을 추출하는 수 있는 방식을 사용했다고 보면 된다. Q. 이번 사고가 전 직원의 소행인데, 이를 관리 소홀이라고 보는 시각이 맞는지 아니면 지능화된 해킹으로 봐야하는지. 그럼 조회로 숫자가 세어진 것은 유출이 안됐다고 봐야하는 건지. 최 실장: 저희가 인증체계 관련 이 문제점도 강하게 질타하고 지적했다. 키 관리시스템도 제대로 안되고 있는 부분도 정확히 지적했다. 이는 분명히 관리의 문제다. 지능화된 공격으로 보기는 어렵다. Q. 1억4000여 회로 표현된 것이 일단은 횟수로 확인 된 것만 발표한 것인지. 건수 등도 최종적으로 개보위의 판단을 거쳐 나온다고 보면 되는 건지 아니면 판단하기 어려운 상황으로 보이는지. 웹 로그 분석 결과 접속기록을 확인했다고 발표했는데, 접속한 위치도 확인이 되는 것인지. 최 실장: 1억4000여 건을 조회했다. 조회된 정보는 유출된 것으로 보고 있다. 그 다음 개인정보에 대한 3367만건은 개보위나 경찰청, 저희(과기정통부)도 숫자를 동일하게 보고 있다. 거듭 말했듯이 개보위의 발표를 기다려달라. (공격자의 접속 위치는) 수사와 관련된 건이라 정확하게는 어떤 국가라든지 이런 건 말씀드리기 어렵다. Q. 쿠팡이 주장한 개인정보 유출 3000여 건에 대해서는 유출 범위를 축소하려는 시도로 해석될 여지가 있는지. 법적으로 문제가 될 소지는 없는지. 최 실장: 피조사기관이 하는 것은 하나의 주장일 뿐이다. 그 주장에 대해 조사를 하고, 검증을 하고 체크를 해서 국민들에게 투명하게 조사결과를 발표하는 것이 조사단의 의무다. 그들의 이야기하는 부분은 저희가 평가할 것은 아니고, 이를 엄정하고 투명하게 조사할 뿐이다. 또 숫자가 조사결과보다 적다고 해서 처벌하는 규정은 없다. Q. 공격자가 지금까지 확인된 바로는 1명이 맞는지. 배후에 다른 조직이 있거나 이런 것은 없는지. 1명에 의해 이렇게 큰 규모의 개인정보가 유출됐다는 것도 심각한 문제인 거 같은데 이 부분에 대해서는 어떻게 보는지. 최 실장: 이는 수사의 영역이다. 지금 공격자가 1명이다, 여러 명이다 이렇게 말씀드릴 수 있는 정보가 저희에게 있지 않다. 나중에 경찰의 (수사) 결과를 봐주셔야 한다. Q. 서명 키가 개발자의 개인 노트북에 저장된 사실을 적발했다고 하는데, 확인한 시점은 언제인지. 부적절하게 보관해 온 개발자라든지 직원 규모를 몇 명 정도로 보는지. 모의 해킹에서는 쿠팡 측이 인증체계의 구조적 결함을 임시방편으로 일부만 막았다고 본 거 같은데 구체적으로 어떤 내용인지. 이 부단장: 전 재직자는 이번에 문제가 됐던 키가 포함된 시스템을 직접 개발할 때 참여했던 인물이다. 숫자를 명확하게 말하기는 어렵지만, 팀에 있는 멤버들이 업무를 확인한 결과 키를 저장하고 있는 것으로 확인했다. 과거에도 퇴사한 공격자가 동일한 형태의 업무를 했기 댐누에 키를 저장할 수 있었고, 저희가 지적했던 키 관리가 전반적으로 이뤄지지 않았다는 부분이다. 몇 명이 이를 가지고 있는 지는 말씀드리지 어렵지만, 이력관리가 잘 안되는 부분이 있다. 근본적으로는 토큰을 가지고 공격자가 할 수 있는 경로상에서 문제점들을 진단하고 제거했어야 되는데 모의해킹한 부분에 대해서만 집중 관리하다보니 토큰을 검증하는 체계에 대해서는 전혀 검토가 이뤄지지 않아서 이번 사고와 연결됐다고 말씀드릴 수 있다. Q. 유출과 조회가 계속 헷갈리는 것이 보통은 유출이다. 이번에는 조회를 했다는 점이 혼란을 주는데, 1억4000여 건을 조회했다는 점을 고려하면 특정인의 배송지 목록 페이지에는 여러명이 있을 수 있다. 이를 곱하면 실제 유출정보는 많을 거 같다. 이 부단장: 3367만건이라고 명시한 부분은 '내 정보 수정하기'의 성명과 이메일을 쌍으로 계산했다. 이 숫자에 대해서는 웹 접속 기록상 정확하게 식별해서 구별할 수 있는 데이터가 있어 (저희가)셀 수 있었다. 그러나 배송지 주소는 상당히 복잡하게 돼 있다. 안에 등록돼 있는 개수도 많고, 최대 20개까지 등록돼 있다. 그 숫자를 지금 다 산정해서 발표한다면 시간이 많이 걸릴 수 있다 보니 조회한 순간 정보가 통제권 밖으로 나가기 때문에 1억4000여 건을 조회해서 유출했다고 말씀드렸다. 정확한 개별 건들은 향후 개보위가 발표할 숫자다. 임정규 민관합동조사단장: 배송지 목록을 보면 한 페이지에 어떤 사람은 주소를 하나만 넣은 사람이 있고, 주소를 20개 넣은 사람이 있다. 이를 하나부터 20개까지 분류할 수 있는데 저희는 조회한 한 페이지를 하나로 본 것이다. 그래서 이것을 1억4000여 건 조회했다고 발효한 것이다. Q. ISMS-P 접근 권한별 직무 분리와 암호 정책 수립이 미흡한 것을 확인했다고 했는데, 인증 취소도 검토하는지. 최 실장: (쿠팡은) ISMS-P 인증 기준에 미달하는 부분이 있었다. 통상적인 절차는 인증 기준 미달에 대해 보완조치를 요청한다. 보완 조치 이후에도 개선이 안 돼 있으면 그 다음에 시정 명령을 하고, 안하면 취소하는 절차를 진행한다. ISMS-P는 기업에서 정보보호를 사전적으로 잘 대비하는 체계를 갖추라는 의미이기 때문에 취약점, 미달 기준이 나왔을 때 이를 보완하는 것을 가장 우선으로 하고 있다. Q. 쿠팡은 유출된 개인정보가 3000여 건이라고 주장하고 하는데, 이를 잘못된 수치라고 보는지. 2차 피해가 없다고 주장하는데, 조사 과정에서 유출된 정황이나 사례는 없는지. IP가 조회된 장소가 해외, 중국일 가능성도 있는지. 최 실장: (쿠팡이 주장한) 3000여 건은 조사하는 과정의 하나일 뿐이다. 이에 대해 지금 수치가 맞다, 틀리다 말하는 것은 불필요하다. 2차 피해에 대한 부분은 현재까지 확인한 바로는 다크웹 등에서 확인하지 못했다. IP 조회 장소 등은 수사와 연계된 부분이 있어 경찰과 정보 공유를 한 상황이다. 이 부분에 대해서는 서울지방경찰청으로 문의를 해달라. Q. 유출자가 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 유출자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지 아니면 자동 기능인지. 데이터 외부 전송기록이 남아있지 않은 이유가 무엇인지, 유출자나 쿠팡 측이 기록을 삭제한 것인지. 전자출입증을 1대 1로 위변조한 것이 맞는지. 최 실장: 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 포함된 내용을 포렌식했다. 이곳에서 공격자가 제작한 것으로 보이는 스크립트를 확인했고 이 스트립트에 외부 클라우드를 연동하는 기능이 있었다. 이 기능 자체가 정보를 가지고 오면 그쪽으로 보내는 기능이 있었기 때문에 기능상으로는 클라우드를 이용하는 것으로 보인다. 제출받은 하드디스크상에서 직접적으로 통신한 기록이 남아있지는 않았고 남아있지 않은 이유는 로그가 일부 삭제됐을 수 있다. 삭제의 흔적도 있는데 그게 정확히 로그라고 단정할 수 있는 것까지는 남지 않았다. 이 부단장: 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰 구조상 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명 키, 일종의 도장을 찍고 만들어야 되기 때문에 접속할 때마다 이런 형태의 토큰을 생성햇다고 보면 된다. Q. (이번 사태의) 유출 규모나 보안 관리 부실에 대해 처벌이 적다는 느낌이 있다. 정보통신망법상 신고 지연 외에 관리 부실 등으로 더 처벌할 수 있는 법적 근거는 없는지. 최 실장: 과징금은 개보위의 영역이다. 정보통신망법상에서는 지연 신고, 그 다음 재발 장지 대책에 대해 적절하지 않다는 문제가 있다면 과태료에 대한 부분만 지금 조치할 수 있다. SK텔레콤 때 조사한 것을 보면 동일한 수준까지 밖에 안된다. 앞으로 법 개정에 따라 침해 사고에 대해서 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법이 되고 나면 침해 사고에 대해 나중에는 과징금을 물릴 수 있는 제도가 만들어질 것이다. Q. 결제 정보는 유출된 게 확인된 바 없는지. 최 실장: 저희가 조사한 사항으로는 없는 것으로 알고 있다.

2026.02.10 17:28박서린 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

[쿠팡 사태③] 대규모 유출 후, 2차 피해 없었나

쿠팡 개인정보 대규모 유출 사고 후 보이스피싱·스미싱 등 2차 범죄 우려가 컸지만, 현재까지는 이 같은 정황이나 증거가 확인되지 않은 것으로 조사됐다. 쿠팡 전 직원이 배송지 목록 페이지를 통해 성명·전화번호·주소와 함께 공동현관 비밀번호 관련 정보까지 조회했음에도, 직접적인 이용자 피해로 이어지진 않은 것으로 보인다. “현재까지 다크웹 등서 2차 피해 정황 확인 못 해” 10일 정부서울청사에서 진행된 쿠팡 침해사고에 대한 민관합동조사단 조사결과 브리핑 질의응답에서 조사단은 2차 피해 관련 질문에 “현재까지 저희가 확인한 바로는 다크웹 등에서 확인하지 못했다”고 밝혔다. 다만 조사단은 공격자 관련 사항과 접속 위치 등 일부 정보는 수사와 연계된 사안이라 구체적으로 설명하기 어렵다며 경찰 조사 결과를 기다려야한다고 했다. 조사단에 따르면 이번 사고에서 공격자는 '전자 출입증'을 위·변조해 정상적인 로그인 절차 없이 이용자 계정에 접근했고, 자동화된 웹크롤링 방식으로 개인정보를 조회했다. 조사단은 “조회하는 순간 정보가 다 바깥으로, 통제권 밖으로 나가기 때문에 조회를 유출로 본다"고 설명했다. 외부 전송 기능은 확인…실제 전송 여부는 '미확인' 유출·조회가 확인된 범위에는 내정보 수정 페이지의 성명·이메일 3367만 건과 배송지 목록 페이지 1억4800만 회 조회, 배송지 목록 수정 페이지 5만여 회 조회, 주문목록 페이지 10만여 회 조회 등이 포함됐다. 조사단은 특히 배송지 목록 페이지에 계정 소유자 본인 외에도 가족·친구 등 제3자의 성명·전화번호·주소 등 정보가 다수 포함돼 있다고 설명했다. 다만 회원·비회원 등 정보주체 범위와 개인정보 유출 규모의 세부 확정은 개인정보보호위원회 소관이라며 발표를 기다려 달라고 했다. 조사단은 공격자 저장장치 포렌식 과정에서 외부 클라우드 연동 기능이 포함된 스크립트를 확인했다고 밝혔다. 다만 제출받은 하드디스크상에서 직접적으로 통신한 기록들이 남아 있지는 않았다며 실제 외부 전송 여부는 확인하기 어렵다고 밝혔다. 기록이 남지 않은 이유에 대해서 조사단은 “로그가 일부 삭제됐을 수도 있다”며 “삭제 흔적도 있는데 '그게 정확하게 그 로그다'라고 판단할 수 있는 것까지는 안 남아 있다”는 취지로 설명했다. 조사단은 앞서 자료보전 명령 이후에도 일부 접속기록이 삭제돼 조사에 제한이 발생한 사실을 확인했다고 밝힌 바 있다. 조사단은 결제정보 유출 여부에 대해서는 “저희가 조사한 바로는 없다"고 말했다. 이외에도 조사단은 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중이며, 경찰청은 증거물 분석 등 수사를 진행 중이라고 밝혔다.

2026.02.10 15:55안희정 기자

  Prev 1 2 3 4 5 6 Next  

지금 뜨는 기사

이시각 헤드라인

통신 3사, 1분기 마케팅 비용 2조원 넘어섰다

'안전 제일' 카카오 자율주행차 강남서 타보니

AI에이전트·양자위협에 금융사 보안 '빨간불'…"정부·업계 선제책 필요"

리플 "한국, 스테이블코인 입법 주저하면 산업 기회 놓칠 것"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.