• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'정보 유출'통합검색 결과 입니다. (179건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

과기정통부 "AI가 찾는 취약점 급증…독자 보안 모델로 대응"

과학기술정보통신부가 AI로 급증하는 사이버 위협에 대응하기 위해 취약점 관리 체계를 강화하고 독자적인 사이버보안 특화 AI 모델 개발을 추진한다. 공격자가 취약점을 찾아내는 속도가 빨라진 만큼 이를 보완하는 방어 역량도 높여야 한다는 취지다. 이종혁 과기정통부 정보보호산업과장은 7일 서울 코엑스에서 열린 '대한민국 사이버보안 컨퍼런스 2026'에서 'AI 시대를 지탱하는 정보보호 정책 방향'을 주제로 발표하며 이 같은 방향을 설명했다. 이 과장은 AI가 해킹의 진입 장벽을 낮추고 공격의 속도와 규모를 키우고 있다고 진단했다. 해킹 전용 AI 모델이 등장하고 악성코드가 빠르게 생성되는 데다, AI의 학습 과정이나 입력을 조작해 서비스의 안전성을 위협하는 공격도 나타나고 있다는 설명이다. 특히 고성능 AI가 대량의 취약점을 찾아내면서 보안 대응의 핵심 과제가 달라지고 있다고 짚었다. 과거에는 공격자가 취약점을 발견하는 데 시간이 걸렸지만, 이제는 쏟아지는 취약점을 얼마나 빠르게 보완하느냐가 중요해졌다는 것이다. 이 과장은 “공개된 취약점을 언제 우리가 패칭해서 보완할지가 문제”라며 적극적인 대응이 필요하다고 강조했다. 자료에 따르면 한국인터넷진흥원(KISA)에 접수된 침해사고 신고는 2017년 287건에서 지난해 2383건으로 약 8배 늘었다. 과기정통부는 올해 5월 발표한 AI 사이버위협 대응 민간 정보보호 추진계획에 따라 민관군 합동 대응 체계를 마련하고 취약점관리센터를 신설했다. 센터는 취약점 수집·탐지·분석과 정보 공유, 보안 패치 관리 및 기술 지원 등을 수행한다. 독자적인 사이버보안 특화 AI 모델 개발도 시작했다. 이 과장은 해외 AI 모델에 의존할 경우 활용에 제약이 생길 수 있다며 “우리만의 독자 기술로 사이버보안 모델을 만들어야겠다는 문제 인식에서 출발했다”고 말했다. 개발에는 33개 산학연이 참여하는 네이버클라우드 컨소시엄이 선정됐으며, 올해 고성능 GPU 256장을 지원한다고 밝혔다. 보안 체계는 내부망과 외부망의 경계를 지키는 방식에서 사용자 권한과 데이터 이동을 지속적으로 검증하는 제로트러스트 방식으로 전환할 필요가 있다고 설명했다. 하나의 소프트웨어 취약점이 고객사와 협력사 등으로 확산할 수 있는 만큼 공급망 차원의 관리도 강조했다. 기업의 보안 투자와 중소기업 지원도 주요 과제로 제시했다. 이 과장은 보안 인증을 받은 기업에서도 사고가 발생하고, 보안을 여전히 비용으로 인식해 자발적인 투자가 부족한 현실을 지적했다. 정부는 정보보호 공시 의무 기업 확대와 최고정보보호책임자(CISO) 권한 강화, 보안 사각지대 지원 등을 추진하고 있다고 설명했다. 이 과장은 “사이버보안은 한순간의 방심이 정말 큰 피해로 이어질 수 있다”며 기업 전략과 일상에서 보안을 함께 고려해 달라고 당부했다.

2026.10.07 15:32류승현 기자

에버스핀, '에버세이프 웹'으로 금융 고객사서 실제 ARTEX 공격 탐지

금융권의 잇따른 개인정보 유출과 인공지능(AI)을 활용한 자동화 공격 우려가 커지는 가운데, 에버스핀(대표 하영빈)이 AI 자율형 침투테스트 도구 '아르텍스(ARTEX)'의 특징이 확인된 공격 시도를 금융 고객사 서비스에서 탐지했다고 7일 밝혔다. 에버스핀에 따르면 공격 시도는 에버스핀의 웹 보안 솔루션인 '에버세이프 웹(Eversafe Web)'을 적용한 일부 고객사 서비스에서 확인됐다. 공격시도는 에버세이프 웹이 탐지했다. 에버스핀 관계자는 “AI 기반 공격 도구를 활용한 시도가 이미 실제 서비스 환경에서 발생하고 있다”며 “기존 에버세이프 웹 방어체계가 이러한 공격에도 작동하고 있다”고 설명했다. 에버스핀은 최근 공개된 금융권 침해사고를 분석하고 별도 샘플 웹 애플리케이션에서 ARTEX를 이용해 자동화 조회 방식을 검증한 '2026년 9~10월 금융권 침해사고 공격 경로 분석·재현·대응' 자료를 금융권에 공유했다고 전했다. 자료는 에버스핀 홈페이지에서도 내려받을 수 있도록 할 예정이다. 에버스핀은 이번 사고의 공격 흐름을 ▲외부에 공개된 사이트와 조회 화면 탐색 ▲인증 우회 ▲접수번호 등 입력값 대입 ▲IP를 변경하며 분산 반복 조회하는 네 단계로 분석했다. 특히 핵심 인터넷·모바일뱅킹이 아닌 직원·대출모집인용 업무 시스템과 각종 조회 서비스 등 외부에 노출된 보조 업무서비스가 공격 대상이 됐다는 점에 주목했다. ARTEX를 이용한 검증에서는 AI 도구가 웹 공격의 반복 작업을 얼마나 빠르게 자동화할 수 있는지도 확인했다. 보안 솔루션을 적용하지 않은 시연용 샘플 웹앱에서 ARTEX는 사람이 브라우저를 직접 조작하지 않고 조회 API를 호출해 정보를 반복적으로 요청했고 설정된 목표 작업을 6라운드, 22초 만에 완료했다. 이 과정에는 약 4만 4000개의 토큰이 사용됐다. 에버스핀 관계자는 “22초는 시연용 샘플 환경에서 설정한 특정 작업을 수행하는 데 걸린 시간으로, 실제 금융사 전체 시스템을 해킹하는 데 걸린 시간을 의미하지 않는다”고 전했다. 이 관계자는 “이번 검증 역시 실제 피해 금융사의 시스템을 공격하거나 전체 침해 과정을 재현한 것이 아니다”며 “AI 도구가 브라우저를 거치지 않고 API를 직접 호출하고 반복 작업을 자동화할 수 있다는 공격 특성을 확인하기 위해 진행했다”고 설명했다. 에버스핀은 이번 금융권 AI 해킹이 완전히 새로운 형태의 공격이라기보다, 에버세이프 웹이 과거부터 탐지·대응해 온 스크래핑, API 직접 호출, 반복 요청, 봇·매크로 등 기존 공격기법을 AI가 자동화하는 흐름과 맞닿아 있다고 분석했다. AI 봇이나 알려진 공격 패턴만을 식별하는 방식보다, 공격 과정에서 발생하는 비정상 요청과 반복·우회 행위 전반을 통제하는 방식이 필요하다는 설명이다. 에버세이프 웹은 AI 봇 탐지에 국한하지 않고 스크래핑 보호, 요청 재전송(리플레이) 공격 방어, 악성 봇·매크로 탐지 등 웹서비스를 대상으로 한 다양한 공격을 탐지하며, 정상적인 서비스 이용 과정에서 생성된 요청인지 서버단에서 검증한다. 특정 공격 유형이나 알려진 봇 패턴 하나를 탐지하는 데 그치지 않고, 자동화 공격에 사용되는 요청과 행위, 반복·우회 과정 전반을 방어 대상으로 삼는다. 에버스핀은 미국·한국·일본·중국 등 세계 11개국에서 특허를 받은 AI-동적표적방어(MTD·Moving Target Defense)를 기반으로 보안 코드와 구조를 지속적으로 바꿔 공격자가 한 차례 분석한 요청 구조나 우회 방식을 그대로 반복해서 사용하기 어렵게 만든다. 공격자가 직접 API를 호출하는 가장 단순한 방식이 통하지 않으면 브라우저를 자동화하거나 보호 로직을 분석해 요청을 다시 구성해야 하고, 보안 구조가 변경되면 분석 과정도 다시 거쳐야 한다. 에버스핀의 분석자료는 자동화 공격 방식을 HTTP 직접 호출, 브라우저 자동화, 보호 로직 분석 후 우회 등으로 구분하고 있다. 공격 방식이 복잡해질수록 브라우저 실행과 AI 판단, 보호 로직 분석 등에 필요한 시간과 연산량이 증가한다. 에버스핀은 공격을 한 번 탐지하는 데 그치는 것이 아니라, 공격자가 우회를 반복할수록 비용과 시간이 증가하도록 만들어 대량 공격의 효율을 낮추는 것을 AI 공격 대응의 핵심으로 보고 있다. 적용 범위도 차별화했다. 에버세이프 웹은 AI 봇이나 크리덴셜 스터핑(Credential Stuffing) 등 특정 공격 유형에 한정하지 않고 다양한 자동화·해킹 공격을 폭넓게 탐지한다. 또한 개발언어나 프레임워크에 관계 없이 적용할 수 있어, 서로 다른 기술 스택으로 구축된 금융사의 대고객 서비스와 업무용 웹서비스를 함께 보호할 수 있다. 금융권은 인터넷뱅킹과 대표 홈페이지는 물론 직원용 시스템, 대출모집인용 사이트, 각종 조회 서비스와 연계 API 등 서로 다른 시기와 개발환경에서 구축된 서비스를 함께 운영한다. 이번 침해사고처럼 핵심 서비스에 비해 주목도가 낮았던 보조 업무서비스가 공격 경로로 이용될 수 있는 만큼, 특정 서비스나 개발환경에 한정하지 않고 외부에 노출된 웹서비스 전반으로 보호 범위를 확대할 필요가 있다는 것이 에버스핀의 설명이다. 에버세이프 웹은 실제 서비스 환경에서도 대규모 공격을 지속적으로 탐지해 왔다. 회사 집계 기준 그동안 웹 환경에서 발생한 누적 수백억 건의 공격 시도를 탐지하며 금융·공공·커머스 등 다양한 서비스 환경에서 운영 경험을 축적해 왔다. 에버스핀 관계자는 “이런 운영 실적과 ARTEX의 특징이 확인된 공격 시도에 대한 탐지사례를 바탕으로 에버세이프 웹이 실전에서 검증된 기술”이라고 강조했다. 에버스핀은 이 같은 금융권 운영 경험을 바탕으로, AI 공격에 새롭게 대응하기보다 기존부터 구축해 온 자동화 공격 방어 기술을 금융사의 다양한 웹 환경으로 확대 적용할 계획이다. AI가 직접 API를 호출하거나 반복 작업과 우회 과정을 자동화하는 환경에서는 알려진 공격 패턴을 추가로 탐지하는 것만으로는 충분하지 않으며, 공격자가 동일한 방식을 반복적으로 재사용하기 어렵게 만드는 동적 방어가 중요하다는 설명이다. 에버스핀은 자동화 공격 방어가 기존 보안조치를 대체하는 것은 아니라고 전했다. 인증과 접근권한 관리, 취약점 개선, 조회 구조 보완과 횟수 제한, 공격 IP 관리 등을 기본으로 유지하면서 자동화된 요청 자체를 식별하고 통제하는 보안체계를 함께 적용해야 한다고 권고했다. 하영빈 에버스핀 대표는 “에버세이프 웹은 실제 ARTEX를 이용한 해킹 공격에서 탁월한 성능을 입증한 유일한 솔루션”이라며 “공격자가 방식을 바꿀 때마다 시간·컴퓨팅·토큰을 더 쓰게 해 AI를 이용한 대량 조회가 수지에 맞지 않게 하고 있고, 웹은 너무나도 다양하고 이런 공격을 막기 위해 도입된 솔루션으로 서비스 품질을 해치는 일이 잦기에 수많은 레퍼런스를 통해 검증된 솔루션으로 정상 사용자 서비스 품질까지 보장해야 한다”고 말했다.

2026.10.07 11:17주문정 기자

"내 차도 도둑?"...커넥티드카 대부분, 운전자 정보 무단 판매

'바퀴 달린 스마트폰'으로 불리는 커넥티드카(스마트카)가 운전자의 위치 정보와 운전 습관, 심지어 차대번호(VIN)와 전화번호 같은 개인정보를 제3자·빅테크 기업에 무단 전송하고 있다는 대규모 조사 결과가 나왔다. 더버지 등 외신에 따르면, 미국 노스이스트턴 대학교 사이버보안·프라이버시 연구소와 미국 비영리 소비자단체 컨슈머리포트는 시중에 판매 중인 19개 브랜드, 21대의 최신 커넥티드카와 관련 모바일 앱 30개를 대상으로 실시한 공동 실태 조사 보고서를 최근 발표했다. 연구팀은 차량 주행 중 발생하는 통신 데이터를 정확히 포착하기 위해 전파를 완전 차단하는 특수 '패러데이 텐트(Faraday tent)'에 차량을 넣고, 라즈베리 파이 기기를 설치해 외부 휴대전화 기지국 대신 연구팀의 와이파이 망을 거치도록 통신 흐름을 추적했다. 실험 결과, 조사 대상 21대 중 19대(약 90%)가 와이파이를 통해 최소 1개 이상의 제3자(서드파티) 도메인으로 데이터를 전송하고 있었다. 특히 전체 차량의 절반 이상이 광고·추적·분석을 전문으로 하는 외부 기업 도메인에 연결돼 있었다. 가장 많은 제3자 도메인에 접속한 차량은 구글의 '안드로이드 오토모티브 OS' 및 구글 관련 서비스를 탑재한 모델들이었다. 차량 전용 모바일 앱의 상황은 더욱 심각했다. 혼다의 '혼다링크', 닛산의 '마이 닛산', GM 계열의 '마이 캐딜락', '마이 쉐보레' 등 7개 보조 앱은 차량식별번호(VIN), 전화번호, 정밀 위치 정보 등의 기밀 데이터를 광고 네트워크에 직접 전송했다. 분석 대상 앱의 70% 이상은 최소 5개 이상의 서로 다른 제3자 도메인과 통신했다. 차량 고유의 VIN에 운전자의 개인정보가 결합하면 데이터 브로커나 광고주는 특정 개인이 언제 어디로 이동하고 어떻게 운전하는지 정밀한 프로필을 구축할 수 있게 된다. 이렇게 수집된 데이터는 어도비 애널리틱스, 엑시옴, 콘텐츠스퀘어 같은 분석·브로커 기업은 물론 아마존·구글·메타·마이크로소프트 등 빅테크 기업으로 흘러 들어갔다. 자동차 제조사들의 이러한 깜깜이 데이터 판매는 이미 법적 제재로 이어지고 있다. 제너럴모터스(GM)는 운전자의 속도 초과, 급가속, 급제동 등 운전 습관 데이터를 수집해 보험사 위험 평가용으로 판매하다 미국 연방거래위원회(FTC)로부터 향후 5년간 제3자 데이터 제공 금지 명령을 받았다. 또 캘리포니아주에서는 주민들의 운전 데이터를 보험 분석업체에 넘긴 혐의로 1275만 달러(약 172억원)의 합의금을 지불하기도 했다. 조사 결과 발표 이후 혼다는 문제가 된 소프트웨어를 수정하고 분석 업체에 수집된 위치 정보 삭제를 요청하는 등 조치에 나섰으나, 대다수 완성차 업체들은 여전히 광범위한 동의 조항 뒤에 숨어 데이터 거래를 지속하고 있다. 프로젝트를 이끈 데이비드 초프니스(David Choffnes) 노스이스트턴대 교수는 "소비자들은 수천만원을 들여 자동차를 구매하면서 자신의 사생활이 어떻게 수집되고 팔려 나가는지 전혀 알지 못한다"며 "자동차 기업들은 불명확한 약관으로 사전 동의를 퉁치는 '옵트아웃' 방식을 버리고, 소비자가 데이터 수집 여부를 직접 선택하는 명확한 '옵트인' 체계로 전환해야 한다"고 강조했다.

2026.10.05 09:52백봉삼 기자

KB국민은행 업무용 시스템 해킹…119명 정보 유출

KB국민은행 직원 업무용 시스템이 해킹당하면서 고객 119명의 개인정보가 유출됐다. 2일 KB국민은행에 따르면 9월 30일 밤 직원용 모바일 업무지원시스템에 비정상적인 외부 접근이 있었으며, ▲이름 ▲전화번호 ▲주소 ▲암호화한 주민등록번호 등이 유출됐다. KB국민은행 측은 "고객 금융거래과 관련없는 시스템"이라면서 "유출된 정보는 고객별로 차이가 있는 것으로 파악했다"고 설명했다. 유출 사실을 인지한 이후, KB국민은행은 해당 서버 및 접근 경로를 원천 차단했다. KB국민은행은 이번 개인정보 유출로 인한 고객 피해가 발생할 경우 전액 보상할 계획이다. 정보가 유출된 고객에게 개별적으로 유출 사실을 통보했으며 2차 피해 예방법을 안내했다고 은행 측은 부연했다. KB국민은행은 "이번 상황을 매우 엄중히 받아들이고 있다"며 "추가 피해와 재발 방지를 위해 관련 프로세스 전체를 원점에서 점검하는 등 전사적 비상대응체계를 가동하고 있다"고 강조했다.

2026.10.02 14:10손희연 기자

위장취업 조직원 배민 고객정보 악용…개보위 "법 위반 보기 어려워"

배달의민족 운영사 우아한형제들이 고객센터 외주 협력사 상담사의 개인정보 무단 조회·유출 사건과 관련해 개인정보보호위원회로부터 개인정보보호법 위반으로 보기 어렵다는 판단을 받았다. 1일 관련업계에 따르면 개인정보위는 개인정보 무단 조회와 유출 정황은 인정하면서도 우아한형제들이 개인정보보호법상 안전조치 의무 등을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 '개선 권고'를 의결했다. 해당 사건은 사적 보복 대행 조직이 조직원을 배민 고객센터 외주 협력사에 상담사로 위장 취업시킨 뒤 이름과 주소 등 고객정보를 무단 조회·유출한 사건이다. 조직은 확보한 정보를 이용해 피해자 주거지 현관에 오물을 묻히고 래커로 욕설을 쓰는 등의 범행을 저질렀다. 개인정보위는 다만 우아한형제들이 안전조치 의무 등 개인정보보호법을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 대해 '개선 권고'를 의결했다. 개선 권고는 시정권고·시정명령이나 과징금 부과보다 낮은 수준의 조치다. 우아한형제들은 사건을 인지한 직후 개인정보 악용 사실을 개인정보위에 신고하고 경찰 수사에도 협조했다고 설명했다. 문제가 발생한 외주업체에 대해서는 전수 감사를 진행한 뒤 계약을 해지했다. 이후 전체 수탁사를 대상으로 보안 점검도 강화했다. 기존 31개였던 점검 체크리스트를 53개 항목으로 늘리고 사고 모의훈련과 재발방지 대책, 데이터손실방지(DLP)·네트워크접근제어(NAC) 적용 현황, 디스크 폐기 이력 등을 점검 항목에 추가했다. 상담사의 개인정보 조회 방식도 변경했다. 개인정보 조회가 가능한 기간을 줄이고 상담 중 주문내역을 확인할 때는 전화번호가 아닌 주문번호로만 조회할 수 있도록 했다. 기존 다운로드·외부 전송 차단에 더해 상담 화면에는 워터마크를 적용했다. 고객센터 업무 계약 시 작성하는 정보보호 합의서 내용을 보완하고 신규 상담센터 개설 시 개인정보 보호 사항을 사전에 점검하는 절차도 강화했다. 수탁사별 월간 보안점검 보고 체계도 마련했다. 이와 함께 모의 침투 테스트와 개인정보 모니터링, 보안관제를 추가로 도입했다. 우아한형제들 관계자는 “이용자의 소중한 개인정보를 보호하기 위한 조치를 꾸준히 강화해 나가겠다”고 말했다.

2026.10.01 16:41류승현 기자

신한은행 2.5만명 개인정보 유출…"피해 발생 시 전액 보상"

신한은행에서 개인정보와 일부 신용정보 유출 사고가 발생한 것으로 확인됐다. 1일 신한은행은 외부에서 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근해 2만 5000명의 개인정보 및 신용정보가 유출됐다고 밝혔다. 은행 측이 파악한 바에 따르면 대출 모집인을 위한 신한은행 모바일 웹페이지에서 대출 관련 정보를 조회하는 서비스를 무단으로 접근, 확보한 고객 번호를 기반으로 연락처·생년월일 등을 조회할 수 있는 서비스에 무단 접근해 개인정보를 탈취했다. 유출된 항목은 ▲주민등록번호(66건) ▲연계정보(CI·97건) ▲고객명 ▲전화번호 ▲연소득 ▲산출 한도 등 대출 신청과 관련된 정보 등이다. 신한은행 측은 "9월 30일 정보 유출 사실을 인지하고 금융감독원과 계속 소통하고 있다"며 "비상대책반을 구성하고 비상대응체계를 가동했으며 이에 따라 외부 IP.차단, 관련 서비스 중단, 신규 보안정책 적용 등 긴급조치를 진행했다고 설명했다. 신한은행은 이번 정보 유출로 인한 고객 피해가 확인될 경우 전액을 보상할 계획이다. 추가적인 고객 피해를 줄이고, 유사 사고 재발을 위한 후속 대응을 강구한다는 방침이다. 정상혁 신한은행장은 "고객의 소중한 자산과 정보를 보호해야 하는 금융회사에서 정보 유출 사고가 발생한 데 대해 무거운 책임을 통감한다"며 "고객 여러분께 걱정과 불편을 끼쳐드린 점을 진심으로 사과드린다"고 말했다. 한편, 본인 정보 유출 여부와 관련 내용을 직접 확인할 수 있도록 신한은행 홈페이지에 별도 확인 메뉴를 개설했으며, 모바일 앱 '신한 슈퍼쏠(SOL)에서도 확인할 수 있다. 피해 신고와 기타 문의에 신속히 대응하기 위한 전담 상담센터도 운영한다.

2026.10.01 13:02손희연 기자

개인정보 유출된 정부24, AI로 보안관제 강화

정부 통합행정서비스 포털인 정부24에서 개인정보 유출 사고가 발생한 가운데 행정안전부가 인공지능(AI)을 활용한 보안관제 강화에 나섰다. 기존에는 관제 인력이 이상 징후를 확인하고 판단해 차단했다면, 앞으로는 AI가 먼저 자동 판독해 차단한 뒤 사람이 확인하는 방식으로 대응 속도를 높인다는 목표다. 28일 행안부에 따르면 이 부처는 지난달 정부24에서 발생한 개인정보 유출 사고 이후 관련 취약점에 대한 조치를 완료하고 보안관제 체계를 강화했다. 행안부는 기존 인력 중심의 보안관제 과정에서 이상 징후를 판단하고 차단하기까지 시간이 걸릴 수 있다고 보고 AI를 활용한 자동 판독 체계를 적용했다. AI가 이상 징후를 자동으로 판독해 우선 차단하고 이후 관제 인력이 내용을 확인하는 방식이다. 앞서 행안부는 지난 8월 17일 정부24에 대한 불법적인 접근을 통해 개인정보가 포함됐을 가능성이 있는 정보가 유출된 사실을 확인했다. 현재 관련 대상자는 100여명으로 추정되지만 정확한 대상자와 유출 건수는 특정하기 어려운 상태다. 행안부에 따르면 이번에 유출된 정보는 개인정보가 일정한 형태로 정리된 자료가 아니라 메모리 데이터에 개인정보가 일부 포함된 형태다. 이에 개별 피해자를 특정하기 어려워 개인정보가 오용된 것으로 의심되는 피해 사례를 별도로 접수했다. 현재까지 별도로 접수된 피해 사례는 없는 것으로 파악됐다. 행안부 측은 사고 인지 후 문제가 된 취약점에 대한 조치를 마쳤으며 동일한 경로를 통한 추가 유출도 차단한 상태라고 설명했다. 이와 함께 향후 유사 사고를 막기 위한 중장기 재발방지 대책도 마련 중이다. 정부24는 앞서 개인정보 보호조치 미흡으로 개인정보보호위원회 제재를 받은 바 있다. 행안부는 주민등록증 발급상황 조회 서비스의 본인인증 취약점을 발견·조치하지 않고 교육부 연계 민원서류 오발급에 따른 개인정보 유출 통지를 지연한 것 등을 이유로 과징금과 과태료, 시정조치 권고 처분을 받았다. 행안부 관계자는 "과거에는 사람이 관제하고 판단해 차단했다면 현재는 AI로 자동 판독해 일단 차단한 뒤 확인하도록 관제 방식을 바꿨다"며 "관련 취약점에 대한 조치도 완료해 동일한 방식으로 유출되는 것은 차단한 상태"라고 밝혔다.

2026.09.28 17:03한정호 기자

가비아, 고객 2998명 개인정보 유출…공개매수 불발 이어 악재

코스닥 상장 IT 기업 가비아에서 외부 공격으로 고객 2998명의 개인정보가 유출됐다. 회사는 공격 경로를 차단하고 관계 기관에 신고하는 한편 추가 유출 여부와 사고 원인을 조사 중이다. 가비아는 23일 홈페이지 공지를 통해 지난 21일 외부 공격자의 비인가 접근으로 일부 고객의 개인정보가 유출된 사실을 확인했다고 밝혔다. 이날 오후 3시 기준 확인된 유출 고객은 2998명이다. 유출된 정보는 고객의 성명과 아이디, 이메일 주소, 휴대전화번호다. 현재까지 비밀번호 유출은 확인되지 않았다. 다만 유출 인원과 항목은 관계 기관의 조사 결과에 따라 달라질 수 있다. 개인정보 유출은 지난 21일 오전 11시 45분 발생했으며 가비아는 같은 날 오후 1시 5분 이를 처음 인지했다. 외부 공격자가 가비아 웹 서비스 일부 기능의 외부 요청 검증이 충분하지 않았던 점을 이용해 내부 시스템에 접근했고 이 과정에서 고객 개인정보가 외부로 전송된 것으로 파악됐다. 가비아는 사고를 인지한 직후 공격에 이용된 외부 접근 경로와 관련 계정을 차단했다. 사고 분석을 위한 로그와 증거자료를 보전하고 해당 시스템의 접근 통제를 강화하는 한편 원인이 된 취약점에 대한 조치와 동일 유형 취약점 전수 점검에 들어갔다. 추가 유출 여부를 확인하기 위한 전수 조사와 이상징후 상시 모니터링도 강화했다. 한국인터넷진흥원(KISA)과 개인정보보호위원회에도 사고를 신고했다. 현재 관계 기관과 정확한 사고 원인과 추가 피해 여부를 조사 중이며 유출이 확인된 고객에게는 이메일이나 문자로 개별 안내할 예정이다. 가비아는 도메인과 호스팅을 비롯해 클라우드·보안 등 기업용 IT 인프라 서비스를 제공하는 코스닥 상장사다. 인터넷 인프라 기업 KINX 등을 계열사로 두고 있다. 최근 경영권을 둘러싼 불확실성이 이어지는 상황에서 개인정보 유출 사고까지 발생하며 악재가 겹쳤다. 맥쿼리자산운용 측은 지난 7월 가비아 경영권 인수를 위해 주당 4만 8000원에 일반주주 보유 지분을 사들이는 공개매수에 나섰다. 공개매수와 김홍국 대표 등 최대주주 측 지분 인수를 통해 가비아를 완전자회사로 편입한 뒤 자진 상장폐지하는 것이 목표였다. 그러나 지난 17일 공개매수 마감 결과 최소 매수예정수량 326만 7629주에 크게 못 미치는 72만 1413주만 응모하면서 공개매수가 불발됐다. 이에 따라 맥쿼리 측과 김홍국 가비아 대표 등 최대주주 측이 체결한 지분 24.4% 규모 주식매매계약(SPA)도 선행조건을 충족하지 못했다. 공개매수가 불발된 가운데 다음 달 8일 임시주주총회를 앞두고 주요 주주인 얼라인파트너스와 가비아 이사회가 각각 추천한 독립이사 후보가 경쟁하는 등 경영권을 둘러싼 갈등은 이어지고 있다. 가비아는 "고객의 정보 보호를 최우선 목표로 삼아야 할 회사로서 이번 유출로 큰 불편을 끼쳐드린 데 대해 임직원 모두가 깊은 책임을 통감하고 있다"며 "같은 일이 반복되지 않도록 보안 체계를 근본적으로 재점검하겠다"고 밝혔다.

2026.09.23 16:51한정호 기자

온라인 강의 플랫폼 '라이브클래스' 해킹...개인정보 유출

온라인 강의 플랫폼 '라이브클래스'가 유출사고를 당하면서 피해가 확산하고 있다. 라이브클래스에 강의를 호스팅하던 개인 강사들도 피해를 떠안게 된 것이다. 온라인 강의 플랫폼 라이브클래스 운영사 퓨쳐스콜레(대표 신철헌)는 최근 외부 악의적인 공격으로 자사 시스템이 침해됐고, 개인정보가 유출됐다고 공지했다. 퓨처스콜레는 공지를 통해 "지난 15일 자체 보안 점검 과정에서 라이브클래스 서비스에 외부의 악의적인 공격으로 수강생 정보 조회 기능에 대한 무단 접근이 발생했다"며 "이 과정에서 지난 11일과 14일 양일간 고객 개인정보가 유출된 사실을 확인했다"고 밝혔다. 유출된 개인정보는 ▲고객 이름 ▲수강신청자명 ▲이메일 주소 ▲휴대전화 번호 ▲프로필 이미지 주소 ▲서비스 내부 식별번호 등이다. 카드 또는 계좌번호 등 결제정보나 비밀번호 등 계정정보는 유출되지 않은 것으로 파악된다. 퓨쳐스콜레는 유출 사실을 확인한 후 ▲무단 조회에 사용된 계정 정지 ▲수강생 정보 조회 기능 접근 권한 강화 ▲조회 기능 점검 및 보안 조치 ▲관계당국 유출신고 ▲경찰청 사이버 수사대 신고 등 보안 조치 및 관계기관 신고를 마쳤다. 퓨쳐스콜레가 운영하는 라이브클래스는 2018년 11월 론칭한 플랫폼으로, 여러 강사진의 강의를 수강생들에게 제공하기도 한다. 그러나 플랫폼의 역할을 하는 라이브클래스가 유출사고를 당하면서 강의를 위탁한 업체에서도 피해가 이어졌다. 정보보호 관련 교육 서비스를 제공하는 '시큐어멘토'는 최근 라이브클래스의 유출사고로 인해 회원 개인정보가 유출됐다고 공지했다. 시큐어멘토 측은 최근 공지사항을 통해 "시큐어멘토 사이트의 강의 운영을 위탁받아 처리하는 라이브클래스에서 외부 공격으로 인한 회원정보 유출 사고가 발생했다"고 공지했다. 영어 교육 서비스를 제공하는 '강지완's 4시간 오픽'도 최근 공지사항을 통해 "온라인 강의 운영에 이용하고 있는 플랫폼 라이브클래스에서 개인정보 유출 사고가 발생했다"며 "개별 유출 대상자 명단은 개인정보 보호를 이유로 '4시간 오픽'에 제공되지 않으며, 라이브클래스가 유출이 확인된 대상자에게 직접 안내하고 있다"고 밝혔다. 라이브클래스 외에도 온라인 교육 플랫폼을 노린 공격 시도는 또 한 번 발생했다. 온라인 교육 플랫폼을 운영하는 MKYU는공지를 통해 "지난 16일 권한 없는 외부 접속자가 관리자 계정을 이용해 당사 시스템에 접근해 회원정보 일부가 외부 다운로드한 사실이 확인됐다"며 "현재까지 확인된 유출 정보는 ▲아이디 ▲회원번호 ▲소속 ▲성별 ▲생년월일 ▲직업 ▲닉네임 ▲가입일 ▲최근접속일 ▲수강건수 ▲결제금액 등 정보가 포함돼 있다. 단 성명, 휴대전화 번호, 이메일 등은 정보가 암호화된 채 전체 내용을 확인할 수 없는 상태로 다운로드됐으며, 비밀번호나 카드번호, 계좌번호는 포함돼 있지 않다"고 밝혔다.

2026.09.21 17:20김기찬 기자

쿠팡, '개인정보 유출' 1인당 10만원 배상안 거부

쿠팡이 지난해 11월 3367만 명의 개인정보가 유출된 사건으로 인해 피해를 입은 고객들에게 1인당 10만원을 배상하라는 한국소비자원 소비자분쟁조정위원회의 조정안을 거부했다. 16일 플랫폼 업계에 따르면 쿠팡은 지난 11일 소비자분쟁조정위에 조정안을 수용하지 않겠다는 의사를 담은 서면을 제출했다. 이와 관련해 쿠팡은 “조정안을 신중히 검토했으나 최종적으로 수용이 어렵다는 판단을 내렸다”며 “1조6850억원 규모의 자발적인 보상안 이행과 함께 개인정보 보호 노력을 강화해왔으며, 현재까지 확인된 2차 피해 또한 없다”고 설명했다. 그러면서 “그동안 기울인 선제적인 노력과 더불어, 조정안 수용에 따른 대내외적 파급효과를 종합적으로 고려해 내린 신중한 결정”이라고 덧붙였다. 개인정보 유출 사고 당시 쿠팡은 피해를 입은 소비자에게 쿠팡 플랫폼과 이츠에서 각각 5000원, 쿠팡트래블과 알럭스에서 2만원씩 1인당 총 5만원 상당의 구매이용권을 지급한 바 있다. 앞서 쿠팡에서 개인정보 유출 피해를 입은 소비자 50명은 지난해 12월 분쟁조정위에 쿠팡의 손해배상을 요구하는 집단분쟁조정을 신청했다. 이에 분쟁조정위는 사건을 심의해 쿠팡의 위자료 배상 책임을 인정했다. 분쟁조정위가 쿠팡의 조정결정 수락 시 조정 절차에 참여하지 않은 피해자에게도 동일한 보상이 이뤄질 수 있도록 보상계획서 제출 등 관련 절차를 진행하겠다는 의사를 밝히면서 피해 배상 가능성을 두고 업계에 이목이 집중된 바 있다.

2026.09.16 17:28박서린 기자

개인정보 유출 강남언니, 1인당 5만 포인트로 보상

22만 명에 가까운 회원 개인정보가 유출된 미용의료 플랫폼 강남언니가 한국 고객을 대상으로 1인당 5만원 상당 포인트를 보상할 것을 약속했다. 또 사고 즉시 접근 경로 차단과 전체 시스템에 대한 전수 검사를 완료했고 보안 조치를 강화했다고 밝혔다. 강남언니 운영사 힐링페이퍼는 8일 입장문을 통해 “지난 6일 한국인터넷진흥원(KISA)로의 침해사고 신고에 이어 7일 개인정보유출 사고 신고를 완료했다”며 “정확한 공격자 파악과 재발 방지를 위해 관할 경찰서에 사이버 범죄 수사를 의뢰한 상태”라고 다시 한 번 사과했다. 회사는 홈페이지 입장문 및 개인정보 유출 확인 조회 페이지를 30일 간 게시할 예정이라며 한국 유출 고객 대상으로 1인당 5만원의 포인트를 지급하겠다고 안내했다. 아울러, 개인정보유출 사고로 인한 피싱·해킹 등 금융 사기로 인한 금전적 손해 보상을 보장하는 보험을 제공하겠다고 덧붙였다. 1인당 최대 1000만원 1년간 보장하는 보험이다. 다만, 해외 유출 고객 대상 지급 규모 공지 및 지급은 순차적으로 진행할 예정이다. 앞서 힐링페이퍼는 지난 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도돼 일부 고객의 개인정보가 유출되는 사고가 발생했다고 밝힌 바 있다. 이번 사고로 개인정보가 유출된 고객은 총 21만9665명이다. 구체적으로 한국 이용자 약 16만명, 일본 약 4만8000명, 대만 4218명, 태국 1591명, 중국 481명, 영어권 및 기타 국가 5308명으로 집계됐다. 유출항목별 세부 인원 수는 이름 21만9640명, 휴대폰번호 20만8040명, 기기정보·IP 주소·서비스 이용기록·접속기록 21만9536명, 주문·구매 식별 번호 14만7514명, 상담 의류기관·상담 신청 내용, 내원여부·상담여부·시술 및 수술 여부·예약일시 각각 21만9665명 등이다. 이 밖에도 힐링페이퍼는 사고 인지 즉시 해당 접근 경로를 차단하고, 전체 시스템에 대한 전수 점검을 완료했다고 공지했다. 인증·접근 체계를 강화하고 이상 접근 탐지 체계를 고도화하며 전사적 재점검에 주력하겠다고 강조했다. 로그인 및 API 호출 전반에 대한 인증 절차를 다단계로 재정비하고 권한 검증 로직을 재구축해 비정상 접근 자체를 원천적으로 차단하는 구조로 전환했다는 것이다. 또 실시간 이상 징후 모니터링 체계를 고도화해 유사한 패턴의 재시도 공격이 발생할 경우 즉시 탐지·차단할 수 있는 대응 체계를 구축했다고 설명했다. 뿐만 아니라 상담·결제·시술 정보를 다루는 API와 데이터베이스에 대한 전수 보안 점검을 실시하고 외부 보안 전문기관과 협업해 취약적 점검 및 모의 침투 테스트를 추가로 진행하고 있다고 덧붙였다. 힐링페이퍼는 “이번 사고를 뼈아픈 교훈으로 삼아 정보보호 투자와 관리체계 인증(ISMS) 기준에 따른 보호조치를 지속적으로 강화하고, 고객님께서 다시 신뢰를 회복할 수 있도록 개선 과정과 진행 상황을 숨김없이 안내하겠다”고 언급했다. 이어 “이번 사고로 인해 고객님께서 겪으셨을 불안과 걱정, 실망감을 생각하면 임직원 모두 깊은 책임감을 느낀다”며 “개인정보를 지키는 일을 무엇보다 무겁게 여기고 재발 방지에 모든 노력을 쏟겠다”고 약속했다.

2026.09.09 00:12박서린 기자

"개인정보 유출땐 큰 일"...과징금 10% 시대

중대하거나 반복적인 개인정보 유출사고 발생 시 관련 매출액의 10%까지 부과할 수 있는 개인정보보호법 개정안 시행이 3일 앞으로 다가왔다. 전문가들은 법 시행에 앞서 일부 아쉬움을 내비치면서도 기업들의 철저한 대비를 주문했다. 8일 개인정보보호위원회(개인정보위)에 따르면 징벌적 과징금 도입과 개인정보 보호책임자 역할 강화 및 개인정보보호 관리체계(ISMS-P) 인증제도 개선을 통한 개인정보 보호 책임 강화를 내용으로 하는 개인정보보호법 개정안이 오는 11일 시행될 예정이다. 기존 과징금 제도인 관련 매출액의 3% 이하의 기준과 비교하면 부과될 수 있는 최대 과징금 비율이 크게 높아진다. 과징금 부과는 ▲최근 3년간 고의 또는 중대한 과실로 위반행위를 반복한 경우 ▲고의 또는 중대한 과실로 대규모(1000만 명 이상) 피해를 초래한 경우 ▲시정명령 불이행으로 인한 개인정보 유출 등 사고가 발생한 경우 등에 해당한다. 과징금의 기준이 되는 매출액의 경우는 '직전 사업연도 매출액'과 '3년 평균 매출액' 중 높은 금액이 적용된다. 위반행위가 있었던 사업연도 직전 3개 사업연도의 연평균 매출액만을 기준으로 하던 것에서 직전 사업연도 매출액이 더 높은 경우 더 큰 금액이 반영된다. 개정안은 과징금 경감안도 담았다. 개인정보 보호를 위한 예산, 인력, 설비, 장치 등의 투자 및 운영 등이 이루어진 경우 과징금을 최대 40% 범위에서 감경해준다. 다만 고의 또는 중대한 과실, 즉 최대 10%까지 부과될 수 있을 만한 유출사고의 경우에는 투자 감경 대상에서 제외된다. 이 외에도 개정안에는 CPO 이사회 의결 및 개인정보위 신고 의무 구체화, 정보보호관리체계 및 개인정보보호관리체계(ISMS-P) 인증 의무 대상 구체화 등의 내용도 담고 있다. 정보보호 전문가들은 법 시행을 앞두고 일부 아쉬운 부분을 지목했다. 권헌영 고려대 정보보호대학원 교수는 "이번에 개정되는 개인정보보호법에 여전히 모호한 부분이 있다. 매출액이 어떻게 선정되는지 등이다"라며 "이같은 문제들은 지금 상황에서는 예측하기가 어렵고 추상적 범위가 많다"고 말했다. 권 교수는 이어 "유출사고에 대한 정부의 개입이 과도하다. 정부의 규제 방식으로 진행하는 것보다는 유출사고에 대한 법원에서의 손해배상액으로 결정하는 것이 더 바람직하다"면서 "과징금을 상향하는 식의 과징금 위주의 유출사고 대응은 현재 개인정보 이용 환경과는 걸맞지 않을 수 있다"고 진단했다. 그는 "과징금 규체 체계는 좀 더 과학적으로 운영될 필요가 있는데, 과징금이 상향됨에 따라 기업들의 고민은 깊어지고 소비자들은 만족할 만한 정보보호 서비스를 체감하지 못하고 있다"며 "심지어 유출사고가 발생해도 피해를 입은 소비자들의 손해배상금이 늘어나는 것도 아니기 때문에 과징금 위주의 정부 개입은 바람직하지 않아 보인다"고 강조했다. 최경진 가천대 법학과 교수는 "개인정보보호법 개정안의 핵심 내용인 매출액 10%의 징벌적 과징금에서 주목하고 있는 10%라는 기준보다, 유출사고가 발생한 기업에 얼마나 합리적이고 비례적인 책임을 물을 수 있느냐가 관건"이라며 "개인정보 유출 건수 규모뿐 아니라 여러 요소를 종합적이고 비례적으로 고려해 과징금을 산정해야 한다"고 말했다. 개정안에 대한 여러 아쉬움이 나오고 있는 상황이지만, 당장 기업들은 유출사고 발생 시 짊어져야 하는 부담은 크게 늘어난 상태다. 따라서 당장 대비해야 하는 만큼 전문가들은 정보보호의 기본을 충실히 지켜야 한다고 당부했다. 바른ICT연구소장을 맡고 있는 김범수 연세대 정보대학원 교수는 "과징금 부담이 크게 높아졌기 때문에 보안의 기본을 지키지 않았을 때 지는 리스크가 많아졌다"면서 "더 이상 예산이 없어서, 인력이 없어서 등의 이유는 통하지 않는다. 그간 미뤄뒀던 보안 투자나 인력을 확충해 보안의 기본을 지켜야 한다"고 제언했다.

2026.09.08 16:31김기찬 기자

강남언니, 국내외 이용자 22만명 개인정보 유출

미용의료 플랫폼 강남언니에서 22만명에 달하는 국내외 고객의 개인정보가 유출됐다. 이름과 연락처에 이어 상담신청 항목과 등록 사진, 결제 정보 등이 유출 항목에 포함됐다. 강남언니는 7일 홈페이지 공지를 통해 “예상치 못한 공격으로 지난 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도돼 일부 고객님의 개인정보가 유출되는 사고가 발생했다”고 밝혔다. 회사는 이상 징후를 실시간으로 포착한 즉시 해당 접근 경로를 차단하고 시스템 전반에 대한 긴급 보호 조치를 시행했다. 그러나 실시간 대응 과정에서도 지난 5일 공격자가 이전과 다른 경로로 재차 접근을 시도한 사실이 확인됐다. 강남언니는 “즉시 해당 경로를 차단했다”며 “이후 전체 시스템에 대한 전수 점검을 실시했고, 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비 등 다각도의 기술적 조치를 완료했다”고 설명했다. 이번에 개인정보가 유출된 고객은 총 21만9665명이다. 국가별로는 한국 이용자 약 16만명, 일본 4만8000명, 대만 4218명, 태국 1591명, 중국 481명, 영어권 및 기타 국가 5308명 순이다. 유출 항목은 이름, 전화번호와 이메일을 포함한 연락처, 생년월일 및 성별, 국가 및 거주 지역, 소셜로그인 ID, 내부 식별 ID, 이용 단말 정보·앱 버전·접속 IP 등 서비스 이용 정보, 상담 이용정보(상담 진행 및 여부, 예약 확정 시각 등), 결제 정보(가격·결제금액 등), 시술 정보(실제 시술 정보·내원 및 시술 일시 등)다. 이같은 개인정보 유출 사고가 발생하자 강남언니는 한국인터넷진흥원(KISA)에 개인정보유출 사실을 자진 신고했다. 또 개인정보가 유출된 고객들에게는 개별적으로 통지·안내했다. 또 회사는 이번 사고의 공격자를 특정할 수 있는 정황을 다수 확보함에 따라 정확한 경위 파악과 2차 피해 방지를 위해 지난 6일 관할 경찰서에 수사 의뢰를 접수했다. 홍승링 힐링페이퍼 대표는 “이번 사고를 엄중하게 받아들이고 있다”며 “다시 한 번 강남언니를 믿고 이용해주는 고객에게 진심으로 사과드린다”고 말했다.

2026.09.07 19:00박서린 기자

티빙, 오늘부터 개인정보 유출 보상 신청 받는다

티빙이 7일부터 30일까지 개인정보 유출 피해 이용자 대상으로 보상 신청을 받는다. 보상은 이용자가 직접 신청해야 하며, 탈퇴 회원이 보상을 받기 위해 재가입해야 한다. 개인정보 유출 대상자는 티빙 홈페이지나 앱에 로그인한 뒤 '마이(MY)' 메뉴에서 대상 여부를 확인하고 본인 인증을 거쳐 신청할 수 있다. 보상은 ▲DB손해보험 해킹 피싱 안심보험 1년 무료 가입 ▲3개월간 프리미엄 시청 기능 ▲티빙 포인트 50P ▲엔터테인먼트 혜택 등이다. 보험은 사이버 금융사기 등의 피해를 최대 300만원까지 보장한다. 프리미엄 시청 기능은 3개월간 최대 4K 화질과 다운로드 400회, 최대 4대 동시 시청을 지원한다. 프리미엄 이용권 자체를 지급하는 것은 아니다. 티빙 포인트 50P는 5000원 상당이다. 엔터테인먼트 혜택은 웨이브 광고형 스탠다드 1개월 이용권과 CGV 콤보 5000원 할인 쿠폰 중 하나를 고를 수 있다. 보상은 다음 달 6일부터 순차 지급된다.

2026.09.07 11:47박수형 기자

무신사, 테크 컨퍼런스 내년 상반기로 연기

무신사가 오는 18일 진행될 예정이었던 테크 컨퍼런스 일정을 내년 상반기로 미뤘다. 7일 플랫폼업계에 따르면 무신사는 이달 18일 서울 광진구 본다빈치뮤지엄에서 진행될 '무신사 패턴'26 테크 컨퍼런스' 개최 일정을 연기했다. 해당 테크 컨퍼런스는 무신사가 올해 처음 개최하는 행사로, 그간 축적해온 엔지니어링 역량과 프로덕트 개발 경험, 기술적 성과를 외부 개발자 생태계와 공유하기 위해 기획됐다. 컨퍼런스는 행사 슬로건을 'AI 기반의 실전 서비스 적용, 만드는 방법을 바꿔온 지난 1년'으로 정하고 AI 기술을 통해 커머스 서비스와 프로덕트 구축 방식을 혁신해온 성과를 선보일 예정이었다. 특히, 전준희 무신사 최고기술책임자(CTO)가 연사로 나서 무신사 테크의 기술 비전과 전략을 발표할 방침이었다. 그러나 지난달 30일 무신사가 운영하는 29CM에서 15만9000여 건에 달하는 개인정보 유출 사건이 발생하며, 테크 컨퍼런스를 예정대로 개최하기 부담스러웠던 것이 연기의 이유로 보인다. 무신사는 테크 컨퍼런스 일정을 6개월 가량 미뤄 내년 상반기 중에 새롭게 일정을 잡을 예정이다. 회사는 테크 컨퍼런스에 참가 신청을 한 참여자들에게는 관련 사항을 개별로 안내했다. 무신사는 지난달 19일부터 컨퍼런스 공식 홈페이지에서 참가 신청을 받은 후 추첨을 통해 최종 참가자를 선정할 계획이었다.

2026.09.07 11:43박서린 기자

하이브 위버스, 개인정보 42만 건 유출…"법적 책임 물을 것"

하이브가 운영하는 팬 플랫폼 '위버스'에서 42만 명이 넘는 회원들의 개인정보가 유출됐다. 이용자 식별을 위해 만들어진 내부식별정보 등이 포함됐으며, 회사 측은 강경 대응을 예고했다. 위버스를 운영하는 하이브 자회사 위버스컴퍼니는 7일 공지사항을 통해 “최근 서비스 보안 취약점에 대한 외부 제보를 접수해 즉시 점검을 진행했고, 그 결과 일부 고객의 개인정보가 유출된 사실을 확인했다”며 사과했다. 이번에 유출된 개인정보 규모는 계정 ID 단위 기준 42만2584건이다. 개인정보 항목 중에는 이용자 가입 시 내부적으로 사용자 식별을 위해 생성되는 내부 번호 값인 내부식별정보가 포함됐다. 일반정보 항목으로는 구매타입(결제 수단), 구매PG명, 통화 형태, 구매 금액, 취소 금액, 구매 일시, 구매 상태, 환불일시 등이 담겼다. 회사는 “지난 3일 한국인터넷진흥원(KISA)으로부터 외부 제보자가 위버스 서비스의 보안 취약점을 제보했다는 연락을 받았다. 즉시 자체 점검과 긴급 대응을 진행했다”고 밝혔다. 이어 “추가 조치의 일환으로 결제 정보 처리 API에 대해서는 접근제어를 강화하고 내부 식별자 정보를 제거해 외부로 정보가 노출되지 않도록 보안을 강화했다”며 “지난 4일에는 KISA에 해당 점검 결과와 대응 현황을 포함한 침해사고 신고를 진행했다”고 덧붙였다. 이번 유출 대상에 해당되는 고객에게는 별도로 유출 사실을 안내했다. 위버스컴퍼니는 유출된 내부식별정보는 이름, 연락처 등 개인을 직접 식별하는 정보가 아닌 위버스컴퍼니 내부 시스템에서만 사용되는 식별값으로, 외부에서는 사용할 수 없다고 선을 그었다. 그러면서 해당 정보 항목만으로는 결제 위조나 부정 이체 등이 발생하기 어렵다고 강조했다. 양주일 위버스컴퍼니 대표는 “앞으로 외부 노출 API를 전수 조사해 접근 제어 강화 및 노출 정보 최소화를 진행하고 배포 프로세스에 대한 통제 및 보안 모니터링의 민감도를 강화해 유사한 사고가 재발하지 않도록 최선을 다하겠다”고 약속했다. 또 “비정상적인 공격으로 개인정보에 불법으로 접근한 외부 행위자에게는 관련 개인정보의 회수를 요청한 상태”라면서 “이번 피해 사실에 대해서는 법적 책임을 물을 예정”이라고 경고했다. 양 대표는 “이번 일에 대한 책임을 무겁게 받아들이고 있다. 고객들의 걱정과 우려가 해소되도록 책임있는 조치를 취하겠다”고 고개를 숙였다.

2026.09.07 10:07박서린 기자

반복되는 대규모 개인정보 유출…역대 최대는 카드 3사 1억건

국내에서 수천만명에 이르는 대규모 개인정보 유출 사고가 끊이지 않고 있다. 2014년 카드 3사에서 1억건이 넘는 개인정보가 빠져나간 데 이어, 플랫폼과 통신사를 중심으로 대형 사고가 반복되고 있다. 여기에 이어 온라인동영상플랫폼(OTT) '티빙'의 개인정보 유출 사고에 대한 민관합동조사단의 조사 결과도 곧 발표될 예정인데, 실제 이용자 수를 훨씬 뛰어넘는 유출 건수로 알려져 주목된다. 정부는 앞서 8월 내에 티빙 조사 결과를 내놓겠다고 밝힌 가운데, 정부 발표 전 국회 등을 통해 약 2000만건 규모의 유출이 일어난 것으로 알려졌다. 1일 관련업계에 따르면, 티빙은 지난 6월 외부의 비인가 접근으로 이용자 개인정보가 유출된 사실을 확인했다. 정부는 사고 원인과 피해 규모 등을 파악하기 위해 민관합동조사단을 구성해 조사를 진행해왔다. 국내 개인정보 유출 사고 가운데 가장 큰 규모로 꼽히는 것은 2014년 카드 3사 사고다. 검찰 발표 기준 KB국민카드 5300만건, 롯데카드 2600만건, NH농협카드 2500만건 등 약 1억 400만건의 개인정보가 유출됐다. 이는 단일 사고 기준으로 현재까지 최대 규모다. 2011년 SK커뮤니케이션즈의 네이트 싸이월드 해킹도 대표적인 대규모 개인정보 유출 사고다. 개인정보보호위원회 출범 이전 개인정보 소관 부처인 옛 방송통신위원회 발표 기준 약 3500만명의 개인정보가 유출됐다. 국내 개인정보 보호 규제가 강화되는 분기점이 된 사건으로 평가된다. 최근에는 쿠팡 사고가 대표적인 대규모 유출로 꼽힌다. 민관합동조사단이 올해 2월 발표한 조사 결과에서 3367만 3817건의 개인정보가 유출된 것으로 집계됐다. 이후 6월 개인정보보호위원회 제재 처분에서는 피해 규모가 약 3755만명으로 제시됐다. 통신 분야에서는 SK텔레콤에서 대규모 개인정보 유출 사고가 발생했다. 2025년 7월 민관합동조사단 발표 기준 약 2696만건이었고, 이듬달 개인정보보호위원회 제재 처분에서는 약 2300만명으로 집계됐다. 대규모 개인정보 유출 사고의 규모를 비교할 때는 집계 기준에 따라 차이를 보이기도 한다. 실제 같은 사고라도 발표 기관이나 조사 단계에 따라 유출된 정보 건수와 실제 피해자 수가 다르게 나타나는 경우가 있기 때문이다. 이를테면 티빙의 경우 실제 이용자 수보다 많은 유출 규모로 전해졌는데 플랫폼 서비스는 한 이용자가 여러 개의 아이디를 보유할 수 있고 통신 서비스 역시 한 사람이 복수 회선을 이용할 수 있다. 아울러 탈퇴 휴면 계정의 포함 여부 등에 따라 유출된 계정 수와 실제 이용자 수 사이에도 차이가 발생할 수 있다. 앞서 최근 개인정보위에서 과징금 제재를 받은 KT 역시 민관합동조사단 결과에서는 2만 2227명의 개인정보가 유출된 것으로 파악됐다. 그러나 개인정보위 제재 처분에서 실제 유출 이용자는 1만 6647명으로 줄었다.

2026.09.01 17:37박수형 기자

29CM, 개인정보 16만건 유출…이름·전화번호 등

외부의 비정상적인 접근으로 무신사 29CM에서 15만 9000여 건의 고객 개인정보가 유출됐다. 유출 항목은 이름과 전화번호 등이며, 결제 정보 등은 포함되지 않았다. 무신사 29CM는 공식 홈페이지를 통해 “8월 27일 주문 정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생해 일부 고객들의 개인정보가 유출된 사실을 확인했다”고 공지했다. 회사 측은 문제를 확인한 즉시 해당 접근 경로를 차단하고, 사고 인지 직후 24시간 내 한국인터넷진흥원(KISA)와 개인정보보호위원회에 개인정보 유출 사실을 자진 신고했다. 이번에 유출된 항목은 이름 13만8841건, 이메일 주소·휴대전화번호·배송 정보 2만1011건 등 총 15만9852건이다. 무신사는 개인정보가 유출된 고객에게 구체적인 유출 항목과 2차 피해 예방을 위해 별도의 안내를 제공했으며, 공지사항 내에서 유출 내역을 확인할 수 있도록 했다. 해당 기능은 공지 게시일로부터 30일 간 이용 가능하다. 무신사는 유출 사고에서 결제 정보와 아이디·비밀번호 등 고객 계정정보는 유출 항목에 포함되지 않았다고 강조했다. 그러나 일부 고객정보가 유출된 만큼 2차 피해를 막기 위해 주문 내역을 언급하며 결제·환불·배송 오류를 안내하는 문자·전화·메일에 유의해줄 것을 당부했다. 아울러 29CM는 현재 정확한 피해 범위를 면밀히 확인하고 있으며 조사 결과를 바탕으로 보상 방안을 검토 중이라는 입장이다. 29CM 측은 “자사는 문자나 이메일로 비밀번호 또는 인증번호 입력을 요구하지 않는다”며 “다른 사이트와 동일한 비밀번호를 사용하고 있을 경우 비밀번호 변경을 권장한다”고 말했다. 이어 “배송 요청사항에 개인정보가 포함돼 있다면 즉시 변경해달라”면서 “이번 사안을 무겁게 받아들이고, 고객의 소중한 개인정보를 보다 안전하게 보호할 수 있도록 보안 시스템과 관리 체계를 철저히 재점검하고 재발 방지에 최선을 다하겠다”고 약속했다.

2026.08.31 11:13박서린 기자

개인정보위, GS리테일에 과징금 128억원... "166만명 개인정보 유출"

사전에 수집한 계정 정보를 무차별 대입해 접속을 시도하는 '크리덴셜 스터핑' 공격으로 총 166만명의 개인정보가 유출된 GS리테일에 128억원 규모의 과징금이 부과됐다. 개인정보보호위원회는 GS리테일 및 3개 사업자에 대해 총 129억 5444만원의 과징금 및 1020만원의 과태료를 부과한다고 31일 밝혔다. 이와 함께 재발 방지 대책 마련 등 시정명령 및 해당 사업자 홈페이지에 결과를 공표할 것을 의결했다. 조사 결과 신원 미상 해커는 GS리테일이 운영하는 GS샵 홈페이지에 대해 지난 2024년 6월 21일부터 2025년 2월 13일까지, GS25 홈페이지에 대해 2024년 12월 26일부터 2025년 1월 4일까지 각각 크리덴셜 스터핑 공격을 시도해 로그인에 성공했다. 이후 회원정보 수정 페이지에서 GS샵 158만 1025명, GS25에서 7만 9128명의 이름, 성별, 생년월일, 연락처, 주소, 이메일 등 개인정보를 유출했다. 크리덴셜 스터핑은 사전에 확보한 다수의 아이디, 비밀번호 정보를 무차별 대입해 로그인을 시도하는 공격 방식으로 로그인 시도 횟수와 로그인 실패율이 급증하는 특징을 보인다. 개인정보위는 GS리테일이 짧은 시간 동안 동일 IP주소에서 대규모 로그인 시도가 발생하는 경우 이를 탐지·차단할 수 있는 대책을 마련하지 않았고 로그인 시도 및 로그인 실패가 급격하게 증가하는 이상징후가 발생했음에도 이를 인지하지 못해 장기간 유출이 지속됐다고 판단했다. 또 GS리테일이 GS25 홈페이지에서의 유출을 지난해 1월 4일 최초로 인지했지만, 유출사고 대응에 소홀해 GS샵 홈페이지에서도 같은 공격이 발생하고 있던 사실을 지난해 2월이 돼서야 추가 인지한 것으로 조사됐다. 최초 유출 인지 이후에도 개인정보가 유출된 것이다. 아울러 사고 당시 개인정보 전담조직의 부재 및 이원화된 보안 운영 등 개인정보 보호 조직의 구성·운영이 미흡했고, 최초 유출통지 이후 조사 과정에서 유출 대상자 1599명이 추가 확인됐지만 정당한 사유 없이 72시간을 경과해 유출 통지한 사실도 확인됐다. 이에 개인정보위는 GS리테일에 과징금 128억 3600만원과 과태료 300만원을 부과하고 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보위는 유사 사고 재발을 막기 위해 서비스 접속량·패턴을 분석해 비정상 접속을 식별할 수 있는 보안정책을 적용하는 등 재발방지 대책을 수립·시행하고 개인정보 보호 전담 인력 배치 및 CPO 권한과 책임 명확화 등 거버넌스 체계 전반을 점검·개선해야 한다고 제언했다. 이날 회의에서는 엔라이즈와 SK텔레콤, 에이토즈 등에 대한 과징금·과태료 부과도 의결됐다. 신원 미상의 해커는 엔라이즈가 운영하는 데이팅 앱 서비스의 본인인증 취약점을 이용해 지난 2023년 3월 23일부터 27일까지 1만 6803개의 휴대전화번호로 로그인을 시도해 736개 계정의 개인정보를 유출했다. 유출된 개인정보는 ▲닉네임 ▲성별 ▲프로필 사진 ▲생년월일 ▲성격 ▲학력 ▲직업 ▲키 ▲혈액형 등이다. 엔라이즈는 앱 내 존재하는 본인인증 취약점에 대한 점검·조치를 소홀히 하고 동일 IP에서의 과다 접속에 대한 차단 정책을 설정하지 않는 등 안정성 확보 조치 의무를 위반했다. 이에 개인정보위는 엔라이즈에 과징금 1억 1844만원, 과태료 360만원을 부과했다. SK텔레콤은 과태료 360만원과 시정명령을, 에이토즈는 경고 조치가 내려졌다. 에이토즈는 SK텔레콤으로부터 '이프랜드' 서비스의 이벤트 진행을 위탁받아 이벤트용 웹사이트를 제작·운영하는 과정에서 2022년 11월 21일부터 2023년 1월 3일까지 관리자 페이지가 검색엔진에 노출돼 1140명의 개인정보(이름, 휴대전화번호)가 유출됐다. 조사 결과 에이토즈는 관리자 페이지에 대한 IP주소 제한 등 접근통제 조치를 하지 않았다. SK텔레콤은 24시간을 경과해 개인정보 유출통지·신고한 사실이 확인됐다.

2026.08.31 11:00김민아 기자

HD건설기계 임직원 개인정보 9503건 유출사고…7350만원 과징금 '철퇴'

지난 2024년 3월 9503명의 HD건설기계 임직원 및 협력사 직원 개인정보가 유출된 사실이 당국을 통해 뒤늦게 알려졌다. 이로 인해 HD건설기계는 7350만원의 과징금이 부과됐다. 개인정보보호위원회(개인정보위)는 지난 26일 제17회 전체회의를 열고, 개인정보 보호 법규를 위반한 HD건설기계에 과징금 7350만원 부과를 의결했다고 27일 밝혔다. 신원 미상의 해커는 지난 2024년 3월 HD건설기계 내부 업무용 시스템에 접속해 HD건설기계 임직원 및 협력사, 직원의 성명, 사번 등 9503명의 개인정보를 유출했다. 조사 결과에 따르면 HD한국조선해양의 모바일 기기 관리 서버가 '해킹 통로'가 됐다. 해커는 당시 HD한국조선해양이 운영하는 모바일 기기 관리 서버스이 취약점 기기를 이용해 웹 쉘파일을 업로드한 후 해당 서버와 통신이 가능했던 HD건설기계 내부 업무용 시스템에 접근이 가능했다. 또한 HD한국조선해양의 모바일 기기 관리 서버와 HD건설기계의 내부 업무용 시스템은 업무상 연계가 불필요함에도 불구하고 양사 시스템 간 접근을 제한하지 않아 해커의 침입을 허용하게 됐다. 이에 개인정보위는 HD건설기계에 부과한 과징금에 더해 유출 경로로 이용된 HD한국조선해양에는 480만원의 과태료를 부과했다. 개인정보위는 "이번 유출사고는 개인정보 처리자가 개인정보 처리시스템에 대한 취약점 관련 조치를 소홀히 했으며, 업무상 연계가 불필요한 서버에 대한 접근 통제 조치가 이뤄지지 않아 발생하게 됐다"며 "개인정보처리자가 웹 취약점을 통해 개인정보가 유·노출되지 않도록 보안대책을 정기적으로 검토하고, 불법적인 접근 및 침해사고 방지를 위해 개인정보처리시스템에 대한 접속 권한을 IP 등으로 제한해 불필요한 접근을 차단·통제해야 한다"고 당부했다.

2026.08.27 11:59김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 Next  

지금 뜨는 기사

이시각 헤드라인

AI가 써준 답만 믿었다간…직원 판단력 떨어진다

디스코드 보안 봇 '더블 카운터' 해킹 피해…이메일 100만건 등 대규모 유출

화성에 출몰하는 '1600㎞ 구름'의 비밀 풀었다

공무원 AI 플랫폼 탑재 LLM, 국산 4종·외산 6종…삼성SDS·네이버 구축

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.