• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
배터리
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'유출'통합검색 결과 입니다. (137건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

쿠팡 "성인용품 주문자 3000명 협박 주장 사실 아냐”

쿠팡은 지난해 발생한 대규모 개인 정보 유출 사태 용의자가 성인용품 구매자를 선별해 협박했다는 의혹이 제기되자 "사실이 아니다"라고 반박했다. 12일 쿠팡은 입장문을 내고 “공격자가 성인용품을 주문한 3000명을 별도로 분류해 금전 협박을 했다는 주장은 사실이 아니다”라며 “성인용품 주문 리스트를 만들어 협박한 사실은 전혀 없다”고 밝혔다. 앞서 11일 국회 대정부질문에서 김승원 더불어민주당 의원은 “쿠팡에서 3367만 건의 개인정보가 유출됐고, 유출 용의자가 이 가운데 성인용품을 주문한 국민 3천 명을 선별해 협박하려 했다”고 주장했다. 그는 “3300만여 명의 국민 중 성인용품 주문자 3000명을 따로 소싱해 리스트를 만들고, 이들의 주소·성명·전화번호를 알고 있다며 돈을 지급하지 않으면 정보를 공개하겠다고 쿠팡을 협박하려 한 것”이라고 말했다. 이에 대해 쿠팡은 “최근 민관합동조사단 조사 결과와 공격자가 보낸 이메일 어디에도 금품을 목적으로 한 협박 내용은 확인되지 않는다”고 설명했다. 쿠팡은 “사실과 다른 내용이 대정부질문에서 언급된 데 대해 유감을 표한다”며 “재발 방지를 위한 모든 방안을 강구하고, 고객의 개인정보 보호를 위해 최선을 다하겠다”고 덧붙였다.

2026.02.12 13:52안희정 기자

[쿠팡 사태⑥] 보안 전문가들 "기본도 안 지킨 인재" 한목소리

"보안 교과서에 나와 있는대로 기본을 지켰으면 생기지 않았을 문제가 생겼다. (쿠팡 사태는) 이로 인한 '인재(人災)'다." 과학기술정보통신부가 10일 쿠팡 침해사고 민·관합동조사단 조사 결과를 발표한 가운데, 이와 관련해 권헌영 고려대 정보보호대학원 교수는 이같이 진단했다. 권 교수는 "쿠팡을 비롯해 지난해 발생한 대형 침해사고의 경우 공격의 방식이나 경로가 달라졌을 뿐이지 기본을 지켰으면 생기지 않았을 문제였다"며 "기업이 보안을 전략·경영적 관점에서 대하고, 수익과 효율성만 추구할 것이 아니라 안전과 신뢰를 앞세워야 할 필요가 있다"고 강조했다. 보안 전문가 "쿠팡, 정보보호 미흡" 한 목소리 보안 전문가들은 이번 쿠팡 침해사고를 두고 여러 미흡한 점이 있다고 설명했다. 염흥열 순천향대 정보보호학과 교수는 "퇴사자에 대한 권한 말소는 기본 중의 기본인데 지켜지지 않은 측면이 있다"며 "개발망하고 운영망은 엄격하게 분리돼 있어야 하는데, 퇴사한 개발자가 운영망에 접근 가능한 서명키를 갖고 있었다는 것은 이런 원칙이 지켜지지 않았다고 봐야 한다"고 설명했다. 기업이 침해사고를 당하면 침해당한 데이터는 역설적이게도 공격 징후를 포착하고 예방하기 위한 중요한 데이터가 된다. 그러나 조사단 결과에 따르면 쿠팡은 자료보전 명령에도 불구하고 약 5개월 분량의 웹 접속 기록이 삭제되고, 애플리케이션 접속기록도 약 일주일 간 삭제하는 등 위법 사항도 포착됐다. 이와 관련해 박기웅 세종대 정보보호학과 교수는 "공격자들이 어떤 기법을 사용했는지 파악하는 데 정말 중요한 정보가 되는 침해 데이터를 방치 및 삭제했다는 점에서 아쉬움이 남는다. 과태료 등 부정적인 영향을 우려해 이런 데이터를 숨길 수밖에 없었던 게 안타깝다"고 밝혔다. 박 교수는 이어 "이번 쿠팡 사태를 보면서 '사이버보안 보험' 체계 마련의 필요성이 대두되는 사건으로 보인다"며 "싱가포르의 경우 침해사고를 당하면 사이버보안 보험사가 보상액을 지급하는 체계가 마련돼 있다. 이에 보험사가 가입 기업에 지속적으로 보안 체계를 고도화할 것을 주문하는 등 정보보호 측면에서 선순환되는 구조가 구축돼 있다. 다만 아직 우리나라는 이런 체계가 잡혀 있지 않기 때문에 활성화를 위한 논의도 필요해 보인다"고 제언했다. 이용준 극동대 해킹보안학과 교수는 "전직 개발자가 퇴직 후 자동화된 해킹 프로그램으로 3000만 건이 넘는 데이터를 유출한 사건은 내부자 보안에 실패한 대표적인 사례"라며 "가장 안전하게 보호돼야 하는 서명키를 갖고 해킹 프로그램을 제작하고 서명키를 교체하지 않은 것은 ISMS-P, 쿠팡 자체 규정도 어긋나 있는 기초적인 보안관리가 되지 않았다"고 평가했다. 이 교수는 이어 "ISMS-P 인증을 받은 쿠팡에서 내부자 보안 실패, 사고조사 절차 부실 등을 고려할때 정부도 실효성 있는 강화된 ISMS-P, 과징금 현실화 등 고려해야 한다"면서 "또한 개인정보 유출로 인한 과징금 또는 내부 정보보안 부실에 대한 과실 책임을 피하기 위해 자료보전 명령을 내렸음에도 지키지 않은 것으로 보인다. 향후 행정명령 미준수 시 과징금을 현실화하고 핵심 로그, 증거를 신속히 선별 압수수색하는 방안이 필요해 보인다"고 강조했다. "공격 징후 모니터링 노력 부족" 민관합동조사단이 공격자 PC 저장장치를 포렌식 분석한 결과, 공격자가 정보 수집 및 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 공격자가 자동으로 쿠팡 내부에 저장된 개인정보를 수집·전송했을 수 있다는 것이다. 이와 관련해 염흥열 교수는 "외국에서 공격 접근이 있었을 텐데, 이에 대한 모니터링도 미흡했다"며 "특히 조사 결과에 따르면 공격자 PC 저장장치를 포렌식 분석한 결과 외부 서버 전송이 가능한 공격 스크립트를 작성한 것이 확인되는데, 스크립트에 대한 이상행위 탐지 및 대응이 부족했다. 글로벌 기업이라는 쿠팡이 글로벌 수준에 걸맞는 보안 관리 체계는 마련돼 있지 않았다고 볼 수 있다"고 평가했다. 이용준 교수는 공격 징후를 사전에 포착할 수 없었냐는 질문에 "공격자 내부 소프트웨어 개발자이기 때문에 쿠팡 서명키를 통해 인증 기능 취약점을 이용한 점, 특정 IP에 집중되지 않도록 2313개 IP로 우회한 점, 지난해 4월부터 11월까지 접속을 분산한 점 등은 보안 정보 및 이벤트 관리(SIEM) 등 솔루션에서 비정상 징후로 탐지하기 어려운 패턴"이라면서도 "쿠팡 보안담당자가 비정상 징후 분석을 위한 정기적이고 전문적인 노력을 하였는지가 핵심인데, 쿠팡 전반적 내부 보안 부실을 고려할때 비이상징후 탐지에 노력이 부족하지 않았을까 추정된다"고 밝혔다.

2026.02.10 19:25김기찬 기자

[쿠팡 사태⑤] "조회도 유출"…지능형 해킹 아닌 '관리 부실' 결론

쿠팡 개인정보 침해 사고와 관련해 정부 민관합동조사단은 “조회된 개인정보는 모두 유출로 봐야 한다”며 전체 유출 규모를 3367만 건으로 공식 확인했다. 조사단은 이번 사고를 고도화된 해킹이 아닌 인증체계·키 관리 부실 등 내부 보안 관리 실패로 규정하고, 쿠팡이 주장해온 '3천여 건 유출' 주장은 조사 과정 중 하나일 뿐이라고 선을 그었다. 또 현재까지는 결제 정보가 유출되지는 않은 것으로 잠정 결론지었다. 다음은 쿠팡 침해사고 민관합동조사단 조사결과 브리핑 일문일답. Q. 사건 발생 후 조사결과 발표까지 시간이 많이 걸린 이유는 무엇이냐. 쿠팡이 협조를 안 한 부분이 있는 건지, 조사하는 그런 범위가 달랐던 것인지. 중국인에 대해 조사는 이뤄졌는지. 쿠팡 사건 관련 국가정보원 지시 여부는 사실인지. 최우혁 과학기술정보통신부 정보보호네트워크정책실장: 처음에 쿠팡의 자료 협조가 미진한 부분이 있었는데 이후에는 신속하게 대응을 해왔다. 시간이 걸리는 것은 데이터가 방대하기 때문. 기초 데이터의 숫자량이 많았기 때문에 조사하는데 어려움이 있었다. 중국인 조사 여부는 저희 영역이 아니다. 국정원 관련 사항은 국정원에 문의해달라. Q. 정부가 쿠팡 개인정보 유출 규모에 대해 유출과 조회 두 단어로 나눴다. 이는 법적 책임을 구분하기 위함인지. 유출에 한해서만 법적으로 책임이 더 커지고 조회 건은 처벌이 낮아질 가능성이 있는지. 쿠팡이 전체 회원 수를 공개하지 않았는데 사실상 전 회원이 다 피해를 입은 거로 봐도 되는지. 최 실장: 유출과 조회는 법적으로 차이가 있는게 아니다. 조회가 유출을 의미한다. 조회라고 책임이 가벼워지는 것은 아니다. 쿠팡 전체 가입자 수에 대해서는 확인이 불가능해 정보 유출 피해자가 쿠팡 전체 가입자인지는 자체적으로 판단해 설명하기 어렵다. Q. 현재 회원과 비회원 피해 비중이 나온 것이 있는지. 최근 쿠팡이 16만5000여 건 계정 유출을 추가 확인했다고 발표했는데 이런 발표를 공식적으로 생각하시는지 쿠팡의 자체 조사로 보고 있는지. 최 실장: 저희는 침해 사고에 대한 원인 분석, 그 다음에 포괄적인 유출 정보 범위에 대한 부분, 재발 방지 대책을 내는 기관이다. 회원과 비회원의 유출 규모는 아직 개보위가 발표하지 않았다. 구체적으로 보려면 개보위의 발표를 기다려 줘야할 것 같다. Q. 이번에 발표했던 3367만건이 당초 정부가 발표했던 3370만건 범위로 이해하면 되는지. 쿠팡이 3000여 건만 저장됐다가 삭제됐다는 발표를 했는데 이 주장에 대한 진위 여부는 어떻게 되는지. 추가 유출 16만5000여 건은 이번에 발표한 3367만건에 포함되지 않는 건지. 지난주 금요일 국회 좌담회 이후 나흘 만에 최종 브리핑이 나왔는데, 최근 미국 의회 중심으로 제기되는 쿠팡 차별론, 디지털 무역 장벽 논란을 의식할 수 밖에 없었던 건지? 최 실장: 유출된 개인정보가 3000여 건이라는 것은 쿠팡이 이야기한 것이다. 저희에게는 참고 요소일 뿐이고, 쿠팡 서버를 다 뒤져서 외부 공격자가 얼마만큼 확인되고, 얼마만큼 (정보가) 조회·유출됐는지를 오늘 말씀드렸다. 16만5000여 건에 대해서는 3367만 건 이외인 것으로 쿠팡이 밝혔고, 이는 저희도 인지하고 있었던 부분이다. 개보위에서 최종적으로 얼마만큼 개인정보 유출이 일어났는지 정리를 할 것이다. 초창기에 어렴풋이 본 숫자가 3370만건 정도였고, 최종적으로는 3367만건으로 이해해주면 된다. Q. 쿠팡 사태 개인정보 유출에 IP가 2000개 정도 사용됐다고 하는데, 이 과정에서 IP 구체적으로 어떻게 사용됐는지. 이동근 민관합동조사단 부단장: IP는 공격자가 (개인정보를) 유출할 때 사용했 IP가 로그에 남아있던 것을 뽑은 것이다. 숫자가 여러 개 나오는데 추정하기로는 해커가 하나의 IP만 사용한 것이 아니라 다양한 IP를 써서 정보를 유출했고 그 증거를 찾았다고 보면 된다. Q. 조회를 유출로 본다고 말했는데, 이를 굳이 나눈 이유는 무엇인지. 차이를 좀 더 명확하게 설명해달라. 공격자의 수법이 전자출입증을 생성해 개인 페이지를 하나하나 들어가서 다 웹크롤링 한 건지. 이 부단장: 조회, 유출 관련해서는 자료에서 볼 수 있듯이 '조회해서 유출'로 돼 있다. 조회라고 표현한 이유는 들어가는 순간 보이는 것처럼 고객 정보를 다 본 시스템, 예를 들어 공격자의 PC라든지 노트북이라든지, 서버라든지 그런 쪽으로 다 전송되기 때문에 그렇게 표현했다. 1억 건이나 되는 것을 다 사람이 들어가서 할 수는 없다. 웹크롤링이라고 해서 자동화된 기법을 사용했고 공격자는 스크립트 형태로 프로그램을 짜고 정해진 주소를 입력하면 그 주소에 가서 웹 페이지를 통째로 긁어와서 개인정보나 기타 정보들을 추출하는 수 있는 방식을 사용했다고 보면 된다. Q. 이번 사고가 전 직원의 소행인데, 이를 관리 소홀이라고 보는 시각이 맞는지 아니면 지능화된 해킹으로 봐야하는지. 그럼 조회로 숫자가 세어진 것은 유출이 안됐다고 봐야하는 건지. 최 실장: 저희가 인증체계 관련 이 문제점도 강하게 질타하고 지적했다. 키 관리시스템도 제대로 안되고 있는 부분도 정확히 지적했다. 이는 분명히 관리의 문제다. 지능화된 공격으로 보기는 어렵다. Q. 1억4000여 회로 표현된 것이 일단은 횟수로 확인 된 것만 발표한 것인지. 건수 등도 최종적으로 개보위의 판단을 거쳐 나온다고 보면 되는 건지 아니면 판단하기 어려운 상황으로 보이는지. 웹 로그 분석 결과 접속기록을 확인했다고 발표했는데, 접속한 위치도 확인이 되는 것인지. 최 실장: 1억4000여 건을 조회했다. 조회된 정보는 유출된 것으로 보고 있다. 그 다음 개인정보에 대한 3367만건은 개보위나 경찰청, 저희(과기정통부)도 숫자를 동일하게 보고 있다. 거듭 말했듯이 개보위의 발표를 기다려달라. (공격자의 접속 위치는) 수사와 관련된 건이라 정확하게는 어떤 국가라든지 이런 건 말씀드리기 어렵다. Q. 쿠팡이 주장한 개인정보 유출 3000여 건에 대해서는 유출 범위를 축소하려는 시도로 해석될 여지가 있는지. 법적으로 문제가 될 소지는 없는지. 최 실장: 피조사기관이 하는 것은 하나의 주장일 뿐이다. 그 주장에 대해 조사를 하고, 검증을 하고 체크를 해서 국민들에게 투명하게 조사결과를 발표하는 것이 조사단의 의무다. 그들의 이야기하는 부분은 저희가 평가할 것은 아니고, 이를 엄정하고 투명하게 조사할 뿐이다. 또 숫자가 조사결과보다 적다고 해서 처벌하는 규정은 없다. Q. 공격자가 지금까지 확인된 바로는 1명이 맞는지. 배후에 다른 조직이 있거나 이런 것은 없는지. 1명에 의해 이렇게 큰 규모의 개인정보가 유출됐다는 것도 심각한 문제인 거 같은데 이 부분에 대해서는 어떻게 보는지. 최 실장: 이는 수사의 영역이다. 지금 공격자가 1명이다, 여러 명이다 이렇게 말씀드릴 수 있는 정보가 저희에게 있지 않다. 나중에 경찰의 (수사) 결과를 봐주셔야 한다. Q. 서명 키가 개발자의 개인 노트북에 저장된 사실을 적발했다고 하는데, 확인한 시점은 언제인지. 부적절하게 보관해 온 개발자라든지 직원 규모를 몇 명 정도로 보는지. 모의 해킹에서는 쿠팡 측이 인증체계의 구조적 결함을 임시방편으로 일부만 막았다고 본 거 같은데 구체적으로 어떤 내용인지. 이 부단장: 전 재직자는 이번에 문제가 됐던 키가 포함된 시스템을 직접 개발할 때 참여했던 인물이다. 숫자를 명확하게 말하기는 어렵지만, 팀에 있는 멤버들이 업무를 확인한 결과 키를 저장하고 있는 것으로 확인했다. 과거에도 퇴사한 공격자가 동일한 형태의 업무를 했기 댐누에 키를 저장할 수 있었고, 저희가 지적했던 키 관리가 전반적으로 이뤄지지 않았다는 부분이다. 몇 명이 이를 가지고 있는 지는 말씀드리지 어렵지만, 이력관리가 잘 안되는 부분이 있다. 근본적으로는 토큰을 가지고 공격자가 할 수 있는 경로상에서 문제점들을 진단하고 제거했어야 되는데 모의해킹한 부분에 대해서만 집중 관리하다보니 토큰을 검증하는 체계에 대해서는 전혀 검토가 이뤄지지 않아서 이번 사고와 연결됐다고 말씀드릴 수 있다. Q. 유출과 조회가 계속 헷갈리는 것이 보통은 유출이다. 이번에는 조회를 했다는 점이 혼란을 주는데, 1억4000여 건을 조회했다는 점을 고려하면 특정인의 배송지 목록 페이지에는 여러명이 있을 수 있다. 이를 곱하면 실제 유출정보는 많을 거 같다. 이 부단장: 3367만건이라고 명시한 부분은 '내 정보 수정하기'의 성명과 이메일을 쌍으로 계산했다. 이 숫자에 대해서는 웹 접속 기록상 정확하게 식별해서 구별할 수 있는 데이터가 있어 (저희가)셀 수 있었다. 그러나 배송지 주소는 상당히 복잡하게 돼 있다. 안에 등록돼 있는 개수도 많고, 최대 20개까지 등록돼 있다. 그 숫자를 지금 다 산정해서 발표한다면 시간이 많이 걸릴 수 있다 보니 조회한 순간 정보가 통제권 밖으로 나가기 때문에 1억4000여 건을 조회해서 유출했다고 말씀드렸다. 정확한 개별 건들은 향후 개보위가 발표할 숫자다. 임정규 민관합동조사단장: 배송지 목록을 보면 한 페이지에 어떤 사람은 주소를 하나만 넣은 사람이 있고, 주소를 20개 넣은 사람이 있다. 이를 하나부터 20개까지 분류할 수 있는데 저희는 조회한 한 페이지를 하나로 본 것이다. 그래서 이것을 1억4000여 건 조회했다고 발효한 것이다. Q. ISMS-P 접근 권한별 직무 분리와 암호 정책 수립이 미흡한 것을 확인했다고 했는데, 인증 취소도 검토하는지. 최 실장: (쿠팡은) ISMS-P 인증 기준에 미달하는 부분이 있었다. 통상적인 절차는 인증 기준 미달에 대해 보완조치를 요청한다. 보완 조치 이후에도 개선이 안 돼 있으면 그 다음에 시정 명령을 하고, 안하면 취소하는 절차를 진행한다. ISMS-P는 기업에서 정보보호를 사전적으로 잘 대비하는 체계를 갖추라는 의미이기 때문에 취약점, 미달 기준이 나왔을 때 이를 보완하는 것을 가장 우선으로 하고 있다. Q. 쿠팡은 유출된 개인정보가 3000여 건이라고 주장하고 하는데, 이를 잘못된 수치라고 보는지. 2차 피해가 없다고 주장하는데, 조사 과정에서 유출된 정황이나 사례는 없는지. IP가 조회된 장소가 해외, 중국일 가능성도 있는지. 최 실장: (쿠팡이 주장한) 3000여 건은 조사하는 과정의 하나일 뿐이다. 이에 대해 지금 수치가 맞다, 틀리다 말하는 것은 불필요하다. 2차 피해에 대한 부분은 현재까지 확인한 바로는 다크웹 등에서 확인하지 못했다. IP 조회 장소 등은 수사와 연계된 부분이 있어 경찰과 정보 공유를 한 상황이다. 이 부분에 대해서는 서울지방경찰청으로 문의를 해달라. Q. 유출자가 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 유출자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지 아니면 자동 기능인지. 데이터 외부 전송기록이 남아있지 않은 이유가 무엇인지, 유출자나 쿠팡 측이 기록을 삭제한 것인지. 전자출입증을 1대 1로 위변조한 것이 맞는지. 최 실장: 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 포함된 내용을 포렌식했다. 이곳에서 공격자가 제작한 것으로 보이는 스크립트를 확인했고 이 스트립트에 외부 클라우드를 연동하는 기능이 있었다. 이 기능 자체가 정보를 가지고 오면 그쪽으로 보내는 기능이 있었기 때문에 기능상으로는 클라우드를 이용하는 것으로 보인다. 제출받은 하드디스크상에서 직접적으로 통신한 기록이 남아있지는 않았고 남아있지 않은 이유는 로그가 일부 삭제됐을 수 있다. 삭제의 흔적도 있는데 그게 정확히 로그라고 단정할 수 있는 것까지는 남지 않았다. 이 부단장: 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰 구조상 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명 키, 일종의 도장을 찍고 만들어야 되기 때문에 접속할 때마다 이런 형태의 토큰을 생성햇다고 보면 된다. Q. (이번 사태의) 유출 규모나 보안 관리 부실에 대해 처벌이 적다는 느낌이 있다. 정보통신망법상 신고 지연 외에 관리 부실 등으로 더 처벌할 수 있는 법적 근거는 없는지. 최 실장: 과징금은 개보위의 영역이다. 정보통신망법상에서는 지연 신고, 그 다음 재발 장지 대책에 대해 적절하지 않다는 문제가 있다면 과태료에 대한 부분만 지금 조치할 수 있다. SK텔레콤 때 조사한 것을 보면 동일한 수준까지 밖에 안된다. 앞으로 법 개정에 따라 침해 사고에 대해서 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법이 되고 나면 침해 사고에 대해 나중에는 과징금을 물릴 수 있는 제도가 만들어질 것이다. Q. 결제 정보는 유출된 게 확인된 바 없는지. 최 실장: 저희가 조사한 사항으로는 없는 것으로 알고 있다.

2026.02.10 17:28박서린 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

[쿠팡 사태③] 대규모 유출 후, 2차 피해 없었나

쿠팡 개인정보 대규모 유출 사고 후 보이스피싱·스미싱 등 2차 범죄 우려가 컸지만, 현재까지는 이 같은 정황이나 증거가 확인되지 않은 것으로 조사됐다. 쿠팡 전 직원이 배송지 목록 페이지를 통해 성명·전화번호·주소와 함께 공동현관 비밀번호 관련 정보까지 조회했음에도, 직접적인 이용자 피해로 이어지진 않은 것으로 보인다. “현재까지 다크웹 등서 2차 피해 정황 확인 못 해” 10일 정부서울청사에서 진행된 쿠팡 침해사고에 대한 민관합동조사단 조사결과 브리핑 질의응답에서 조사단은 2차 피해 관련 질문에 “현재까지 저희가 확인한 바로는 다크웹 등에서 확인하지 못했다”고 밝혔다. 다만 조사단은 공격자 관련 사항과 접속 위치 등 일부 정보는 수사와 연계된 사안이라 구체적으로 설명하기 어렵다며 경찰 조사 결과를 기다려야한다고 했다. 조사단에 따르면 이번 사고에서 공격자는 '전자 출입증'을 위·변조해 정상적인 로그인 절차 없이 이용자 계정에 접근했고, 자동화된 웹크롤링 방식으로 개인정보를 조회했다. 조사단은 “조회하는 순간 정보가 다 바깥으로, 통제권 밖으로 나가기 때문에 조회를 유출로 본다"고 설명했다. 외부 전송 기능은 확인…실제 전송 여부는 '미확인' 유출·조회가 확인된 범위에는 내정보 수정 페이지의 성명·이메일 3367만 건과 배송지 목록 페이지 1억4800만 회 조회, 배송지 목록 수정 페이지 5만여 회 조회, 주문목록 페이지 10만여 회 조회 등이 포함됐다. 조사단은 특히 배송지 목록 페이지에 계정 소유자 본인 외에도 가족·친구 등 제3자의 성명·전화번호·주소 등 정보가 다수 포함돼 있다고 설명했다. 다만 회원·비회원 등 정보주체 범위와 개인정보 유출 규모의 세부 확정은 개인정보보호위원회 소관이라며 발표를 기다려 달라고 했다. 조사단은 공격자 저장장치 포렌식 과정에서 외부 클라우드 연동 기능이 포함된 스크립트를 확인했다고 밝혔다. 다만 제출받은 하드디스크상에서 직접적으로 통신한 기록들이 남아 있지는 않았다며 실제 외부 전송 여부는 확인하기 어렵다고 밝혔다. 기록이 남지 않은 이유에 대해서 조사단은 “로그가 일부 삭제됐을 수도 있다”며 “삭제 흔적도 있는데 '그게 정확하게 그 로그다'라고 판단할 수 있는 것까지는 안 남아 있다”는 취지로 설명했다. 조사단은 앞서 자료보전 명령 이후에도 일부 접속기록이 삭제돼 조사에 제한이 발생한 사실을 확인했다고 밝힌 바 있다. 조사단은 결제정보 유출 여부에 대해서는 “저희가 조사한 바로는 없다"고 말했다. 이외에도 조사단은 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중이며, 경찰청은 증거물 분석 등 수사를 진행 중이라고 밝혔다.

2026.02.10 15:55안희정 기자

[쿠팡 사태①] 내부 보안망, 누구한테·어떻게 뚫렸나

쿠팡 대규모 개인정보 유출 사고는 외부 해커의 무차별 공격이 아니라, 내부 시스템 구조를 알고 있던 전직 개발자가 이용자 인증체계의 취약점을 악용해 벌어진 것으로 조사됐다. 민관합동조사단은 정상적인 로그인 절차 없이도 이용자 계정에 접근할 수 있었던 구조적 문제가 사고의 핵심이라고 판단했다. 전직 개발자, 왜 이렇게 쉽게 접근할 수 있었나 10일 조사단에 따르면 공격자는 쿠팡 재직 당시 이용자 인증 시스템 설계·개발 업무를 수행했던 백엔드 개발자로, 재직 중 알게 된 인증체계와 키 관리 취약점을 퇴사 이후 악용했다. 공격자는 쿠팡 인증 시스템에서 사용하는 서명키를 탈취한 뒤 이를 활용해 '전자 출입증'을 위·변조했고, 정상적인 로그인(ID·비밀번호) 절차를 거치지 않고도 쿠팡 서비스에 접근할 수 있었다. 쿠팡 인증 구조는 이용자가 로그인하면 서버가 일종의 전자 출입증을 발급하고, 관문 서버가 이 출입증의 유효성을 검증한 뒤 서비스 접근을 허용하는 방식이다. 그러나 조사 결과, 쿠팡은 해당 전자 출입증이 정상 발급 절차를 거쳤는지, 위·변조된 것은 아닌지 확인하는 검증 체계를 충분히 갖추지 못한 것으로 나타났다. 또 다른 문제는 서명키 관리였다. 서명키는 전자 출입증 발급에 사용되는 핵심 정보로, 담당자가 퇴사할 경우 즉시 폐기·갱신돼야 한다. 하지만 쿠팡은 퇴사 이후에도 해당 서명키를 갱신하지 않은 채 운영을 이어왔고, 키 발급·사용 이력을 체계적으로 관리하는 절차도 미흡했던 것으로 조사됐다. 실제로 조사단은 현재 재직 중인 개발자의 노트북에 서명키가 저장돼 있었던 사실도 확인했다. 공격자는 퇴사 이후 탈취한 서명키를 활용해 전자 출입증 위·변조 테스트를 진행한 뒤, 2025년 4월부터 11월까지 자동화된 웹 크롤링 도구를 이용해 대규모 정보 수집을 시도했다. 이 과정에서 공격자는 2300여 개의 IP를 사용했으며, 쿠팡의 시스템은 비정상적인 접속 패턴을 탐지하거나 차단하지 못했다. 관리 미흡이 복합적으로 작용 조사단은 이번 사고가 단일 취약점이 아닌 인증체계 검증 부재, 키 관리 부실, 로그 관리 미흡이 복합적으로 작용한 결과라고 봤다. 특히 동일한 서버 사용자 식별번호가 반복적으로 사용됐음에도 이를 이상 징후로 인식하지 못한 점, 사고 분석과 피해 규모 산정에 필요한 접속기록이 일관되게 관리되지 않은 점도 문제로 지적됐다. 조사단은 ▲정상 발급 절차를 거치지 않은 전자 출입증에 대한 탐지·차단 체계 도입과 함께 ▲키 관리 전반에 대한 통제 강화 ▲비정상 접속 행위 모니터링 강화를 재발방지 대책으로 제시했다. 개인정보보호위원회와 경찰은 이번 사고와 관련한 추가 조사와 수사를 이어갈 예정이다.

2026.02.10 15:00안희정 기자

서울시설공단 '따릉이' 유출사고 2년간 몰랐다

서울 공공자전거 '따릉이' 앱을 운영하는 서울시설공단이 개인정보 유출 사실을 인지하고도 2년간 별도 조치를 하지 않은 것으로 나타났다. 서울시는 지난 6일 브리핑에서 "2024년 6월 발생한 사이버공격 당시 공단이 개인정보 유출 사실을 확인하고도 시에 보고하지 않아 초동 대응이 이뤄지지 않았다"고 밝혔다. 시에 따르면 따릉이 앱은 2024년 6월 말 디도스 공격으로 전산 장애를 입었고, 같은 해 7월 보안업체가 제출한 분석 보고서에 개인정보 유출 정황이 담겼다. 그러나 공단은 서버 증설과 보안 강화만 진행했을 뿐 유출 사실에 대한 신고나 보고를 하지 않았다. 이 사실은 최근 경찰이 다른 사이버범죄 수사 과정에서 따릉이 관련 정보를 발견해 공단에 통보하면서 뒤늦게 확인됐다. 시는 공단의 보고 누락과 초동 대응 미흡에 대해 감사를 실시하고 관련자를 직무 배제한 뒤 수사 의뢰를 검토할 방침이다. 따릉이 가입자는 500만 명 수준이다. 필수 수집 정보는 아이디와 휴대전화 번호, 선택 수집 정보는 이메일 주소, 생년월일, 성별, 체중 등이다.

2026.02.07 13:07김기찬 기자

쿠팡 "16만5000여 계정 개인정보 유출 추가 확인"

지난해 말 3370만건의 대규모 개인정보가 유출됐던 쿠팡이 동일한 사건에서 16만5000여 건의 계정이 추가 유출됐다. 쿠팡은 5일 "지난해 11월 발생했던 것과 같은 개인정보 유출 사건에서 약 16만5000여 건 계정의 추가 유출이 확인됐다"고 공지했다. 유출된 정보는 입력한 이름, 전화번호, 주소 등 고객이 입력한 주소록 정보다. 다만 쿠팡은 "결제 및 로그인 정보를 포함해 공동현관 비밀번호, 이메일, 주문목록은 유출되지 않았다"고 주장했다. 이어 "내부 모니터링을 한층 강화해 유사시 즉시 대응할 수 있는 체계를 확립하고 운영 중"이라며 "현재까지 2차 피해 의심사례는 발견되지 않고 있다"고 말했다.

2026.02.05 18:05박서린 기자

장동혁 "쿠팡 사태, 통상 마찰 뇌관"...총리실 "사실 아냐"

장동혁 국민의힘 대표는 트럼프 행정부의 대(對)한국 관세 압박 배경에 쿠팡 사태와 디지털·플랫폼 규제가 복합적으로 작용했다고 주장했다. 개인정보 유출에 대한 처벌은 필요하지만, 감정적인 대응은 통상 마찰을 키워 국익과 국민 안전을 동시에 훼손할 수 있다는 설명이다. 이에 대해 국무총리실은 쿠팡 문제를 한미 통상협상의 뇌관으로 보는 시각에 우려를 표하며, 사실관계를 오도할 위험이 크다고 반박했다. 장 대표는 4일 국회 교섭단체 대표 연설에서 “지난 1월 27일 트럼프 대통령이 한국에 대한 상호관세를 25%로 되돌리겠다고 밝혔고, 국회의 비준 지연을 이유로 들었지만 그것이 전부는 아니다”라며 “관세 인상 발표 직후 미국 하원 공화당 법사위원회가 '쿠팡과 같은 미국 기업을 부당하게 표적으로 삼으면 이런 일이 벌어진다'는 취지의 입장을 공식 계정에 올렸다”고 말했다. 이어 "밴스 부통령이 김민석 총리에게 쿠팡 사태부터 따졌고, 트럼프 2기 인수위에 관여했던 조 론스데일 팰런티어 창업자가 '이재명 대통령이 중국의 이익을 위해 한국 근로자와 성장, 무역 관계를 희생할 것인지 결정해야 한다'고 주장했다고 언급했다. 장 대표는 “쿠팡 사태는 미·중 패권 경쟁 틈바구니에서 대한민국의 선택을 묻는 상징적인 사건”이라며 “미국은 쿠팡에 대한 과도한 제재가 중국 C-커머스의 한국 시장 잠식으로 이어질 수 있고, 한국의 데이터 주권과 유통 주권이 중국으로 넘어갈 수 있다고 본다”고 말했다. 그러면서 “쿠팡의 개인정보 유출은 비판받아 마땅하고 상응하는 처벌이 이뤄져야 한다”면서도 “어설프고 감정적인 접근으로는 국익도, 국민 안전도 지켜내기 어렵다”고 강조했다. 또한 “지금 미국은 자국의 이익을 지키기 위해 가능한 모든 수단을 동원하고 있다”고도 했다. 장 대표는 더불어민주당이 일방 통과시켰다고 지목한 정보통신망법 개정안과 관련해 미국 국무부가 “미국 기반 온라인 플랫폼 사업에 부정적 영향을 미치고 표현의 자유를 약화시킬 수 있다”며 반대 입장을 냈다고 말했다. 또 데이비드 색스 백악관 AI·가상화폐 차르가 “무역 제재, 비자 발급 거부 등 모든 수단으로 맞서야 한다”는 강경한 주장을 내놓았다고도 덧붙였다. 관세 충격의 실물 피해 사례로는 현대기아자동차를 언급했다. 장 대표는 “지난해 25% 관세가 적용되는 동안 7조2천억 원의 관세 비용을 감당해야 했다”며 “통상 협상을 제때 제대로 매듭짓지 못하면 우리 경제는 치명상을 입게 될 것”이라고 밝혔다. 그러나 국무총리실은 이날 참고자료를 배포하고 장동혁 대표가 연설에서 '밴스 부통령이 김민석 국무총리에게 쿠팡 사태부터 따졌다'고 언급한 건 사실과 다르다고 해명했다. 총리실은 "밴스 부통령은 1월 23일 김 총리와 회담에서 한국의 법적 시스템을 존중한다는 전제하에 정중한 어조로 쿠팡 문제에 대해 문의했고, 김 총리의 설명을 듣고 상황에 대한 이해를 표했다"고 설명했다. 이어 "쿠팡 문제를 한미 통상협상의 뇌관으로 표현하는 것도 사실과 다른 오도의 위험이 크다"며 "해당 언급은 사실에 부합하지 않고 외교적으로도 한미관계에 도움이 되지 않는 부적절한 표현"이라고 지적했다.

2026.02.04 14:55안희정 기자

손해사정 플랫폼 '사고링크' 유출 데이터, 다크웹서 유통

지난달 중순께 개인정보 유출 사고가 발생한 손해사정 플랫폼 '사고링크'의 유출 데이터가 불법 해킹 포럼에서 유통되고 있는 것으로 확인됐다. 3일 본지 취재를 종합하면 불법 해킹 포럼 '다크포럼스(Darkforums)'에서 활동하는 '팝핀(p0ppin)'이라는 해커는 지난달 26일 1만2000건의 고객 및 관리자 데이터를 탈취했다는 게시글을 업로드했다. 이 해커는 "올해 1월 사고링크의 데이터를 탈취했다"며 "1만2000건의 고객 및 관리자 데이터가 유출됐다. 유출된 데이터는 휴대전화 번호, 성별, 이메일, 생년월일, 그리고 교통사고 관련 보고서 등이다"라고 밝혔다. 이어 이 해커는 해킹 성공을 인증하기 위해 2건의 샘플 데이터를 공개했다. 해당 샘플 데이터에는 2명 고객의 ▲마케팅 정보 수신동의 여부 ▲접속 운영체제 ▲성별 ▲생년월일 ▲휴대전화 번호 ▲플랫폼 내 닉네임 정보 ▲이메일 ▲이름 ▲계정 생성 날짜 ▲플랫폼 내에서 사용되는 교통사고 식별번호 등이 포함돼 있다. 공개한 샘플 데이터 중에는 해커가 '진단서'라고 주장하는 인터넷 주소(URL)도 포함돼 있다. 다만 해당 URL을 접속 가능한 형식으로 변환해 접속하면, 진단서가 아니라 사고링크의 성·연령별 심사실적 PDF 파일이 표시됐다. 앞서 사고링크는 지난달 16일 개인정보가 외부로 유출된 정황을 포착해 이와 관련, 공지를 발표한 바 있다.(☞손해사정 플랫폼 '사고링크' 개인정보 일부 유출) 공지에 따르면 유출됐을 가능성이 있는 개인정보 항목은 ▲이름 ▲성별 ▲생년월일 ▲휴대전화번호 ▲이메일 주소 ▲마케팅 정보 수신 동의 여부 ▲서비스 이용 과정에서 생성된 사고 관련 일부 정보 및 손해 산정에 활용된 정보 등이다. 해커가 공개한 데이터와 대부분 겹친다. 이어 사고링크는 당시 공지에서 "우리 시스템 내에 저장된 진단서나 손해사정서 등의 문서 파일(PDF 형태)에 대해서는 확인 가능한 범위 내에서 외부 다운로드 또는 반출 정황은 확인되지 않았다"면서 "해당 사고의 정확한 발생 시점은 현재 조사 중이다. 우리는 사고 인지 직후 비인가 접근 가능 경로 점검 및 접근 통제 강화, 보안 취약점 패치 등 재발 방지를 위한 보안 강화 조치를 지속적으로 시행하고 있다"고 밝힌 바 있다.

2026.02.03 15:36김기찬 기자

로저스 쿠팡 대표, 30일 경찰 수사 출석

쿠팡 대규모 개인정보 유출 사태와 관련해 고발된 해롤드 로저스 쿠팡 임시 대표가 오는 30일 경찰에 출석한다. 28일 경찰에 따르면 로저스 대표 측은 개인정보 유출 사태 '셀프 조사' 발표 경위를 수사하기 위한 경찰의 세 번째 출석 요구에 응하겠다는 뜻을 밝혔다. 앞서 경찰은 쿠팡 사태로 유출된 개인정보가 3천 건이 아닌 3천만 건 이상으로 보고 수사를 지속하는 한편, 1·2차 출석에 응하지 않던 로저스 대표가 3차에도 출석하지 않을 경우 체포영장 신청 가능성을 시사했다. 로저스 대표는 지난해 12월 말 진행된 국회 쿠팡 연석청문회 다음 날인 지난 1일 출장을 이유로 출국했다. 경찰은 로저스 대표에 대해 출국 금지를 신청했으나 검찰 단계에서 반려됐다. 로저스 대표는 이달 21일 한국에 입국한 것으로 알려졌다.

2026.01.28 10:08박서린 기자

정부의 '쿠팡 때리기'...알리·테무·쉬인 밀어주기라고?

쿠팡 개인정보 유출 사태 이후 일부 유튜브·온라인 커뮤니티를 중심으로 한국 정부가 차이나(C) 커머스를 밀어주기 위해 쿠팡을 공격한다는 음모론이 확산됐다. 하지만 실제 이용자 수와 결제 데이터는 정반대 흐름을 보인 것으로 나타났다. 보안 불신이 쿠팡을 넘어 C커머스 전반으로 확산되면서, 반사이익 대신에 동반 타격이 현실화됐다는 분석이다. 27일 업계에 따르면 한 극우 성향 유튜버는 한국 정부가 중국 기업인 알리익스프레스 등에는 혜택을 주고, 쿠팡 등 미국 기업은 공격하려 한다는 주장을 내놨다. 또 다른 보수 성향 유튜버도 “친중 정권이니까 중국 업체 알리나 테무 이쪽을 편들어주기 위해 쿠팡을 때려잡으려고 하는 게 아니냐”는 입장을 견지했다. 쿠팡 사태에 중국 공산당이 개입했을 수 있다는 음모론까지 나왔지만, 수혜자로 거론된 C커머스 플랫폼 알리, 테무, 쉬인은 되려 이용자 수가 동반 하락하는 중이다. 쿠팡 사태에도 알·테·쉬 이용자 수 같이 떨어졌다…왜? 쿠팡의 개인정보 유출 공식 발표가 있던 지난 11월 29일 직전 주(11월 17~23일) 알리의 주간활성이용자수(WAU)는 476만103명에서 그 다음 주 446만1천763명, 12월 첫째 주(12월 1일~7일) 415만4천746명으로 하락했다. 이후 12월 셋째 주(12월 15~21일) 386만5천337명으로, 40만명대로 깨진 뒤 지난주(1월 12~18일) 388만6천152명까지 계속해서 이용자 수가 감소하고 있는 추세다. 테무의 WAU는 쿠팡의 발표가 있은 뒤 371만8천51명에서 12월 첫째 주 382만5천159명으로 증가했으나, 넷째 주(12월 22~28일)부터 360만1천455명으로 떨어졌다. 1월 첫째 주(12월 29~1월 4일) 367만2천248명으로 소폭 상승했으나, 지난주(361만2천613명)까지 줄곧 360만명대를 유지하고 있다. 쉬인도 11월 셋째 주(11월 17~23일) 99만233명으로 시작해 12월 셋째 주 71만8천965명, 넷째 주 61만9천038명, 1월 첫째 주 59만1천556명으로 최저치를 기록했다. 1월 둘째 주(1월 5~11일)와 지난주 각각 69만9천970명, 74만3천648명으로 집계되며 쿠팡 개인정보 유출 발표 이전 수준까지는 올라오지는 못하고 있는 상황이다. 반면 쿠팡의 이용자 수는 개인정보 유출 공식화 직전 2천764만5600명에서 12월 첫째 주 2천908만952명으로 반짝 상승했다가 이후 계속해서 2천600만~2천700만명대를 기록 중이다. 신용카드 결제액도 떨어졌다…이용자 불신 해소 못한 탓 체크·신용카드 결제액도 유사한 흐름을 보이고 있다. 알리의 결제액은 11월 셋째 주 393억7천387만5천980원에서 12월 첫째 주 212억5천744만6천893원까지 하락한 뒤, 넷째 주 237억4천470만5천995원으로 반등했다. 하지만 12월 셋째 주부터 지난주까지는 176억원에서 226억원대를 고전하고 있다. 테무도 11월 셋째 주 173억6천212만760원에서 12월 넷째 주 126억5천201만7천677원까지 감소한 이후 지난주까지 줄곧 120억원 후반대에서 130억원 중반대를 오가고 있다. 쉬인은 11월 셋째 주 11억3천029만7천578원에서 12월 넷째 주(5억5천003만1천768원)까지 불과 한 달 만에 결제액이 반토막 났다. 이후 1월 첫째 주 5억7천만원대에서 지난주까지 7억5천만원대로 올라왔다. 쿠팡의 대규모 개인정보 유출 사태 이후 알리, 테무, 쉬인의 이용자도 함께 떨어진 배경에는 당초 이용자들의 인식 저변에 자리하던 보안 우려가 문제가 됐다. C커머스를 이용하면 개인정보가 중국으로 넘어갈 수 있다는 불신에 불이 붙으면서, 이용자들이 플랫폼 이용횟수를 줄인 것으로 풀이된다. 특히, 쿠팡 사태의 유력 피의자가 중국인으로 추정된다는 점도 불신을 키웠다. 여기에 알리도 판매자 계정이 해킹돼 셀러들에게 한 때 600만 달러(약 86억9천만원)에 달하는 정산금 지급이 지연된 것도 신뢰도 하락에 영향을 미쳤다. 알리의 내부 조사 결과에 따르면 회사는 '알리익스프레스 코리아 셀러 센터'에서 총 107개 판매자 계정의 비밀번호가 재설정됐으며, 이 중 83개 계정의 계좌번호가 해커에 의해 변경됐고, 해당 셀러에 지급돼야 할 정산금을 셀러가 가로챈 것으로 조사됐다. 김시월 건국대 소비자학과 교수는 “결국 중국 이커머스가 (개인정보 유출) 위험성이 더 크다는 소비자 인식이 존재하는 것”이라며 “이들로 발길을 옮겨도 (개인정보 유출) 위험성이 높아지면 높아졌지 약해지지 않는다는 시각이 눈으로 보여진 것”이라고 말했다. 이어 “쿠팡에 상응하는 서비스를 제공해주지 못했다는 점도 이용자 이동이 가시화되지 않은 원인 중 하나일 수 있다”고 덧붙였다.

2026.01.27 18:21박서린 기자

경찰, '쿠팡 유출' 3천만건 이상 못 박아…대표 출석 불응 시 체포 검토

경찰이 쿠팡의 대규모 개인정보 유출 사건 피해 계정을 3천 개가 아닌 3천만 개라고 보고 수사를 지속 중이다. 그간 경찰 출석 요구에 불응한 해롤드 로저스 쿠팡 임시 대표가 3차에도 출석하지 않을 경우, 체포영장을 신청할 수 있다는 가능성도 열어뒀다. 박정보 서울경찰청장은 26일 정례 기자간담회에서 “유출 자료가 얼마만큼인지 아직 확정적이지 않다”며 “(유출된 계정이 3천만건 이상 된다고 보고 있다)”고 말했다. 쿠팡 측의 유출 규모 축소 의도 여부를 묻는 질문에는 “확인해봐야 한다”며 “쿠팡에서 이야기한 것과는 다르다”고 덧붙였다. 앞서 쿠팡은 개인정보 유출 사고의 범인으로 추정되는 전직 직원 A씨가 접근한 고객 계정은 3천300만 개이지만, 이 중 약 3천 개 계정의 고객 정보만 저장했다고 밝힌 바 있다. 이어 경찰은 쿠팡의 '셀프 조사' 발표 의혹 관련 디지털 전자기기 등 분석을 거의 마무리한 단계라고 설명했다. 유출된 계정에는 이름과 주소, 이메일 등의 정보가 담겨진 것으로 알려졌다. 경찰은 쿠팡의 셀프 조사 발표 경위를 수사하기 위해 로저스 쿠팡 임시 대표에게 출석을 요구한 상황이다. 그는 지난 5일과 14일 각각 1차, 2차 출석 요구를 받았으나 불응했다. 3차 출석 요구 불응 시 로저스 대표에 대한 체포영상 신청 가능성에 대해 박 청장은 “무조건 체포영장을 신청하는 것은 아니”라며 “3차 출석을 왜 안 했는지도 따져봐야 해 일률적으로 이야기하기는 어렵다”고 언급했다. 그러나 “누구든지 통상 절차에 따라 진행된다”며 “사유가 충족되면 할 수 있다”고 부연했다. 통상적으로 경찰 수사에서 3회 이상 출석 요구에 불응하면 체포영장을 신청한다. 경찰은 쿠팡 개인정보 유출 사태의 본류인 유출자에 대한 수사를 이어가고 있다. 경찰은 국제형사경찰기구(ICPO)를 통해 유출 피의자로 특정된 A씨에 대한 소환을 요청했으나 현재까지 인터폴 측으로부터 특별한 응답은 없는 상태다. 박 청장은 “외국인이다 보니 한계가 있다. 인터폴은 강제력이 있는 것이 아니라 상대국 협조가 없으면 쉽지 않은 일”이라면서도 “끝까지 피의자를 직접 불러다 조사해 한국법으로 처벌한다는 목표로 움직이고 있다”고 강조했다.

2026.01.26 18:14박서린 기자

쿠팡노조 "전방위 조사, 현장 일자리 위협…노동자·소상공인 희생 안돼"

쿠팡 노동조합이 최근 발생한 개인정보 유출 사고와 관련해 정부의 합리적이고 공정한 조사를 촉구하는 입장문을 냈다. 개인정보 보호 책임은 분명히 져야 하지만, 과도한 제재로 현장 노동자와 소상공인의 생계가 위협받아서는 안 된다는 주장이다. 노조는 22일 “최근 회사에서 발생한 개인정보 유출 사고에 대해 깊은 유감을 표한다”며 “이번 사고를 계기로 쿠팡이 개인정보 관리 체계를 더욱 철저히 갖추고, 고객과 국민이 다시 신뢰할 수 있는 기업으로 거듭나기를 바란다”고 밝혔다. 다만 현재 진행 중인 정부의 전방위 조사 방식에 대해서는 우려를 나타냈다. 노조는 “10곳이 넘는 정부기관이 개인정보 유출을 넘어 회사의 전반적인 사업 전반에 대해 동시다발적으로 조사를 진행하는 상황은 이례적”이라며 “이로 인해 현장 노동자들의 일자리가 위협받을 수 있다는 심각한 우려를 하지 않을 수 없다”고 말했다. 실제 현장에서는 이미 변화가 나타나고 있다는 설명이다. 노조는 “배송 물량 감소를 체감하고 있으며, 이는 단순한 개인 고용 문제가 아니라 노동자 가족 전체의 생계와 직결된 문제”라고 역설했다. 노조는 개인정보 유출 책임을 회피할 의도는 없다고 선을 그었다. 노조 측은 “정부 기관이 철저히 조사하고, 그 결과에 따라 회사가 합당한 개선 조치를 이행하는 것은 당연한 책무”라면서도, “개인정보 보호 책임의 범위를 넘어선 과도한 제재로 회사 운영이 심각한 타격을 입을 경우, 그 여파로 노동자들의 일자리와 소상공인의 판로가 동시에 위협받을 수 있다”고 지적했다. 특히 “만약 회사 운영이 어려울 정도의 제재로 회사가 문을 닫게 된다면, 노동자의 권익향상과 처우개선을 위한 노동조합의 존재 의미도 퇴색될 수 있다”고 우려했다. 노조는 “회사의 잘못은 분명히 바로잡아야 한다”면서도 “그 과정에서 회사를 키워 온 수많은 노동자와 쿠팡을 통해 생계를 이어가는 소상공인들이 희생돼서는 안 된다”고 말했다. 이어 “어떠한 조사와 논의도 현장에서 생계를 유지하고 있는 노동자들의 생계권을 함께 고려하고, 이에 대한 대책까지 수반한 결과로 이어져야 한다”고 덧붙였다.

2026.01.22 16:49안희정 기자

손해사정 플랫폼 '사고링크' 개인정보 일부 유출

손해사정 플랫폼 '사고링크'에서 일부 이용자 개인정보가 유출되는 사고가 발생했다. 사고링크는 지난 16일 공지를 통해 "최근 외부 온라인 공간에 당사 서비스와 관련된 데이터 일부가 게시된 정황을 인지하고 즉시 내부 점검을 실시했다"며 "그 과정에서 일부 이용자의 개인정보가 외부에 노출된 사실이 확인돼 이용자의 개인정보도 외부에 노출됐을 가능성이 있어 한국인터넷진흥원(KISA) 등 관계기관 신고와 함께 추가 피해 방지를 위한 조치를 진행하고 있다"고 밝혔다. 사고링크는 정확한 사고 경위를 파악 중이다. 현재 조사된 내용에 따르면 지난 14일 외부 온라인 공간에 이 회사 서비스와 관련된 데이터 게시 정황을 포착했다. 사고링크는 인지 즉시 내부 점검을 실시해 관련 접근 경로를 차단했다. 구체적으로 ▲외부 비인가 접근 가능 경로 점검 및 접근 통제 강화 ▲관련 계정 및 접근 권한 전면 점검 ▲보안 취약점 패치 및 시스템 보완 조치 적용 ▲관계기관 신고 및 추가 조사 진행 등의 조치를 완료했다. 현재까지 유출됐을 가능성이 있는 개인정보 항목은 ▲이름 ▲성별 ▲생년월일 ▲휴대전화번호 ▲이메일 주소 ▲마케팅 정보 수신 동의 여부 ▲서비스 이용 과정에서 생성된 사고 관련 일부 정보 및 손해 산정에 활용된 정보 등이다. 사고링크 시스템 내에 저장된 진산서나 손해사정서와 같은 민감 정보의 외부 유출 정황은 확인되지 않았다. 사고링크는 "주민등록번호와 같은 고유식별정보를 수집·저장하고 있지 않다"며 "로그인 비밀번호역시 카카오 로그인 및 애플 로그인 등 외부 인증 방식을 통해 제공되기 때문에 회사 시스템에 저장돼 있지 않다. 결제 역시 가상계좌 안내 후 이용자가 직접 입금하는 방식이기 때문에 카드번호, 계좌 비밀번호 등 결제 정보도 저장돼 있지 않다"고 밝혔다. 이로써 결제 정보를 악용한 금전적인 피해나 비밀번호 등 계정정보 탈취로 다른 웹사이트에서 연쇄적인 공격이 일어날 우려가 있는 '크리덴셜 스터핑' 공격의 가능성은 희박하다. 다만 일부 서비스 이용자의 이름과 휴대전화번호 등이 외부로 유출됐을 경우 이같은 정보를 악용해 피싱 공격에 활용하는 등의 2차 피해 우려도 나온다. 사고링크는 "이용자는 개인정보 침해로 인한 피해가 의심되는 경우 개인정보보호 포털 또는 관계기관을 통해 구제 절차를 이용하실 수 있다"며 "이번 사고로 심려를 끼쳐드린 점을 무겁게 인식하고 있으며, 개인정보 보호를 최우선 가치로 삼아 추가 피해 방지와 재발 방지를 위해 최선을 다하겠다. 추가로 확인되는 사항이 있을 경우 신속히 안내드리겠다"고 공지를 통해 밝혔다.

2026.01.21 19:59김기찬 기자

쿠팡 가입자들, 보상 쿠폰만 쓰고 나갔나

쿠팡이 대규모 개인정보 유출 사고에 대한 보상으로 구매이용권 지급을 시작한 지난 15일 이후 일간활성사용자수(DAU)는 증가했지만, 결제액은 오히려 감소한 것으로 나타났다. 보상으로 이용자를 플랫폼에 복귀시키는 데 성공했으나, 이를 실질적인 소비로 연결시키는 데는 실패했다는 분석이 나온다. 데이터 분석 솔루션 모바일인덱스에 따르면 대규모 개인정보 유출 사태의 보상격인 구매이용권 지급이 시작된 지난 15일 쿠팡의 일간활성사용자수(DAU)는 1천599만1천625명으로, 전날(1천560만8천81명) 대비 약 40만명 증가했다. 직전 주인 8일(1천541만9천157명)과 지난해 12월 15일(1천562만4천763명)과 비교하면 각각 약 60만명, 35만명 늘어난 수치다. 다음날인 지난 16일(1천638만5천758명)에도 역시 40만명이 상승하며 지난해 12월 7일 이후 처음으로 DAU가 1천600만명대를 넘어섰으나, 17일(1천601만2천345명)부터는 다시 37만명가량 감소하는 모습을 보였다. 구매이용권 지급 후 DAU 2일간 40만명씩↑…결제액은 '뚝' 구매이용권 지급이 효과를 보이면서 쿠팡 DAU는 잠시 늘었으나, 결제금액은 되려 줄어들었다. 15일 쿠팡의 신용·체크카드 결제액은 1천405억3천295만7천916원으로, 전날(1천425억6천412만562원) 대비 20억원 감소했다. 지난 8일(1천413억9천152만1천46원)과 비교해도 약 10억원 하락했으며, 한 달 전(1천549억3천664만6천298원)과는 150억원 가까이 차이난다. 결제액의 경우 16일(1천335억1천371만5천256원)과 17일(1천205억9천473만8천893원)에 각각 전날 대비 70억원, 130억원 줄어들며 감소세를 그린 것으로 나타났다. 구매이용권을 받은 회원이 당초 구매할 상품에 쿠폰을 적용만 했을 뿐 추가 구매로 이어지지 않은 것이 이용자는 늘었지만, 결제액이 줄어든 주요 원인으로 지목된다. 쿠팡은 구매이용권으로 쿠팡 전 상품·쿠팡이츠 각각 5천원, 알럭스 뷰티&패션·쿠팡 트래블 각각 2만원씩 총 5만원을 지급한 상황이다. 해당 구매이용권은 개인정보 유출이 일어난 3천370만명의 고객이 대상이며, 총 보상액은 1조6천850억원이다. 돌아온 회원 쿠폰만 썼다…타 이커머스 간 이용자 복귀는? '글쎄' 구매이용권 지급 첫날 늘어난 40만명이 쿠팡 전 상품 대상 5천원 쿠폰을 모두 사용했다고 단순 계산하면 총 20억원으로, 같은 날 줄어든 결제액과 맞아떨어진다. 제공된 구매이용권을 모두 사용하면 쿠팡의 결제액은 최대 400억원(16일까지 늘어난 80만명 기준)까지 줄어들 가능성이 있다. 일각에서는 쿠팡의 구매보상안 마련으로, '탈팡'한 이용자가 다시 복귀할 수 있다는 시각도 나왔으나, 회원 이동 움직임은 감지되지 않았다. 지난 15일 DAU는 지마켓 155만5천270명, 11번가 160만8천753명, 컬리 85만9천749명, SSG닷컴 58만4천888명으로 집계됐다. 전날과 비교 시 11번가(약 17만명), SSG닷컴(약 11만명), 컬리(7천명)는 오히려 이용자가 늘었다. 서용구 숙명여대 경영학부 교수는 "구매이용권 지급으로 추가 구매가 이뤄진 것이 아니라 이용자가 필수 구매하던 상품에 그냥 쿠폰만 적용시킨 탓"이라며 "보상을 마케팅 형식으로 접근해 소비자의 실망감이 커진 영향도 있다. 이로 인한 탈팡 현상은 지속적으로 이뤄질 것"이라고 내다봤다.

2026.01.21 11:43박서린 기자

쿠팡 정보유출 보상쿠폰, 타사 보상안과 비교해보니

쿠팡이 개인정보 유출에 대한 보상으로 1인당 최대 5만원 규모의 이용쿠폰을 지급했지만, 유사한 사고를 일으킨 통신·금융사들의 보상안과 비교해 체감 수준이 낮다는 지적이 나온다. SK텔레콤·KT와 달리, 쿠팡의 보상안은 사용 제약이 많아 상대적으로 실효성이 떨어진다는 인식이다. 쿠팡은 지난 15일 오전 10시부터 대규모 개인정보 유출 피해에 보상격인 구매이용권을 지급 중이다. 이번 구매이용권은 쿠팡 전 상품·쿠팡이츠 각각 5천원, 쿠팡 트래블·알럭스 뷰티&패션 각각 2만원씩 총 5만원 규모다. 커피·치킨 등을 구매할 수 있는 모바일 상품권을 포함한 일부 상품의 구매가 불가능한데다, 쿠팡이나 쿠팡이츠보다 비교적 덜 알려진 알럭스와 쿠팡 트래블을 제외하면 실질 혜택은 1인당 1만원 정도여서 "보상이 충분하지 않다"는 불만이 제기됐다. 지난해 해킹 사고 난 SKT·KT·예스24·롯데카드 보상안은? 지난해 개인정보 유출이 발생한 타 기업과의 보상안은 얼마나 차이가 날까. 같은 해 28대 서버의 악성코드 감염으로 약 2천696만건 규모의 유심 관련 정보가 유출된 SK텔레콤은 지난해 7월 5천억원 규모의 고객 보상안을 발표했다. 보상안에는 전 고객 대상 8월 통신 요금 50% 할인, 연말까지 데이터 50GB 추가 제공 등이 포함됐다. 약정 고객 해지 위약금 면제도 이뤄졌다. KT도 모든 고객을 대상으로 오는 2월부터 6개월간 매달 데이터 100GB를, 해외 이용 고객에게는 로밍 데이터 50%를 추가 제공한다. 이외에도 가입자는 온라인동영상서비스(OTT) 티빙, 디즈니플러스 6개월 이용권 중 하나를 선택할 수 있으며, 환급 신청 방식으로 위약금도 면제된다. 해킹 사건이 두 차례나 발생했던 예스24는 첫 번째 랜섬웨어 감염 당시 서비스 장애 기간 중 종료된 상품권과 쿠폰에 한해서는 이용기간을 연장했다. 출고 지연과 매장 픽업은 각각 포인트 2천점을, 공연은 관람 불가 고객의 경우 티켓가의 120%, 예매 취소 건은 20%를 보상했다. 후속 보상안에서는 전체 회원에게 YES상품권 5천원과 크레마클럽 무료 이용권 30일권을 지급했다. 다만 후속 보상안은 사용 가능 기간이 길지 않도록 제약을 걸었다. 297만명의 개인정보가 유출된 롯데카드는 개인정보 유출이 확인된 고객에게 카드사용 알림서비스, 신용정보 관리 서비스 '크레딧케어'를 지난해 말까지 무상 제공하고, 최대 10개월 무이자 할부를 지원했다. 카드번호·비밀번호 일부·유효기간·CVC 등의 민감 결제 정보가 유출된 28만명에게는 올해 연회비도 면제해주기로 했다. 쿠팡-소비자 간 보상액 인식 차이…왜? 이들의 보상안을 금액으로 단순 비교해 보면 SK텔레콤(5G ZEM플랜 베스트 2만6천원·베이직플러스 데이터 충전 50GB 7천원 기준)와 KT(멤버십 할인 적용 5G 데이터 5GB 3천원·티빙 광고형 스탠다드 5천500원 기준)의 보상안은 최소 각각 12만원, 39만3천원부터 시작한다. 양 사 모두 면제된 위약금을 더하면 보상 규모는 더 커진다. 예스24(YES 상품권 5천원·크레마클럽)는 전체 회원 대상으로 1만500원을 제공하며, 티켓(10만원 기준) 구매 고객은 3만500원을 보상받는 셈이다. 롯데카드(카드사용 알림서비스 300원·크레딧케어 월 990원 기준)의 보상액은 5천원 남짓이다. 단, 민감 정보가 새어 나간 고객은 연회비에 따라 최대 30만원까지 추가 보상을 얻을 수 있다. 전문가는 쿠팡의 보상안과 소비자 인식 간 차이가 벌어진 원인으로 실효성과 진정성 부족을 지목했다. 최철 숙명여대 소비자경제학과 교수는 "쿠팡은 자사 플랫폼 안에서 제약이 따르는 보상안을 지급한 것과 달리 SK텔레콤은 멤버십 제휴를 통한 할인을 제공하면서 보상의 소비자 선택지를 넓힌 것이 차이점"이라며 "쿠팡의 경우 소비자 실효성을 고려하지 못하면서 보상안에 대한 진정성을 소비자가 받아들이기 어려웠을 것"이라고 말했다. 이어 "소비자 입장이 아닌 사업자의 입장에서 보상안을 마련한 것이 아니겠냐"며 "이런 측면에서 오히려 소비자들의 실망이 더 커진 상황"이라고 덧붙였다.

2026.01.17 08:49박서린 기자

카카오, '개인정보 유출' 불복 소송 패소…"항소할 것"

약 6만5천 건의 개인정보 유출로 150억원이 넘는 과징금을 부과받은 카카오가 행정처분에 불복해 제기한 소송에서 패소했다. 카카오는 사실관계를 적극적으로 소명하고자 항소를 진행한다는 입장이다. 15일 서울행정법원 행정14부(재판장 이상덕)는 카카오가 개인정보보호위원회를 상대로 제기한 과징금 부과 처분과 시정명령 등 취소 소송에서 원고인 카카오의 청구를 기각했다. 카카오는 2024년 11월 개보위가 부과한 과징금 151억4천196만원, 과태료 780만원 처분과 시정명령에 불복해 소송을 낸 바 있다. 재판부는 "오픈채팅방 프로필명 형태로 결합된 이용자 정보가 데이터베이스로 구축돼 온라인에서 공개, 판매된 점은 개인정보 유출에 해당한다고 인정할 수 있다"고 말했다. 앞서 개보위는 2023년 3월 해커가 카카오톡 오픈채팅방의 취약점을 악용해 이용자 회원 개인정보를 취득할 수 있었던 정황을 확인했다. 해커는 오픈채팅방 이용 과정에서 생성되는 회원 일련번호를 수집한 뒤 이를 기준으로 다른 정보와 결합해 개인정보를 판매할 것으로 나타났다. 특히, 개보위는 해당 일련번호가 특정 개인을 식별할 수 있는 개인정보이며, 서비스를 운영하는 카카오가 정보보호 등 보안 관리에 소홀했다고 판단했다. 이 사건으로 이용자 정보 6만5천719건이 무단으로 조회된 사실도 파악했다. 이후 개보위는 카카오가 개인정보 보호를 위한 안전조치를 소홀히 하고 유출 신고·통지 의무를 이행하지 않았다며 2024년 5월 과징금과 과태료를 부과했다. 이는 국내 기업 중 최대 규모다. 카카오는 "항소를 통해 사실관계를 다시 한 번 적극적으로 소명하겠다"고 말했다.

2026.01.15 18:01박서린 기자

쿠팡 '보상쿠폰' 사용해도 불이익 없을까

쿠팡이 대규모 개인정보 유출 사태에 대한 사과로 구매이용권을 지급하는 가운데, 이를 사용하면 향후 열릴 손해배상 소송에서 불리하게 작용할 수 있다는 전문가들의 분석이다. '부제소 합의'의 약관 포함 여부가 관건이라는 시각이 지배적인 상황에서 배상액 감액이나 상계처리 가능성도 무시할 수는 없다는 의견이다. 다만, 소송에 참여하지 않는 일반 이용자들은 쿠폰 사용에 따른 불이익을 받지 않는다. 쿠팡은 15일 오전 10시부터 대규모 개인정보 유출 사건의 보상적 성격을 띠는 구매이용권을 순차 지급한다. 이번 구매이용권은 쿠팡 전 상품·쿠팡 이츠 각각 5천원, 쿠팡 트래블·알럭스 각각 2만원씩 총 5만원으로, 모바일 상품권을 포함한 일부 상품을 제외하고는 상품 결제 시 자동으로 할인되는 것이 골자다. 쿠팡의 구매이용권 지급이 시작되자 일각에서는 쿠폰 사용 시 단체소송을 제기할 권리를 포기하거나, 배상금을 받지 못하는 것이 아니냐는 우려가 제기됐다. '부제소 합의'가 관건…로저스 대표 "구매이용권, 조건 없다" 이번 사안은 '부제소 합의' 조항이 약관에 포함돼 있는지 여부가 쟁점이 될 전망이다. 부제소 합의는 합의 후 민·형사상 이의를 제기할 권리를 포기하겠다는 약정이기 때문이다. 쿠팡이 구매이용권을 지급하며 고객센터에 발표한 안내에서는 부제소 합의로 해석될 여지가 있는 조항은 없다는 것이 법률 전문가의 시각이다. 특히 부제소 합의에 대한 조항은 비교적 명확하게 기술돼야 한다는 것이 전문가들의 설명이다. 김성진 K&L파트너스 변호사는 "부제소 합의는 보수적으로 판단되는 조항”이라며 “매우 명확하게 써 있어야 법원이 받아준다"고 말했다. 이어 "소송할 권리를 행사하지 않는다는 표현은 사실 우회적으로 들어있어도 무용하다"고 덧붙였다. 미국 디즈니월드에서 음식을 먹다 사망한 여성의 유족이 소송을 제기했으나 온라인동영상서비스(OTT) 디즈니 플러스 가입 약관을 근거로 공개 재판을 막으려고 했던 디즈니가 대표적인 예시다. 디즈니 플러스 가입 조항에는 '디즈니와 당사자 사이에서 발생하는 모든 소송을 포기하고 개별 중재에 따라 해결하겠다'는 내용이 포함돼 있었다. 지난해 말 열린 연석청문회에서 해롤드 로저스 쿠팡 임시 대표는 부제소 합의 조항을 약관에 포함할 것인지 묻는 질문에 "아니다. 구매이용권에는 조건이 없다"고 답하기도 했다. 배상금 감액·상계처리 가능성도 제기 다만, 해당 구매이용권 지급으로 단체소송에서 배상금을 낮추거나 '상계처리'할 가능성은 배제할 수 없다는 게 전문가들 생각이다. 공정거래법 전문 이주한 법무법인 위민 변호사는 "소송을 진행할 때 쿠팡 측에서 '소비자에게 이렇게 보상했다'고 언급하며 손해배상금을 낮추는 방향으로 쓰일 것"이라고 예상했다. 그러면서 "판사 입장에서는 쿠팡의 보상안을 당연히 감안할 것"이라며 "이번 구매이용권은 위자료 성격을 가져 손해배상액이 산수 식처럼 딱 떨어진다. 보상안을 참작해서 판사가 재량으로 정할 것"이라고 짚었다. 상계처리가 이번 사안에 적용될 지 여부에 대해서는 법률 전문가들 사이에서도 의견이 엇갈린다. 상계처리는 서로 주고받을 금액을 합산해 차액만 정리하는 방식이다. 만약 판사가 쿠팡의 보상안을 고려해 배상액을 10만원에서 8만원으로 낮추면 감액이고, 배상액을 10만원으로 책정하되 구매이용권을 쓴 사람에게는 그 금액은 뺀 5만원을, 쓰지 않은 사람에게는 10만원을 지급하도록 판결 내리면 상계처리에 해당한다. 이영기 위더피플 변호사는 "손해배상과 관련해 상계처리할 가능성도 있다"며 "상계처리를 하면 소송 참여자들이 사용한 구매이용권이 모두 달라 이를 추산하는데 시간이 오래 걸릴 것"이라고 내다봤다. 김 변호사는 "상계처리도 결국에는 인과가 있어야 한다. 채권과 채무 사이에 동일한 사실 관계로 발생한 인과가 인정돼야 상계처리가 가능하다"면서 "법원에서 무조건적인 상계는 쉽게 받아들여지지 않는다"고 설명했다. 그는 "상계처리가 성립하려면 개인정보 유출 사건 이후 발행했던 쿠폰이 모두 해당된다는 논리가 나오는데, 이는 매우 부당하다"며 "그런 상계는 법원에서도 받아들여지지 않을 가능성이 높다"고 부연했다. 보상안 이외 다른 사안으로 배상금 감액을 추진할 가능성도 존재한다. 로저스 임시 대표가 연석 청문회장에서 손해배상 소송에서 보상안을 근거로 감액을 추진할 것이냐는 질의에 "소송을 한다면 이것은 감경 요인이 아니다"라고 언급했기 때문이다.

2026.01.15 16:58박서린 기자

쿠팡, '보상쿠폰' 지급 시작...사용방법·조건 살펴보니

쿠팡이 대규모 개인정보 유출 피해를 보상하기 위해 구매이용권 발급에 들어갔다. 법령 때문에 치킨·커피 등을 포함한 기프티콘 구매는 불가능하지만, 립밤, 쿠션 등의 상품은 정가 대비 저렴하게 구매할 수 있다. 15일 쿠팡은 개인정보 유출 피해 보상안인 구매이용권을 순차적으로 지급한다. 이 구매이용권은 쿠팡 전 상품·쿠팡 이츠 각각 5천원, 쿠팡 트래블·알럭스 각각 2만원씩 총 5만원으로 구성됐다. 쿠팡 계정을 보유하고 개인정보 유출 관련 안내를 받은 고객을 대상으로 제공되는 이번 구매이용권은 앱·모바일웹·PC 메인 페이지의 구매이용권 배너에서 다운로드 받을 수 있다. 이 구매이용권의 사용 기간은 이날부터 오는 4월 15일까지 총 3개월이며, 기간이 지나면 자동 소멸되고 연장 및 재사용은 불가능하다. 특히, 기간 만료 후 교환·환불로 재결제해도 복구는 어렵다는 것이 회사 측 설명이다. 쿠팡 전 상품에 지급되는 구매이용권은 일반 쇼핑 상품 구매 시 사용 가능하다. 알럭스 뷰티·패션, 쿠팡 트래블 상품에도 사용 가능하다. 도서, 분유, 일부 주얼리, 상품권 및 현금성 상품, 담배 유사상품, 전자담배, 유심, 보험 등의 상품은 제외된다. 쿠팡이츠 구매이용권은 모바일 앱에서만 사용 가능하며 포장 주문 시에는 사용 불가하다. 매장별 최소 주문 금액도 맞춰야 하며 쿠팡 전 상품에 지급되는 구매이용권과 동일하게 일부 상품은 적용 제외된다. 알럭스 뷰티·패션 구매이용권은 해당 전문관 상품을 구매할 때 사용할 수 있으며, 쿠팡 트래블 구매이용권은 국내 숙박 및 국내 티켓 상품 예약 시 사용 가능하나 이(e)쿠폰과 호텔뷔페에는 사용이 제한된다. 쿠팡 알럭스에서는 2만원에 가격이 형성돼 있는 '키엘 립밤'은 무료로, 3만원대인 헤라 쿠션과 센슈얼 누드 립글로스는 1만원대의 가격에 구매할 수 있다. 구매이용권을 다운로드 받은 후 구매하고자 하는 상품 상세페이지에서 적용 여부를 알 수 있으며, 결제 시 자동으로 할인이 적용된다. 1개의 상품당 1개의 구매이용권만 이용 가능하며, 여러 구매이용권을 하나의 상품에 합산 사용할 수는 없다. 또 다른 쿠폰과의 중복 적용은 제한되며 이는 결제 단계에서 확인할 수 있다. 이밖에도 구매이용권을 여러 주문으로 분할해 사용할 수 없으며 구매이용권 금액보다 적게 사용한 경우 잔액은 소멸된다. 2만원 이용권으로 1만5천원 상품을 구매하면 잔액인 5천원은 소멸되는 식이다. 다만, 구매이용권의 사용기한이 남아 있으면 환불 승인 후 자동으로 복구된다. 구매이용권의 현금 교환도 불가능하며, 다른 사람에게 양도 및 판매도 안 된다. 가족 계정으로도 받을 수 없으며 오직 본인 계정에서만 사용할 수 있다. 해당 구매이용권은 회원가입 후 사용 가능하며 탈퇴 취소하더라도 기존 데이터 복구는 어렵기 때문에 재가입 절차를 거쳐야 한다. 현재 쿠팡은 구매이용권 외 다른 대체 보상은 마련하지 않은 상태다.

2026.01.15 11:17박서린 기자

  Prev 1 2 3 4 5 6 7 Next  

지금 뜨는 기사

이시각 헤드라인

카카오, 'AI 수익화 원년' 칼 뺐다...구글·오픈AI 스킬 장착

"다시 3N, 날아오른 K"…신작 흥행이 가른 게임사 실적

아동 정보까지 건드렸다...'버거킹'·'메가커피' 과징금 집중된 이유

삼성전자, 최대 속도 13Gbps급 HBM4 세계 최초 양산 출하

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.