• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
AI의 눈
HR컨퍼런스
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'조사'통합검색 결과 입니다. (138건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[쿠팡 사태⑤] "조회도 유출"…지능형 해킹 아닌 '관리 부실' 결론

쿠팡 개인정보 침해 사고와 관련해 정부 민관합동조사단은 “조회된 개인정보는 모두 유출로 봐야 한다”며 전체 유출 규모를 3367만 건으로 공식 확인했다. 조사단은 이번 사고를 고도화된 해킹이 아닌 인증체계·키 관리 부실 등 내부 보안 관리 실패로 규정하고, 쿠팡이 주장해온 '3천여 건 유출' 주장은 조사 과정 중 하나일 뿐이라고 선을 그었다. 또 현재까지는 결제 정보가 유출되지는 않은 것으로 잠정 결론지었다. 다음은 쿠팡 침해사고 민관합동조사단 조사결과 브리핑 일문일답. Q. 사건 발생 후 조사결과 발표까지 시간이 많이 걸린 이유는 무엇이냐. 쿠팡이 협조를 안 한 부분이 있는 건지, 조사하는 그런 범위가 달랐던 것인지. 중국인에 대해 조사는 이뤄졌는지. 쿠팡 사건 관련 국가정보원 지시 여부는 사실인지. 최우혁 과학기술정보통신부 정보보호네트워크정책실장: 처음에 쿠팡의 자료 협조가 미진한 부분이 있었는데 이후에는 신속하게 대응을 해왔다. 시간이 걸리는 것은 데이터가 방대하기 때문. 기초 데이터의 숫자량이 많았기 때문에 조사하는데 어려움이 있었다. 중국인 조사 여부는 저희 영역이 아니다. 국정원 관련 사항은 국정원에 문의해달라. Q. 정부가 쿠팡 개인정보 유출 규모에 대해 유출과 조회 두 단어로 나눴다. 이는 법적 책임을 구분하기 위함인지. 유출에 한해서만 법적으로 책임이 더 커지고 조회 건은 처벌이 낮아질 가능성이 있는지. 쿠팡이 전체 회원 수를 공개하지 않았는데 사실상 전 회원이 다 피해를 입은 거로 봐도 되는지. 최 실장: 유출과 조회는 법적으로 차이가 있는게 아니다. 조회가 유출을 의미한다. 조회라고 책임이 가벼워지는 것은 아니다. 쿠팡 전체 가입자 수에 대해서는 확인이 불가능해 정보 유출 피해자가 쿠팡 전체 가입자인지는 자체적으로 판단해 설명하기 어렵다. Q. 현재 회원과 비회원 피해 비중이 나온 것이 있는지. 최근 쿠팡이 16만5000여 건 계정 유출을 추가 확인했다고 발표했는데 이런 발표를 공식적으로 생각하시는지 쿠팡의 자체 조사로 보고 있는지. 최 실장: 저희는 침해 사고에 대한 원인 분석, 그 다음에 포괄적인 유출 정보 범위에 대한 부분, 재발 방지 대책을 내는 기관이다. 회원과 비회원의 유출 규모는 아직 개보위가 발표하지 않았다. 구체적으로 보려면 개보위의 발표를 기다려 줘야할 것 같다. Q. 이번에 발표했던 3367만건이 당초 정부가 발표했던 3370만건 범위로 이해하면 되는지. 쿠팡이 3000여 건만 저장됐다가 삭제됐다는 발표를 했는데 이 주장에 대한 진위 여부는 어떻게 되는지. 추가 유출 16만5000여 건은 이번에 발표한 3367만건에 포함되지 않는 건지. 지난주 금요일 국회 좌담회 이후 나흘 만에 최종 브리핑이 나왔는데, 최근 미국 의회 중심으로 제기되는 쿠팡 차별론, 디지털 무역 장벽 논란을 의식할 수 밖에 없었던 건지? 최 실장: 유출된 개인정보가 3000여 건이라는 것은 쿠팡이 이야기한 것이다. 저희에게는 참고 요소일 뿐이고, 쿠팡 서버를 다 뒤져서 외부 공격자가 얼마만큼 확인되고, 얼마만큼 (정보가) 조회·유출됐는지를 오늘 말씀드렸다. 16만5000여 건에 대해서는 3367만 건 이외인 것으로 쿠팡이 밝혔고, 이는 저희도 인지하고 있었던 부분이다. 개보위에서 최종적으로 얼마만큼 개인정보 유출이 일어났는지 정리를 할 것이다. 초창기에 어렴풋이 본 숫자가 3370만건 정도였고, 최종적으로는 3367만건으로 이해해주면 된다. Q. 쿠팡 사태 개인정보 유출에 IP가 2000개 정도 사용됐다고 하는데, 이 과정에서 IP 구체적으로 어떻게 사용됐는지. 이동근 민관합동조사단 부단장: IP는 공격자가 (개인정보를) 유출할 때 사용했 IP가 로그에 남아있던 것을 뽑은 것이다. 숫자가 여러 개 나오는데 추정하기로는 해커가 하나의 IP만 사용한 것이 아니라 다양한 IP를 써서 정보를 유출했고 그 증거를 찾았다고 보면 된다. Q. 조회를 유출로 본다고 말했는데, 이를 굳이 나눈 이유는 무엇인지. 차이를 좀 더 명확하게 설명해달라. 공격자의 수법이 전자출입증을 생성해 개인 페이지를 하나하나 들어가서 다 웹크롤링 한 건지. 이 부단장: 조회, 유출 관련해서는 자료에서 볼 수 있듯이 '조회해서 유출'로 돼 있다. 조회라고 표현한 이유는 들어가는 순간 보이는 것처럼 고객 정보를 다 본 시스템, 예를 들어 공격자의 PC라든지 노트북이라든지, 서버라든지 그런 쪽으로 다 전송되기 때문에 그렇게 표현했다. 1억 건이나 되는 것을 다 사람이 들어가서 할 수는 없다. 웹크롤링이라고 해서 자동화된 기법을 사용했고 공격자는 스크립트 형태로 프로그램을 짜고 정해진 주소를 입력하면 그 주소에 가서 웹 페이지를 통째로 긁어와서 개인정보나 기타 정보들을 추출하는 수 있는 방식을 사용했다고 보면 된다. Q. 이번 사고가 전 직원의 소행인데, 이를 관리 소홀이라고 보는 시각이 맞는지 아니면 지능화된 해킹으로 봐야하는지. 그럼 조회로 숫자가 세어진 것은 유출이 안됐다고 봐야하는 건지. 최 실장: 저희가 인증체계 관련 이 문제점도 강하게 질타하고 지적했다. 키 관리시스템도 제대로 안되고 있는 부분도 정확히 지적했다. 이는 분명히 관리의 문제다. 지능화된 공격으로 보기는 어렵다. Q. 1억4000여 회로 표현된 것이 일단은 횟수로 확인 된 것만 발표한 것인지. 건수 등도 최종적으로 개보위의 판단을 거쳐 나온다고 보면 되는 건지 아니면 판단하기 어려운 상황으로 보이는지. 웹 로그 분석 결과 접속기록을 확인했다고 발표했는데, 접속한 위치도 확인이 되는 것인지. 최 실장: 1억4000여 건을 조회했다. 조회된 정보는 유출된 것으로 보고 있다. 그 다음 개인정보에 대한 3367만건은 개보위나 경찰청, 저희(과기정통부)도 숫자를 동일하게 보고 있다. 거듭 말했듯이 개보위의 발표를 기다려달라. (공격자의 접속 위치는) 수사와 관련된 건이라 정확하게는 어떤 국가라든지 이런 건 말씀드리기 어렵다. Q. 쿠팡이 주장한 개인정보 유출 3000여 건에 대해서는 유출 범위를 축소하려는 시도로 해석될 여지가 있는지. 법적으로 문제가 될 소지는 없는지. 최 실장: 피조사기관이 하는 것은 하나의 주장일 뿐이다. 그 주장에 대해 조사를 하고, 검증을 하고 체크를 해서 국민들에게 투명하게 조사결과를 발표하는 것이 조사단의 의무다. 그들의 이야기하는 부분은 저희가 평가할 것은 아니고, 이를 엄정하고 투명하게 조사할 뿐이다. 또 숫자가 조사결과보다 적다고 해서 처벌하는 규정은 없다. Q. 공격자가 지금까지 확인된 바로는 1명이 맞는지. 배후에 다른 조직이 있거나 이런 것은 없는지. 1명에 의해 이렇게 큰 규모의 개인정보가 유출됐다는 것도 심각한 문제인 거 같은데 이 부분에 대해서는 어떻게 보는지. 최 실장: 이는 수사의 영역이다. 지금 공격자가 1명이다, 여러 명이다 이렇게 말씀드릴 수 있는 정보가 저희에게 있지 않다. 나중에 경찰의 (수사) 결과를 봐주셔야 한다. Q. 서명 키가 개발자의 개인 노트북에 저장된 사실을 적발했다고 하는데, 확인한 시점은 언제인지. 부적절하게 보관해 온 개발자라든지 직원 규모를 몇 명 정도로 보는지. 모의 해킹에서는 쿠팡 측이 인증체계의 구조적 결함을 임시방편으로 일부만 막았다고 본 거 같은데 구체적으로 어떤 내용인지. 이 부단장: 전 재직자는 이번에 문제가 됐던 키가 포함된 시스템을 직접 개발할 때 참여했던 인물이다. 숫자를 명확하게 말하기는 어렵지만, 팀에 있는 멤버들이 업무를 확인한 결과 키를 저장하고 있는 것으로 확인했다. 과거에도 퇴사한 공격자가 동일한 형태의 업무를 했기 댐누에 키를 저장할 수 있었고, 저희가 지적했던 키 관리가 전반적으로 이뤄지지 않았다는 부분이다. 몇 명이 이를 가지고 있는 지는 말씀드리지 어렵지만, 이력관리가 잘 안되는 부분이 있다. 근본적으로는 토큰을 가지고 공격자가 할 수 있는 경로상에서 문제점들을 진단하고 제거했어야 되는데 모의해킹한 부분에 대해서만 집중 관리하다보니 토큰을 검증하는 체계에 대해서는 전혀 검토가 이뤄지지 않아서 이번 사고와 연결됐다고 말씀드릴 수 있다. Q. 유출과 조회가 계속 헷갈리는 것이 보통은 유출이다. 이번에는 조회를 했다는 점이 혼란을 주는데, 1억4000여 건을 조회했다는 점을 고려하면 특정인의 배송지 목록 페이지에는 여러명이 있을 수 있다. 이를 곱하면 실제 유출정보는 많을 거 같다. 이 부단장: 3367만건이라고 명시한 부분은 '내 정보 수정하기'의 성명과 이메일을 쌍으로 계산했다. 이 숫자에 대해서는 웹 접속 기록상 정확하게 식별해서 구별할 수 있는 데이터가 있어 (저희가)셀 수 있었다. 그러나 배송지 주소는 상당히 복잡하게 돼 있다. 안에 등록돼 있는 개수도 많고, 최대 20개까지 등록돼 있다. 그 숫자를 지금 다 산정해서 발표한다면 시간이 많이 걸릴 수 있다 보니 조회한 순간 정보가 통제권 밖으로 나가기 때문에 1억4000여 건을 조회해서 유출했다고 말씀드렸다. 정확한 개별 건들은 향후 개보위가 발표할 숫자다. 임정규 민관합동조사단장: 배송지 목록을 보면 한 페이지에 어떤 사람은 주소를 하나만 넣은 사람이 있고, 주소를 20개 넣은 사람이 있다. 이를 하나부터 20개까지 분류할 수 있는데 저희는 조회한 한 페이지를 하나로 본 것이다. 그래서 이것을 1억4000여 건 조회했다고 발효한 것이다. Q. ISMS-P 접근 권한별 직무 분리와 암호 정책 수립이 미흡한 것을 확인했다고 했는데, 인증 취소도 검토하는지. 최 실장: (쿠팡은) ISMS-P 인증 기준에 미달하는 부분이 있었다. 통상적인 절차는 인증 기준 미달에 대해 보완조치를 요청한다. 보완 조치 이후에도 개선이 안 돼 있으면 그 다음에 시정 명령을 하고, 안하면 취소하는 절차를 진행한다. ISMS-P는 기업에서 정보보호를 사전적으로 잘 대비하는 체계를 갖추라는 의미이기 때문에 취약점, 미달 기준이 나왔을 때 이를 보완하는 것을 가장 우선으로 하고 있다. Q. 쿠팡은 유출된 개인정보가 3000여 건이라고 주장하고 하는데, 이를 잘못된 수치라고 보는지. 2차 피해가 없다고 주장하는데, 조사 과정에서 유출된 정황이나 사례는 없는지. IP가 조회된 장소가 해외, 중국일 가능성도 있는지. 최 실장: (쿠팡이 주장한) 3000여 건은 조사하는 과정의 하나일 뿐이다. 이에 대해 지금 수치가 맞다, 틀리다 말하는 것은 불필요하다. 2차 피해에 대한 부분은 현재까지 확인한 바로는 다크웹 등에서 확인하지 못했다. IP 조회 장소 등은 수사와 연계된 부분이 있어 경찰과 정보 공유를 한 상황이다. 이 부분에 대해서는 서울지방경찰청으로 문의를 해달라. Q. 유출자가 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 유출자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지 아니면 자동 기능인지. 데이터 외부 전송기록이 남아있지 않은 이유가 무엇인지, 유출자나 쿠팡 측이 기록을 삭제한 것인지. 전자출입증을 1대 1로 위변조한 것이 맞는지. 최 실장: 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 포함된 내용을 포렌식했다. 이곳에서 공격자가 제작한 것으로 보이는 스크립트를 확인했고 이 스트립트에 외부 클라우드를 연동하는 기능이 있었다. 이 기능 자체가 정보를 가지고 오면 그쪽으로 보내는 기능이 있었기 때문에 기능상으로는 클라우드를 이용하는 것으로 보인다. 제출받은 하드디스크상에서 직접적으로 통신한 기록이 남아있지는 않았고 남아있지 않은 이유는 로그가 일부 삭제됐을 수 있다. 삭제의 흔적도 있는데 그게 정확히 로그라고 단정할 수 있는 것까지는 남지 않았다. 이 부단장: 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰 구조상 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명 키, 일종의 도장을 찍고 만들어야 되기 때문에 접속할 때마다 이런 형태의 토큰을 생성햇다고 보면 된다. Q. (이번 사태의) 유출 규모나 보안 관리 부실에 대해 처벌이 적다는 느낌이 있다. 정보통신망법상 신고 지연 외에 관리 부실 등으로 더 처벌할 수 있는 법적 근거는 없는지. 최 실장: 과징금은 개보위의 영역이다. 정보통신망법상에서는 지연 신고, 그 다음 재발 장지 대책에 대해 적절하지 않다는 문제가 있다면 과태료에 대한 부분만 지금 조치할 수 있다. SK텔레콤 때 조사한 것을 보면 동일한 수준까지 밖에 안된다. 앞으로 법 개정에 따라 침해 사고에 대해서 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법이 되고 나면 침해 사고에 대해 나중에는 과징금을 물릴 수 있는 제도가 만들어질 것이다. Q. 결제 정보는 유출된 게 확인된 바 없는지. 최 실장: 저희가 조사한 사항으로는 없는 것으로 알고 있다.

2026.02.10 17:28박서린 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

[쿠팡 사태③] 대규모 유출 후, 2차 피해 없었나

쿠팡 개인정보 대규모 유출 사고 후 보이스피싱·스미싱 등 2차 범죄 우려가 컸지만, 현재까지는 이 같은 정황이나 증거가 확인되지 않은 것으로 조사됐다. 쿠팡 전 직원이 배송지 목록 페이지를 통해 성명·전화번호·주소와 함께 공동현관 비밀번호 관련 정보까지 조회했음에도, 직접적인 이용자 피해로 이어지진 않은 것으로 보인다. “현재까지 다크웹 등서 2차 피해 정황 확인 못 해” 10일 정부서울청사에서 진행된 쿠팡 침해사고에 대한 민관합동조사단 조사결과 브리핑 질의응답에서 조사단은 2차 피해 관련 질문에 “현재까지 저희가 확인한 바로는 다크웹 등에서 확인하지 못했다”고 밝혔다. 다만 조사단은 공격자 관련 사항과 접속 위치 등 일부 정보는 수사와 연계된 사안이라 구체적으로 설명하기 어렵다며 경찰 조사 결과를 기다려야한다고 했다. 조사단에 따르면 이번 사고에서 공격자는 '전자 출입증'을 위·변조해 정상적인 로그인 절차 없이 이용자 계정에 접근했고, 자동화된 웹크롤링 방식으로 개인정보를 조회했다. 조사단은 “조회하는 순간 정보가 다 바깥으로, 통제권 밖으로 나가기 때문에 조회를 유출로 본다"고 설명했다. 외부 전송 기능은 확인…실제 전송 여부는 '미확인' 유출·조회가 확인된 범위에는 내정보 수정 페이지의 성명·이메일 3367만 건과 배송지 목록 페이지 1억4800만 회 조회, 배송지 목록 수정 페이지 5만여 회 조회, 주문목록 페이지 10만여 회 조회 등이 포함됐다. 조사단은 특히 배송지 목록 페이지에 계정 소유자 본인 외에도 가족·친구 등 제3자의 성명·전화번호·주소 등 정보가 다수 포함돼 있다고 설명했다. 다만 회원·비회원 등 정보주체 범위와 개인정보 유출 규모의 세부 확정은 개인정보보호위원회 소관이라며 발표를 기다려 달라고 했다. 조사단은 공격자 저장장치 포렌식 과정에서 외부 클라우드 연동 기능이 포함된 스크립트를 확인했다고 밝혔다. 다만 제출받은 하드디스크상에서 직접적으로 통신한 기록들이 남아 있지는 않았다며 실제 외부 전송 여부는 확인하기 어렵다고 밝혔다. 기록이 남지 않은 이유에 대해서 조사단은 “로그가 일부 삭제됐을 수도 있다”며 “삭제 흔적도 있는데 '그게 정확하게 그 로그다'라고 판단할 수 있는 것까지는 안 남아 있다”는 취지로 설명했다. 조사단은 앞서 자료보전 명령 이후에도 일부 접속기록이 삭제돼 조사에 제한이 발생한 사실을 확인했다고 밝힌 바 있다. 조사단은 결제정보 유출 여부에 대해서는 “저희가 조사한 바로는 없다"고 말했다. 이외에도 조사단은 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중이며, 경찰청은 증거물 분석 등 수사를 진행 중이라고 밝혔다.

2026.02.10 15:55안희정 기자

[쿠팡 사태①] 내부 보안망, 누구한테·어떻게 뚫렸나

쿠팡 대규모 개인정보 유출 사고는 외부 해커의 무차별 공격이 아니라, 내부 시스템 구조를 알고 있던 전직 개발자가 이용자 인증체계의 취약점을 악용해 벌어진 것으로 조사됐다. 민관합동조사단은 정상적인 로그인 절차 없이도 이용자 계정에 접근할 수 있었던 구조적 문제가 사고의 핵심이라고 판단했다. 전직 개발자, 왜 이렇게 쉽게 접근할 수 있었나 10일 조사단에 따르면 공격자는 쿠팡 재직 당시 이용자 인증 시스템 설계·개발 업무를 수행했던 백엔드 개발자로, 재직 중 알게 된 인증체계와 키 관리 취약점을 퇴사 이후 악용했다. 공격자는 쿠팡 인증 시스템에서 사용하는 서명키를 탈취한 뒤 이를 활용해 '전자 출입증'을 위·변조했고, 정상적인 로그인(ID·비밀번호) 절차를 거치지 않고도 쿠팡 서비스에 접근할 수 있었다. 쿠팡 인증 구조는 이용자가 로그인하면 서버가 일종의 전자 출입증을 발급하고, 관문 서버가 이 출입증의 유효성을 검증한 뒤 서비스 접근을 허용하는 방식이다. 그러나 조사 결과, 쿠팡은 해당 전자 출입증이 정상 발급 절차를 거쳤는지, 위·변조된 것은 아닌지 확인하는 검증 체계를 충분히 갖추지 못한 것으로 나타났다. 또 다른 문제는 서명키 관리였다. 서명키는 전자 출입증 발급에 사용되는 핵심 정보로, 담당자가 퇴사할 경우 즉시 폐기·갱신돼야 한다. 하지만 쿠팡은 퇴사 이후에도 해당 서명키를 갱신하지 않은 채 운영을 이어왔고, 키 발급·사용 이력을 체계적으로 관리하는 절차도 미흡했던 것으로 조사됐다. 실제로 조사단은 현재 재직 중인 개발자의 노트북에 서명키가 저장돼 있었던 사실도 확인했다. 공격자는 퇴사 이후 탈취한 서명키를 활용해 전자 출입증 위·변조 테스트를 진행한 뒤, 2025년 4월부터 11월까지 자동화된 웹 크롤링 도구를 이용해 대규모 정보 수집을 시도했다. 이 과정에서 공격자는 2300여 개의 IP를 사용했으며, 쿠팡의 시스템은 비정상적인 접속 패턴을 탐지하거나 차단하지 못했다. 관리 미흡이 복합적으로 작용 조사단은 이번 사고가 단일 취약점이 아닌 인증체계 검증 부재, 키 관리 부실, 로그 관리 미흡이 복합적으로 작용한 결과라고 봤다. 특히 동일한 서버 사용자 식별번호가 반복적으로 사용됐음에도 이를 이상 징후로 인식하지 못한 점, 사고 분석과 피해 규모 산정에 필요한 접속기록이 일관되게 관리되지 않은 점도 문제로 지적됐다. 조사단은 ▲정상 발급 절차를 거치지 않은 전자 출입증에 대한 탐지·차단 체계 도입과 함께 ▲키 관리 전반에 대한 통제 강화 ▲비정상 접속 행위 모니터링 강화를 재발방지 대책으로 제시했다. 개인정보보호위원회와 경찰은 이번 사고와 관련한 추가 조사와 수사를 이어갈 예정이다.

2026.02.10 15:00안희정 기자

과학기술·산업관련 단체 R&D 예타 폐지 "일제히 환영"

과학기술 및 산업 관련 단체들이 지난 30일 '국가재정법 및 '과학기술기본법' 개정안이 국회 본회의를 통과하며 국가연구개발사업 예비타당성조사(예타)가 폐지되자 일제히 환영 성명을 발표했다. 한국과학기술단체총연합회는 지난 30일 환영 성명을 내고, "지난 2008년 예타 제도 도입 이후 18년 만에 이루어진 과감한 규제 개혁으로, 연구 현장 숙원을 해결하고 대한민국 R&D 시스템을 '선진국형 선도 시스템'으로 완전히 전환하는 역사적 전기가 마련됐다"고 평가했다. 과총은 성명서에서 “이번 R&D 예타 폐지는 이재명 정부의 국정과제인 '과학기술 5대 강국 실현'을 위한 가장 강력한 기반이다. 특히 배경훈 부총리가 강조한 '기술패권 시대의 속도와 전략성'을 확보했다는 점에서 정책적 의미가 매우 크다”고 밝혔다. 이와함께 과총은 "정부 제도개선에 화답하기 위해 신규 R&D의 내실을 기하고 재정 건전성을 강화하는 노력에도 적극 동참하고, 과학기술계 연합을 이끌어 대한민국 과학기술의 대도약을 실현하겠다”고 밝혔다. 과총은 또 "AI, 첨단 바이오 등 전략기술 분야의 신속한 추진과 더불어, 시설·장비 등 구축형 R&D 사업에 도입되는 전주기 관리체계가 연구의 효율성을 극대화할 것으로 기대한다”며, “과학기술계도 이번 제도 혁신이 단순히 행정 부담 완화를 넘어, 국가 전략적 투자가 시의성 있게 이루어지는 '강한 R&D'로 이어지도록 정부와 긴밀히 소통하며 최선의 노력을 다할 것”이라고 밝혔다. 한국과학기술한림원도 예타 폐지가 우리나라 과학기술 연구 생태계 경쟁력 강화와 도약을 위한 중요한 전환점으로 평가하며, 이를 환영한다는 입장을 밝혔다. 한림원이 이날 의견 자료를 내고 "그동안 R&D 예타 제도는 대규모 국가 재정 투입에 대한 사전 검증이라는 취지에도 불구하고, 과학기술 연구의 본질적 특성인 불확실성·도전성·장기성을 충분히 반영하지 못한다는 한계가 있었다. 특히 신기술·기초연구·융합연구와 같이 성과를 단기간에 계량화하기 어려운 분야에서는 연구 착수 지연과 과도한 행정 부담으로 이어져, 국가 연구 경쟁력을 약화하는 요인으로 작용해 왔다"고 지적했다. 한림원은 다만 "대규모 국가 R&D에 대한 철저한 사전 검토는 매우 중요하다. R&D 투자가 단기적 속도에 치우치지 않고, 중장기적 관점에서 효과성과 책임성을 강화하기 보완 장치로서 △민간 전문가의 전문성과 독립성을 충분히 활용한 사전 기획 검토 △연구 유형과 규모에 따른 차등적·단계적 검증 절차 △체계적 성과 점검과 관리 등이 병행되어야 할 것"이라는 입장을 나타냈다. 한림원은 또 "R&D 예타 폐지 이후가 더 중요하다. 철저한 사전 기획부터 평가, 성과 관리까지 정교한 R&D 시스템이 조속하게 마련돼 이번 결정이 우리나라 과학기술이 단기 성과 중심의 관행을 넘어, 미래 사회를 선도하는 창의적 연구로 나아가는 계기가 되기를 기대한다"고 덧붙였다. 산업계에서는 한국한국산업기술진흥협회가 예타 폐지에 대해 환영의 뜻을 나타내고, 이번 법 개정이 국가 기술혁신 역량을 높이는 전환점이 될 것으로 기대했다. 협회에 따르면 예산 규모 500억 원 이상 국가 R&D 사업은 예비타당성조사에서 제외된다. 1천억 원 이상 사업은 사전점검 제도를 통해 심사 절차가 간소화된다. 고서곤 산기협 상임부회장은 “글로벌 기술 경쟁이 심화되는 상황에서 연구개발 속도와 연속성은 중요한 경쟁 요소”라며 “이번 제도 개선은 연구 공백을 줄이고 기술 경쟁력 저하 위험을 완화하는 데 의미 있는 역할을 할 것”이라고 밝혔다. 고 부회장은 또 “산기협은 앞으로도 기업 연구개발 현장의 의견을 바탕으로 실효성 있는 R&D 정책 환경 조성에 적극 협력해 나가겠다”고 말했다.

2026.01.31 18:44박희범 기자

로저스 쿠팡 대표, 30일 경찰 수사 출석

쿠팡 대규모 개인정보 유출 사태와 관련해 고발된 해롤드 로저스 쿠팡 임시 대표가 오는 30일 경찰에 출석한다. 28일 경찰에 따르면 로저스 대표 측은 개인정보 유출 사태 '셀프 조사' 발표 경위를 수사하기 위한 경찰의 세 번째 출석 요구에 응하겠다는 뜻을 밝혔다. 앞서 경찰은 쿠팡 사태로 유출된 개인정보가 3천 건이 아닌 3천만 건 이상으로 보고 수사를 지속하는 한편, 1·2차 출석에 응하지 않던 로저스 대표가 3차에도 출석하지 않을 경우 체포영장 신청 가능성을 시사했다. 로저스 대표는 지난해 12월 말 진행된 국회 쿠팡 연석청문회 다음 날인 지난 1일 출장을 이유로 출국했다. 경찰은 로저스 대표에 대해 출국 금지를 신청했으나 검찰 단계에서 반려됐다. 로저스 대표는 이달 21일 한국에 입국한 것으로 알려졌다.

2026.01.28 10:08박서린 기자

경찰, '쿠팡 유출' 3천만건 이상 못 박아…대표 출석 불응 시 체포 검토

경찰이 쿠팡의 대규모 개인정보 유출 사건 피해 계정을 3천 개가 아닌 3천만 개라고 보고 수사를 지속 중이다. 그간 경찰 출석 요구에 불응한 해롤드 로저스 쿠팡 임시 대표가 3차에도 출석하지 않을 경우, 체포영장을 신청할 수 있다는 가능성도 열어뒀다. 박정보 서울경찰청장은 26일 정례 기자간담회에서 “유출 자료가 얼마만큼인지 아직 확정적이지 않다”며 “(유출된 계정이 3천만건 이상 된다고 보고 있다)”고 말했다. 쿠팡 측의 유출 규모 축소 의도 여부를 묻는 질문에는 “확인해봐야 한다”며 “쿠팡에서 이야기한 것과는 다르다”고 덧붙였다. 앞서 쿠팡은 개인정보 유출 사고의 범인으로 추정되는 전직 직원 A씨가 접근한 고객 계정은 3천300만 개이지만, 이 중 약 3천 개 계정의 고객 정보만 저장했다고 밝힌 바 있다. 이어 경찰은 쿠팡의 '셀프 조사' 발표 의혹 관련 디지털 전자기기 등 분석을 거의 마무리한 단계라고 설명했다. 유출된 계정에는 이름과 주소, 이메일 등의 정보가 담겨진 것으로 알려졌다. 경찰은 쿠팡의 셀프 조사 발표 경위를 수사하기 위해 로저스 쿠팡 임시 대표에게 출석을 요구한 상황이다. 그는 지난 5일과 14일 각각 1차, 2차 출석 요구를 받았으나 불응했다. 3차 출석 요구 불응 시 로저스 대표에 대한 체포영상 신청 가능성에 대해 박 청장은 “무조건 체포영장을 신청하는 것은 아니”라며 “3차 출석을 왜 안 했는지도 따져봐야 해 일률적으로 이야기하기는 어렵다”고 언급했다. 그러나 “누구든지 통상 절차에 따라 진행된다”며 “사유가 충족되면 할 수 있다”고 부연했다. 통상적으로 경찰 수사에서 3회 이상 출석 요구에 불응하면 체포영장을 신청한다. 경찰은 쿠팡 개인정보 유출 사태의 본류인 유출자에 대한 수사를 이어가고 있다. 경찰은 국제형사경찰기구(ICPO)를 통해 유출 피의자로 특정된 A씨에 대한 소환을 요청했으나 현재까지 인터폴 측으로부터 특별한 응답은 없는 상태다. 박 청장은 “외국인이다 보니 한계가 있다. 인터폴은 강제력이 있는 것이 아니라 상대국 협조가 없으면 쉽지 않은 일”이라면서도 “끝까지 피의자를 직접 불러다 조사해 한국법으로 처벌한다는 목표로 움직이고 있다”고 강조했다.

2026.01.26 18:14박서린 기자

[유미's 픽] "설명 못 하는 AI는 리스크"…개인정보위 과징금 카드에 AI 업계 '긴장'

개인정보 침해 사고 이후 제재에 의존해 온 기존 조사 방식이 한계에 이르면서 위험 기반 접근과 개인정보 처리 전주기 관리 강화가 새로운 정책 기조로 부상했다. 인공지능(AI)·플랫폼 확산으로 대규모 데이터 활용이 일반화된 상황에서 앞으로는 AI 기업들이 기술 개발 초기 단계부터 개인정보 보호를 전제로 서비스 구조를 설계해야 할 것으로 보인다. 16일 개인정보보호위원회가 확정한 '2026년 개인정보 조사업무 추진 방향'에 따르면 정부는 앞으로 개인정보 침해 가능성이 높은 분야를 선별해 집중 점검하고, 조사·처분 전후 모니터링을 확대할 계획이다. AI와 클라우드 확산으로 최근 기업의 데이터 집중도가 높아진 점을 반영한 조치다. 이번 추진 방향에서 AI 산업이 직접적인 영향을 받는 부분은 신기술 분야에 대한 선별적 점검이다. 개인정보위는 AI 자동화 결정, 생체·영상정보 처리, 블록체인·분산신원인증(DID) 등을 위험성이 높은 영역으로 명시했다. 또 AI 채용 솔루션이나 금융·신용평가 서비스처럼 자동화된 결정을 수행하는 AI는 해당 여부와 함께 설명 의무 이행, 평가 기준의 투명성이 점검 대상이 된다. 단순한 성능 경쟁을 넘어 왜 그런 결과가 도출됐는지를 설명할 수 있어야 한다는 의미다. 얼굴·음성 인식, 영상 분석 등 생체·영상 데이터를 활용하는 AI 서비스는 고위험 분야로 분류돼 실태 점검이 강화된다. 기술 제공자라고 하더라도 개인정보 처리 책임에서 자유롭기 어렵다는 점에서 관련 기업들의 부담이 커질 것으로 보인다. 블록체인과 DID 분야 역시 점검 대상이다. 개인정보위는 분산원장의 특성으로 인해 발생할 수 있는 개인 식별 가능성 통제와 참여자 간 책임 구조를 들여다볼 계획이다. 조사 방식도 달라진다. 자료제출명령 미이행 시 이행강제금을 부과하고 조사 착수 단계에서 증거보전명령을 도입해 조사 강제력을 높인다. 특히 올해 12월 구축 예정인 기술분석센터는 AI 업계의 주요 변수로 꼽힌다. 기술분석센터는 AI 기반 서비스 전반에서 개인정보가 어떻게 처리·결합·이용되는지를 분석하는 역할을 맡는다. 이로 인해 그동안 알고리즘이 복잡하다는 이유로 설명을 피하던 대응 방식은 이제 더 이상 통하지 않을 것으로 보인다. 업계 관계자는 "이젠 AI 모델 구조와 데이터 흐름을 설명할 수 없는 상태 자체는 리스크가 될 것"이라고 말했다. 제재 수위도 크게 높아진다. 개인정보위는 매출액의 최대 10%에 달하는 징벌적 과징금 도입을 추진하고 반복 위반에 대한 가중 처벌과 감경 기준 강화를 예고했다. 이는 대규모 데이터를 다루는 AI 플랫폼 기업은 물론, 성장 단계의 AI 스타트업에도 재무적 부담이 될 것으로 예상된다. 업계에선 벌금 문제를 넘어 투자 유치나 인수합병(M&A) 과정에서 데이터 관리 체계가 핵심 검증 항목으로 떠오를 것으로 전망했다. 실제로 이번 추진 방향에는 기업 결합이나 파산·회생 과정에서 발생하는 개인정보 이전·파기의 적법성 점검도 포함됐다.이 같은 정책 기조 변화는 기업 내부 운영 방식에도 영향을 미칠 것으로 보인다. 대규모 개인정보 처리자는 해킹 대응 능력을 포함한 내부통제체계를 정기적으로 점검받게 되며 시정명령 이후 이행 여부에 대한 관리도 강화된다. 최고경영자(CEO)의 관리 책임이 강조되면서 개인정보보호책임자(CPO)의 역할 역시 커질 전망이다. AI 개발 조직과 보안·법무 조직 간 협업도 사실상 필수 요건으로 자리 잡을 가능성이 크다. 이번 조사 방향은 한국 AI 산업에 대해 빠른 기술 혁신보다 위험 관리와 책임을 우선하라는 신호로 읽힌다. 단기적으로는 규제 대응 부담이 커질 수 있지만, 중장기적으로는 개인정보 보호 역량을 갖춘 기업 중심으로 시장이 재편될 가능성도 있다. 업계 관계자는 "개인정보 보호 설계 수준이 향후 규제 대응 비용과 서비스 지속 가능성을 좌우하는 요소로 적용할 가능성이 크다"며 "앞으로 AI 경쟁력은 모델 성능뿐 아니라 개인정보 보호를 어떻게 설계했는지까지 포함하는 개념이 될 것"이라고 말했다.

2026.01.16 17:56장유미 기자

로저스 쿠팡 대표 이미 출국...경찰, 입국시 통보 요청

해롤드 로저스 한국 쿠팡 임시대표가 출국한 것으로 확인됐다. 경찰은 로저스 대표의 입국 시 통보 요청 등 출입국 관리 조치를 내렸다. 13일 서울경찰청 쿠팡 수사 종합 태스크포스(TF)는 로저스 대표 등 쿠팡 관계자들에 대해 출국금지 및 입국 시 통보 요청 등의 조치를 완료했다고 밝혔다. 로저스 대표는 지난달 말 국회 청문회 참석 직후 출국한 것으로 알려졌지만, 경찰은 두 차례에 걸쳐 로저스 대표에게 출석을 요구했다. 첫 출석 요구는 출국 다음 날인 지난 1일 이뤄졌다. 경찰은 5일 출석을 요청했지만 로저스 대표는 응하지 않았다. 이어 지난 7일에는 1월 중순 출석을 재차 요구한 상태다. 경찰 관계자는 "로저스 대표가 입국할 경우 즉시 수사팀에 통보되도록 조치했다"며 "입국 시 출국 정지 등 신병 확보를 위한 추가 조치도 고려하고 있다"고 밝혔다. 현재 로저스 대표는 쿠팡 내 침해사고 조사 과정에서 불거진 공무집행방해와 업무방해 혐의로 시민단체 등으로부터 고발된 상태다. 경찰은 현재 변호인을 통해 2차 출석 일정을 조율 중이나 귀국 시점이 불투명해 실제 조사가 언제 이뤄질지는 알 수 없다.

2026.01.13 19:15안희정 기자

공정위, 쿠팡 또 현장조사..."동일인 지정도 재검토"

공정거래위원회가 서울 송파구 쿠팡 본사에 조사관을 보내 현장조사에 착수했다. 13일 관련업계에 따르면 공정위는 앞선 조사 때보다 더 많은 인력을 본사에 투입해 자료를 확보 중인 것으로 전해졌다. 공정위는 개인정보 유출 사태와 복잡한 회원 탈퇴 절차 문제와 관련해 지난달에도 쿠팡 본사를 현장조사한 바 있다. 이번 조사에서는 납품업체를 상대로 한 불공정 거래 행위, 이른바 '갑질' 여부도 함께 들여다보는 것으로 알려졌다. 앞서 국회에서 열린 쿠팡 관련 청문회에서는 납품업체에 대한 횡포 의혹이 제기된 바 있다. 이날 공정위는 현장조사와 별도로 쿠팡의 동일인 지정 문제도 재검토하겠다는 입장을 밝혔다. 공정위 기업집단감시국은 “쿠팡이 법인을 동일인으로 지정할 수 있는 법적 요건을 충족하는지에 관해 최근 제기된 여러 의혹에 대해 엄중하게 인식하고 있다”며 “관련 사실관계를 면밀히 확인해 쿠팡의 동일인 예외요건 충족 여부를 원점에서 재검토할 계획”이라고 설명했다. 공정위는 재검토 과정에서 동일인 변경 사유가 확인될 경우 공정거래법 관련 규정에 근거해 쿠팡의 동일인을 변경하겠다고 했다. 공정거래법 시행령 제38조 제5항은 국내 회사·비영리법인 또는 단체를 동일인으로 지정한 공시대상기업집단(또는 상호출자제한기업집단)이 동일인 예외요건을 충족하지 못하게 된 경우, 해당 기업집단을 지배하는 자연인을 동일인으로 변경해 지정할 수 있도록 규정하고 있다.

2026.01.13 16:09류승현 기자

경찰 "쿠팡 유출 3천건 보다 많아…로저스 대표 1차 출석요구 불응"

경찰이 쿠팡 대규모 개인정보 유출 사건과 관련해 쿠팡이 주장해온 '약 3천건 유출'보다 훨씬 많은 정보가 유출된 정황을 확인했다고 밝혔다. 헤럴드 로저스 쿠팡 임시 대표는 경찰의 1차 출석 요구에 불응한 것으로 확인됐다. 박정보 서울경찰청장은 12일 서울 종로구 서울경찰청에서 열린 정례 기자간담회에서 “쿠팡 측은 유출 규모를 3천건 수준으로 설명했지만, 현재까지 분석된 자료만 놓고 봐도 그보다 훨씬 더 많은 것으로 보인다”며 “압수물 분석과 관계기관 확인이 마무리돼야 정확한 유출 규모를 산정할 수 있다”고 밝혔다. 경찰은 쿠팡 본사에 대한 수차례 압수수색을 통해 확보한 서버 자료와 내부 기록을 분석 중이다. 서울경찰청은 유출 규모가 당초 알려진 것보다 확대될 가능성을 염두에 두고 개인정보 유출 사건 전반과 함께 쿠팡에 제기된 각종 의혹을 병행 수사하고 있다. 이와 관련해 경찰은 최근 로저스 임시 대표에게 2차 소환 통보를 했다. 앞서 경찰은 지난 5일 로저스 대표에게 1차 출석을 요구했으나, 조율 과정에서 출석이 이뤄지지 않았다. 박 청장은 “특별한 사유서 제출은 없었고 소통은 있었지만 출석하지 않았다”며 “2차 조사에는 출석하겠다는 취지로 보고받았다”고 설명했다. 경찰은 로저스 대표에 대한 출국정지 조치 등도 검토 중이다. 이번 소환은 국회 연석 청문회에서 제기된 '로그 기록 삭제' 의혹과도 맞물려 있다. 과학기술정보통신부는 쿠팡이 개인정보 유출 사실을 신고한 지난해 11월 19일 자료 보존 명령을 내렸지만, 쿠팡이 같은 달 27일 홈페이지 접속 로그 일부를 삭제했다는 의혹이 제기됐다. 삭제된 로그는 2024년 7월부터 11월까지 약 5개월치에 이르는 것으로 알려졌다. 과기정통부의 수사 의뢰를 받은 경찰은 지난 6일 해당 사안을 담당한 과기부 공무원을 불러 위법 여부에 대한 진술을 확보했다. 경찰은 쿠팡 법인과 함께 현 대표인 로저스 대표를 수사 대상으로 특정하고, 개인정보 유출 당시 내부 보안 시스템에 구조적인 허점이 있었는지, 자체 조사 과정에서 위법성이 있었는지 등을 집중적으로 들여다볼 계획이다. 경찰은 또 쿠팡이 국정원과 접촉해 이른바 '셀프 조사'를 진행하게 됐다는 주장에 대해서도 사실관계를 확인 중이다. 박 청장은 “로저스 대표가 국회에서 증언한 내용이 사실인지 확인할 필요가 있다”며 “국회 과학기술정보방송통신위원회의 고발은 의결됐지만 아직 수사기관에 접수되지는 않았다”고 밝혔다. 과방위는 김범석 쿠팡 Inc 이사회 의장과 로저스 대표 등이 청문회에 불출석하거나 위증한 혐의가 있다며 국회증언감정법에 따른 고발을 의결한 바 있다. 해외에 있는 것으로 추정되는 유출 피의자에 대해서는 인터폴과 형사사법공조시스템을 통해 공조 절차를 진행 중이다. 다만 경찰은 현재 피의자의 정확한 소재지가 중국인지 여부는 확인되지 않았다고 설명했다. 박 청장은 “국내 수사기관의 직접 소환 요구는 외교 문제로 이어질 수 있어 경찰청을 통한 공식 채널로 진행하고 있다”며 “형사사법공조시스템을 통해 중국 측에 전달될 예정”이라고 말했다. 이와 별도로 경찰은 쿠팡의 산재 은폐 의혹 사건에 대해서도 공소시효 적용 여부를 검토 중이다. 박 청장은 “형법상 증거인멸로 보면 공소시효가 적용될 수 있어 특별법 검토가 필요하다”며 “접수된 지 얼마 되지 않은 사안으로, 제기된 의혹 전반을 수사하겠다”고 밝혔다.

2026.01.12 14:16안희정 기자

주병기 공정위원장 "쿠팡 개인정보 유출, 영업정지까지 검토"

주병기 공정거래위원장이 개인정보 유출 사태를 일으킨 쿠팡에 대해 영업정지 처분 가능성까지 검토하고 있다고 밝혔다. 주 위원장은 12일 유튜브 채널 '김어준의 겸손은 힘들다 뉴스공장'에 출연해 쿠팡 개인정보 유출 사태에 대해 "현재 과학기술정보통신부와 개인정보보호위원회가 참여한 민관합동조사단 조사가 진행 중"이라며 “조사 결과를 토대로 시정 명령을 내리게 될 것”이라고 말했다. 쿠팡이 시정 명령을 이행하지 않거나, 명령을 통해서도 소비자 피해 구제가 되지 않는다고 판단되면 영업정지 처분도 가능하다고 주 위원장은 설명했다. 개인정보 유출 외에도 쿠팡을 둘러싼 여러 불공정 거래 사건에 대해서도 입장을 밝혔다. 주 위원장은 "최저가 판매 과정에서 발생한 쿠팡의 손해를 납품업체에 전가하는 행위를 중요한 불공정 행위로 공정위가 들여다보고 있다"면서 "조만간 심의 결과가 발표될 예정"이라고 말했다. 이런 쿠팡의 영업 행태에 대해 주 위원장은 "약탈적인 사업 형태"라고 강조했다. 주 위원장은 쿠팡와우 멤버십 회원에게 적용되는 할인 혜택을 속여 광고한 혐의, 배달앱 입점 업체에 최혜 사업자 대우를 강요한 혐의 등도 현재 심의 또는 조사 중이라고 밝혔다. 또 쿠팡의 회원 탈퇴 절차가 지나치게 복잡해 탈퇴를 방해했다는 논란에 대해 조사가 조만간 마무리될 것이라고 설명했다. 쿠팡을 사실상 지배하는 김범석 쿠팡Inc 의장을 동일인(총수)으로 지정할 수 있는지에 대해서는 “매년 동일인 지정을 점검하고 있는데, 이번에도 김 의장과 친족이 경영에 참여하고 있는지를 면밀히 점검할 예정”이라고 밝혔다. 이는 김 의장 본인이나 친족의 경영 참여가 확인될 경우 동일인을 쿠팡 법인에서 김 의장으로 변경할 수 있다는 설명이다.

2026.01.12 10:16류승현 기자

국가유산청, '대형불화 과학적 조사 핸드북' 발간…10년 성과 집대성

국가유산청 국립문화유산연구원 문화유산보존과학센터는 2015년부터 2024년까지 10년간 진행한 대형불화 정밀조사 성과를 바탕으로 '대형불화 과학적 조사 핸드북'을 발간했다고 7일 밝혔다. 이번 책자는 ▲천은사 괘불탱 ▲해남 대흥사 영산회 괘불탱 ▲선암사 석가모니불 괘불탱 ▲영주 부석사 오불회 괘불탱 ▲문경 김룡사 영산회 괘불도 등 총 64점의 대형불화를 대상으로 축적한 조사 방법과 분석 노하우를 정리한 실무형 자료집이다. 책자에는 대형불화의 손상 상태 조사 방법과 양상을 비롯하여 육안으로 확인되지 않는 밑그림을 파악하는 적외선 조사 방법이 수록됐다. 또한 대형불화 제작에 사용된 직물, 안료, 목재, 배접지 등 재료 분석과 미생물 분석 방법도 상세히 실렸다. 이는 국립기관과 지자체의 문화유산 담당자, 보존처리 전문가, 연구자들이 현장 조사와 보존 연구에 참고할 수 있도록 구성된 것이 특징이다. 부록에는 지난 10년간 조사한 64점 대형불화 제원과 상·하축 목재 수종, 채색 재료의 성분 및 현미경 사진 자료가 포함됐다. 이용자는 책자에 수록된 정보 무늬(QR코드)를 통해 조사 보고서 전문을 바로 확인할 수 있어 자료 활용의 편의성이 높다. 이번 발간물은 대형불화 조사와 보존 연구의 표준화된 절차를 제시해 향후 문화유산 과학 조사의 기초 자료로 활용될 것으로 기대된다. 복권기금을 활용해 제작된 이번 핸드북은 국립문화유산연구원 문화유산 지식이음 누리집에서 국민 누구나 열람할 수 있다. 문화유산보존과학센터는 앞으로도 문화유산의 과학적 조사와 보존처리 기술 연구를 지속하고, 그 결과를 알기 쉽게 소개하는 자료를 발간해 문화유산 보존과학에 대한 국민적 관심을 높여 나갈 계획이다.

2026.01.07 10:37정진성 기자

배경훈 부총리 "쿠팡, 중요 정보 제공 안 해...피조사기관 역할 충실해야"

배경훈 부총리 겸 과학기술정보통신부 장관은 쿠팡 개인정보 유출 사건과 관련해 국회 청문회에서 “문제의 본질은 조사 결과를 명확히 밝히는 데 있다”며 쿠팡의 조사 협조 태도를 정면으로 지적했다. 특히 민간 합동조사단과 수사기관의 자료 요청에 제대로 응하지 않고 있다며, 보상안과 조사 결과 발표가 앞서 이뤄진 점에 대해서도 “의도적으로 보인다”고 비판했다. 31일 배 부총리는 국회 과학기술정보방송통신위원회와 정무위원회 등 6개 상임위원회가 참여한 연석 청문회에서 “지금 쿠팡은 조사 기관이 아니라 피조사 기관으로서 민간 합동조사단, 경찰 수사, 개인정보보호위원회의 조사를 받고 있다”며 “조사에 성실히 협조하는 것이 최우선”이라고 강조했다. 이어 중국에서 압수한 물증을 국내로 반입하는 과정에서 국가정보원과의 협조가 있었던 것으로 보고받았다고 설명하면서도 “그 자체가 중요한 게 아니라, 해당 자료를 토대로 어떤 조사가 이뤄졌고 기존 조사 결과와 얼마나 일치하는지를 밝히는 것이 핵심”이라고 선을 그었다. 배 부총리는 쿠팡 조사 협조 수준이 미흡하다는 점도 구체적으로 언급했다. 그는 “160여 건의 자료를 요청했지만 현재까지 받은 것은 50여 건에 불과하고, 중요한 정보들은 제공받지 못하고 있다”며 “사실에 기반한 명확한 조사 결과가 먼저 나와야 한다”고 말했다. 특히 조사 결과가 나오기 전 쿠팡이 잇따라 입장과 보상안을 발표한 점을 문제 삼았다. 배 부총리는 “25일 범정부 태스크포스(TF)가 발족한 당일 '3천여 건만 유출됐다'는 발표가 있었고, 청문회 전에 보상 방안이 나왔다”며 “조사 결과를 토대로 발표나 보상이 이뤄졌어야 하는데, 이 과정은 굉장히 의도적으로 보인다”고 지적했다. 그러면서 “쿠팡은 지금부터라도 피조사 기관으로서의 역할을 충실히 해달라”고 말했다.

2025.12.31 14:47안희정 기자

국내 방송산업 총 매출, 2년 연속 감소

국내 방송산업 매출이 국가승인 통계조사에서 2년 연속 감소를 기록했다. 방송미디어통신위원회가 31일 발표한 2024년 기준 방송산업 실태조사 결과에 따르면, 우리나라 방송시장 규모는 방송매출액 기준 18조 8,320억 원으로 전년 대비 0.7% 감소했다. 2003년 이후 첫 역성장을 기록한 2023년에 이어 2년 연속 감소한 수치다. 사업자별로는 IPTV와 IPTV CP 외에 지상파, SO, RO, 위성방송 매출이 모두 감소했다. 특히 매출 감소 주요 항목인 방송광고 매출은 2023년 대비 7.4% 감소한 2조3천73억 원으로 집계됐다. 구체적으로 지상파(DMB 포함)의 총 매출액은 3조5천337억 원으로 전년 대비 5.4% 감소했다. 특히 지난 10년 간 매출 항목 중 가장 큰 비중을 차지했던 광고 매출이 2년 연속 크게 감소하면서 8천357억 원으로 집계됐고, 2023년 7월 TV수신료 분리징수 시행의 영향으로 TV방송수신료가 5.0% 감소했다. 유료방송사업자의 총 매출액은 7조2천361억 원으로 전년 대비 소폭 증가했으나 성장률은 지속적으로 둔화돼 0.05%를 기록했다. 매체별로는 IPTV가 5조783억 원, SO와 위성방송은 각각 1조6천835억 원, 4천742억 원에 머물렀다. PP' 총 매출액은 전년 대비 0.6% 증가한 7조1천356억 원으로 집계됐다. 홈쇼핑을 제외한 PP는 3조7천187억 원으로 전년 대비 3.3% 늘었다. 프로그램 제공 매출 상승에도 광고 매출 부진이 총 매출액 하락으로 이어졌다. 홈쇼핑PP(데이터홈쇼핑 포함)의 매출액은 총 3조4천168억 원으로 전년 대비 2.1% 줄었다. TV홈쇼핑 매출액은 2020년대 들어 지속적으로 감소했으나 데이터홈쇼핑 매출액은 7천743억 원을 기록해 전년 대비 1년 만에 반등했다. 유료방송 가입자는 지난해 12월 기준 3천632만 단자로 전년 대비 거의 동일한 수준을 유지했다. 2024년 방송프로그램 제작 구매비는 총 4조732억 원을 기록했는데 제작비는 7.2% 증가, 구매비는 9.0% 감소했다. 이 기간 방송프로그램 수출액은 6억1천158만 달러를 기록했다. 주요 수출 거래처는 해외 OTT 사업자의 비중이 71.3%로 가장 컸다. 이어 해외 유통배급사(17.1%), 해외 방송사(6.6%)가 뒤를 이었다. 주요 수출 국가는 일본(23.8%), 미국(19.0%), 싱가포르(5.2%) 순으로 높게 나타났다. 방송산업 종사자 수는 3만7천427명으로 전년 대비 872명 감소했다.

2025.12.31 11:09박수형 기자

"딥페이크 의사 광고 금지법, 소비자 보호 효과는 분명”

딥페이크를 활용해 가짜 의사를 내세운 광고를 금지하는 법안이 소비자 보호 효과는 분명하지만 사업자의 과도한 규제는 부담이 될 수 있다는 분석이 나왔다. 국회입법조사처는 31일 발간한 온라인 광고 딥페이크 활용 고지 표시 훼손 또는 위변조 금지 의무 법안의 입볍영향분석 보고서를 통해 이같이 평가했다. 입법영향분석 보고서는 법률안이 시행될 경우 발생할 것으로 예상되는 전반적인 영향을 객관적이고 과학적인 방법으로 예측 분석한 것으로 국내외 연구 논문, 헌재 판례, 국내외 입법례, 이해관계자 의견 등을 종합적으로 반영한다. 현재 소비자는 광고의 진위와 신뢰성을 판단하기 어려워지고, 조작된 영상을 사실로 오인해 제품을 구매하는 등 실질적인 피해로 이어질 우려가 커지고 있다. 특히 식의약품 분야에서는 특정 인물이나 신체 이미지를 합성한 광고가 높은 홍보 효과를 내는 점을 악용한 허위과장 광고가 반복되고 있다. 가상의 이미지를 실제 의사나 전문가의 권고로 오인하는 피해와 건강 정보에 취약한 노년층이 거짓 의학 정보에 노출될 경우 생명과 신체에 대한 직접적인 위험으로 이어질 수 있다는 점에서 제도적 대응의 필요성이 크다. 이와 같은 문제를 해결하기 위해 AI 생성 광고의 표시를 훼손 변조하는 행위를 금지하고, 플랫폼 사업자에게 해당 광고의 삭제 의무를 부과하는 정보통신망법 개정안이 발의됐다. 입법조사처는 법안에 대한 입법영향분석을 실시한 결과 소비자 보호 측면의 효과는 분명하지만 규제 기준의 모호성으로 인해 사업자 부담이 과도해질 우려가 있다고 밝혔다. 먼저 소비자 보호 효과가 크다고 봤다. 현행법은 AI 생성물 표시 의무를 규정하고 있으나, 표시를 고의로 삭제하거나 가리는 행위에 대한 제재는 충분하지 않다. 개정안은 이러한 입법 공백을 보완해 소비자에게 정확한 정보를 제공하고, AI 표시의 신뢰성을 제고해 소비자 오인에 따른 피해 확산을 예방하는 데 기여할 것으로 평가된다. 이와 함께 광고 게시자의 표현의 자유 제한 우려가 제기되고 있다. '훼손'이나 '위변조'의 개념이 명확하지 않을 경우, 단순 편집이나 저화질 변환 등 고의성이 없는 행위까지 규제 대상에 포함될 가능성이 있다. 이는 표현의 자유를 위축시킬 수 있으므로, 하위 법령을 통해 금지 행위의 범위를 구체화할 필요가 있다. 또 정보통신서비스 제공자의 영업의 자유 제한 우려가 있다. 개정안은 정보통신서비스 제공자에게 표시가 훼손 조작된 광고에 대한'지체 없는 삭제'의무를 부과하고 있으나, 이는 기존 정보통신망법상 불법정보 삭제 체계에 비해 사업자의 판단 부담을 크게 가중시킬 수 있다는 것이다. 이에 따라, 입법조사처는 입법영향분석 결과를 토대로 소비자 보호와 사업자에 대한 합리적 규제가 균형을 이룰 수 있는 입법적 논의 방안을 제안했다. 또 입법적 논의와 보완을 거쳐 본 법률안이 실제로 통과된다면, 법률 시행 3년 후 사후 입법영향분석을 실시해 규제 효과와 사업자의 이행 상황을 재점검하는 절차도 제시했다.

2025.12.31 10:52박수형 기자

"쿠팡, 미국 기업이라고 위법 행위 눈감아줄 수 없어"

"국정조사를 통해서라도 경영진을 국민 앞에 세워야 한다." "미국 기업이라고 해서, 외부 압력이 있다고 해서 위법 행위를 눈감아줄 수는 없다." 더불어민주당은 30일 쿠팡 개인정보 유출 사태와 불공정 거래, 노동환경 논란을 다룬 연석 청문회에서 김범석 쿠팡 의장과 강한승 전 대표 등 핵심 경영진 불출석을 강하게 질타하며 국정조사 추진 의지를 거듭 밝혔다. 쿠팡이 내놓은 소비자 보상안에 대해서도 “판촉성 꼼수”, “국민 기만”이라며 비판 수위를 높였다. 안호영 민주당 의원은 이날 국회에서 열린 '쿠팡 침해사고 및 개인정보 유출, 불공정 거래, 노동환경 실태 파악과 재발 방지 대책 마련을 위한 청문회'에서 “김범석 의장이 출석할 때까지 추가 출석을 요구하고, 고발을 포함한 모든 법적·절차적 조치를 단호히 취해야 한다”고 촉구했다. 이용우 의원도 “보상 수준이 낮은 것은 둘째 치고, 판촉 행위에 불과한 보상 방안으로 또다시 국민적 공분을 사고 있다”면서 “불출석 사유서 하나 제출한 뒤 반복적으로 청문회를 회피하는 행태를 도저히 이해할 수 없다. 국정조사를 통해서라도 경영진을 국민 앞에 세워야 한다”고 말했다. 김현정 의원 역시 “국정조사를 추진하고, 그 과정에서 반드시 동행명령 등 강제 조치를 검토해야 한다”며 “김범석 의장뿐 아니라 김유석(김범석 의장 동생)·강한승 전 대표에 대해서도 고발 조치가 필요하다”고 강조했다. 그는 “보상책을 내놓은 것 자체가 국민과 국회를 우롱하는 행위”라고 비판했다. 이에 최민희 국회 과학기술방송정보통신위원장은 “국정조사 요구서는 이미 정리해 원내에 전달했고, 현재 절차에 들어간 상태”라고 답했다. 개인정보 유출 규모를 둘러싼 의혹도 집중 제기됐다. 박홍배 의원은 “시간이 지나면 흐지부지될 사안이 아니라는 점을 쿠팡은 인식해야 한다”며 “미국 기업이라고 해서, 외부 압력이 있다고 해서 위법 행위를 눈감아줄 수는 없다. 미국 정부에 로비하고 한국 정부와 국회에 압력을 넣도록 판을 짠 정황까지 드러났다”고 주장했다. 김남근 의원은 쿠팡이 외부 유출 정보가 약 3천건에 불과하다고 발표한 데 대해 “피의자가 스스로 조사해 결과를 발표하는 경우는 극히 이례적”이라며 “책임을 은폐하려는 시도가 아닌지 철저한 조사가 필요하다”고 말했다. 이날 청문회에서는 산업재해 은폐 의혹과 과로사 논란 등 노동환경 문제도 도마에 올랐다. 염태영 의원은 “2020년 이후 쿠팡에서 일하다 숨진 노동자가 노동조합이 확인한 것만 30명에 이른다”며 “쿠팡에서 이어져 온 '죽음의 행진'을 이제는 멈춰 세워야 한다”고 지적했다. 최 위원장은 이재걸 쿠팡 법무담당 부사장을 상대로, 쿠팡 임원 다수가 특정 법무법인 출신이라는 점을 언급하며 “공정거래위원회가 불공정 행위를 하지 말라고 행정명령을 내리면 곧바로 행정소송으로 맞서는 구조를 고착화하려는 것 아니냐”고 따져 물었다. 이어 “산재 문제로 합의에 나서는 노동자들에게 법률가들이 가서 압박하고, 극한의 상황에 몰린 이들에게 소액을 주고 끝내는 것이 과연 합의인가”라고 비판했다. 해롤드 로저스 쿠팡 대표의 발언을 둘러싼 위증 논란도 쟁점으로 떠올랐다. 로저스 대표는 개인정보 유출 사태와 관련해 “국가정보원의 지시로 자체 조사를 실시했다”고 주장했으나, 국정원은 해당 발언이 사실과 다르다며 국회에 위증 고발을 요청한 상태다. 황정아 의원은 정부 관계자들을 향해 “과기부와 경찰청, 국정원 모두 조사한 바가 없다고 하는데도 쿠팡은 '지시했다고 이해했다'는 식으로 단어를 교묘히 비틀고 있다”면서 “로저스 대표의 말장난을 그대로 두고 봐선 안 된다”고 지적했다. 그는 로저스 대표를 향해 “위증을 멈추라. 거짓말로만 상황을 모면하려는 태도는 용납할 수 없다”고 강하게 비판했다. 청문회 과정에서는 로저스 대표의 통역 방식과 관련한 신경전도 벌어졌다. 최 위원장이 동시통역기 사용을 요구하자, 로저스 대표는 개인 통역사를 사용하겠다고 맞섰다. 이에 노종면 의원은 “증인은 국회에서 오가는 발언을 그대로 들을 의무가 있다”며 “개인 의사와 무관하게 따라야 한다”고 지적했다.

2025.12.31 00:08백봉삼 기자

국민 10명 중 8명 OTT 시청...유료 이용률 65.5%

국민 10명 중 8명이 OTT를 이용하며, 재해 재난 상황에서는 TV 방송에 대한 신뢰도가 가장 높은 것으로 나타났다. 방송미디어통신위원회와 한국정보통신진흥협회는 30일 이와 같은 내용의 '2025 방송매체 이용 행태조사' 결과를 발표했다. 전국 17개 지자체 내에서 추출한 5천566가구에 대해 13세 이상 남녀 8천320명을 대상으로 방문면접 방식으로 이뤄진 조사에서 OTT 이용률은 81.8%로 지속적으로 늘었다. 유료 OTT 이용률도 65.5%로 큰 폭으로 증가했다. OTT 이용률은 10~30대뿐만 아니라 40대 이상에서도 꾸준히 늘고, 특히 올해에는 40대에서 증가폭이 컸다. 주로 이용하는 OTT 서비스 유형은 숏폼 78.9%, 오리지널 프로그램 68.6%, 유료방송 제작 프로그램 42.0% 순으로 나타났다. 유료 구독형 OTT 서비스 이용자 가운데 광고형 요금제를 이용하는 비중은 34.6%이며, 이 중 88.4%가 광고 요금제에 만족하거나 불만이 없는 것으로 조사됐다. 주 5일 이상 스마트폰 이용률은 92.0%로 전년(92.2%)과 유사했고 TV 이용률은 70.9%로 전년(69.1%) 대비 소폭 증가했다. 스마트폰을 통해 주 5일 이상 이용하는 주요 콘텐츠는 SNS와 메신저 79.4%, 뉴스와 정보63.4%, 숏폼 영상 42.7% 등의 순이다. 일상생활에서의 필수 매체에 대한 인식률은 스마트폰이 74.9%로 전년(75.3%) 대비 0.4%p 줄어든 반면, TV는 23.0%로 전년(22.6%) 대비 0.4%p 증가했다. 전체 이용자의 하루 평균 TV 이용 시간은 2시간 28분으로 전년 대비 1분 증가했고, 스마트폰 이용 시간은 2시간 5분으로 1분 감소했다. 재해 재난 상황에서 필수 매체에 대한 인식률도 스마트폰이 68.7%로 전년(76.5%) 대비 7.8%p 줄어든 반면, TV는 29.7%로 전년(21.3%) 대비 8.4%p 증가해 일상생활보다 재해 재난상황에서 TV를 필수 매체로 인식하는 비율이 높았다. 또 재해 재난 발생 시 가장 신뢰하는 매체는 TV 방송이 59.1%로 가장 큰 비중을 차지했고, 포털과 신문 등 17.1%, 메신저 서비스 7.7%, 정부와 지자체 홈페이지 5.3% 순으로 조사됐다.

2025.12.30 23:29박수형 기자

정부 위약금 면제 판단에...KT "해킹 보상안 조속히 발표"

KT가 사이버 침해사고에 대한 과학기술정보통신부 민관합동조사단의 조사 결과와 시정 명령에 대해 "엄중하게 받아들인다"며 보상안 등을 조속히 발표하겠다고 29일 밝혔다. KT는 민관합동조사단의 최종 조사 결과에 대한 입장을 내고 "고객 보상과 정보보안 혁신 방안이 확정되는 대로 조속히 발표할 예정"이라고 설명했다. 앞서 과기정통부는 정부서울청사에서 브리핑을 열어 KT 사이버 침해사고에 대한 최종 조사 결과를 발표했다. 조사단은 KT 불법 펨토셀에 의한 침해사고와 악성코드 감염에 의한 침해사고를 분류해 조사한 뒤 펨토셀 관리와 내부망 접속 인증, 통신 암호화, 정보보호 활동과 거버넌스 체계 등의 문제점을 꼽았다. 그러면서 펨토셀 보안 정책울 다시 마련하고, 단말부터 코어망까지 종단 암호화를 설정토록 재발방지 대책을 요구했다. 제로트로스트 도입과 분기별 1회 이상 취약점 점검, 보안 거버넌스 재편 등도 재발방지 대책에 포함됐다. 과기정통부는 KT에 재발방지 대책에 따른 이행계획을 내년 1월 내에 제출토록 하고 내년 6월까지 이행 여부를 점검할 계획이다. 또 과기정통부는 KT 이용약관에 따라 일련의 해킹 사고는 모든 가입자 대상 위약금 면제가 합당하다는 판단을 내렸다. 이에 따라 KT는 위약금 면제 방안과 고객 사과, 보상안, 정보보안 체계 개편, 정보보호 투자 등의 내용을 곧 발표할 것으로 보인다. 특히 위약금 면제, 보상안, 정보보호 투자 확대 등 회사 수익에 큰 변동을 미치는 사안이 포함된 만큼 이사회 의결을 거쳐 발표가 이뤄질 것으로 예상된다.

2025.12.29 16:25홍지후 기자

KT 해킹 방지대책 재점검...과태료 부과, 경찰 수사

정부가 KT의 사이버 침해사고를 조사한 결과 펨토셀 관리와 내부망 접속 인증, 통신 암호화 등에 문제점이 나타난 것으로 파악했다. 또 정보보안 거버넌스가 작동하지 않고 과거 침해사고를 신고하지 않은 점을 문제점으로 꼽았다. 이에 침해사고 사실 지연 신고와 조사 방해 등으로 과태료와 경찰 수사 의뢰를 결정했다. 재발 방지 대책에 대한 이행계획을 내년 6월까지 다시 점검키로 했다. 과학기술정보통신부는 29일 KT 침해사고에 대한 민관합동조사단 조사 결과 브리핑을 통해 이같이 밝혔다. 펨토셀 해킹 결제는 어떻게 이뤄졌나 조사단에 따르면 불법 펨토셀에 따른 침해사고로 2만2천227명의 가입자식별번호(IMSI), 단말기식별번호(IMEI), 전화번호가 유출됐다. 또 가입자 368명의 무단 소액결제 2억4천300만원 피해가 확인됐다. 다만 이는 KT가 산출한 피해 규모로, 데이터가 남아있지 않은 지난해 7월 이전에 대한 확인은 조사로 밝히지 못했다. 조사단은 경찰이 피의자에게 확보한 불법 펨토셀을 포렌식 분석한 결과 ▲KT망 접속에 필요한 KT 인증서 ▲인증서버 IP 정보 ▲해당 셀을 거쳐가는 트래픽을 캡쳐해 제3의 장소로 전송하는 기능 등을 확인했다. 공격자는 불법 펨토셀에 KT 펨토셀 인증서, KT 서버 IP 주소 정보를 복사해 KT 내부망에 접속했고, 펨토셀이 강한 전파를 방출하도록 하여 정상적인 기지국에 접속했던 단말기가 불법 펨토셀에 연결되도록 하고 해당 셀에 연결된 피해자의 전화번호, IMSI, IMEI 등의 정보를 탈취했다. 불법 펨토셀에서 탈취한 정보를 미상의 경로로 취득한 개인정보와 결합해 피해자를 선정하고 피해자의 개인정보로 상품권 구매 사이트를 접속해 상품권 구매 시도와 피해자에게 전달되는 ARS, SMS 등 인증정보를 불법 펨토셀을 통해 탈취해 무단 소액결제를 한 것으로 판단된다. 서버 94대, 악성코드 103종 감염 조사단은 KT 전체 서버 점검과 감염 서버 포렌식을 통해 총 94대 서버에 BPFDoor, 루트킷 등 악성코드 103종이 감염됐음을 확인했다. KT가 지난해 감염 서버를 발견하고 정부에 신고하지 않은 체 자체 조치한 악성코드 감염서버는 총 41대로 BPFDoor 4종, 웹셸 16종, 원격제어형 악성코드 6종 등 26종을 확인했다. 조사단은 SK텔레콤 침해사고 당시 KT의 KT의 BPFDoor 감염 여부를 점검했으나 이미 삭제 조취로 악성코드가 당시 발견되지 않았다. 아울러 KT가 자체적으로 실시한 외부업체 보안점검에서 침해 흔적이 발견됐다고 확인된 서버와 이와 연계된 서버에 대한 조사단의 포렌식 과정에서 53대 서버 감염, 루트킷 39종, 백도어 36종, 디도스 공격형 2종 등 77종의 악성코드를 확인했다. 조사단은 감염서버에 개인정보가 저장된 점에 따라 정밀 분석을 실시했으나 로그 기록이 남아있는 기간에는 유출 정황이 없는 것으로 확인했다. 다만, 시스템 로그 보관 기간이 1~2개월에 불과한 점은 한계로 꼽힌다. 웹셸과 BPFDoor 악성코드는 인터넷 연결 접점이 있는 서버의 파일 업로드 취약점을 악용해 서버에 웹셸을 업로드하고 BPFDoor 등의 악성코드를 확산시킨 것으로 추정된다. 루트킷, 백도어 등의 악성코드에 대해서는 감염 시점 당시 방화벽, 시스템 로그 등 기록이 남아있지 않아 공격자의 침투 방법 등을 판단하는 것이 불가능했다. 정부, 재발방지 대책 지시 조사단은 KT의 펨토셀 관리 체계가 전반적으로 부실하해 불법 펨토셀이 KT 내부망에 쉽게 접속할 수 있는 환경을 확인했다. KT에 납품되는 모든 펨토셀 제품이 동일한 제조사 인증서를 사용하고 있어 해당 인증서를 복사하는 경우 정상 펨토셀이 아니더라도 내부망의 인증 서버로부터 KT 인증서를 받아 KT망에 접속이 가능했다. 또 KT 인증서 유효기간이 10년으로 설정돼 한 번이라도 KT망에 접속한 이력이 있는 펨토셀은 지속적으로 KT망에 접속이 가능했다. 조사단은 펨토셀 제조사가 펨토셀에 탑재되는 셀ID, 인증서, KT 서버 IP 등 중요정보를 보안관리 체계 없이 펨토셀 제작 외주사에 제공했고 펨토셀 저장 장치에서 해당 정보를 쉽게 확인 및 추출하는 것이 가능함을 확인했다. 조사단은 불법 펨토셀 접속 차단을 위해 통신 3사의 신규 펨토셀 접속을 전면 제한했고 ▲펨토셀이 발급받은 통신사 인증서 유효기간을 10년에서 1개월로 단축 ▲펨토셀이 KT 망에 접속 요구 시 KT 유선 IP 외에는 차단 ▲펨토셀이 KT 망에 접속 시 형상정보를 확인 및 인증 ▲펨토셀 제품별 별도 인증서 발급 등을 조치토록 했다. KT는 국제표준화기구(3GPP), 한국정보통신기술협회(TTA) 표준권고에 따라 단말과 펨토셀 간(무선망), 펨토셀과 통신사 국사 간(인터넷망)의 구간 암호화와 단말과 코어망 간 종단 암호화를 하고 있으나 불법 펨토셀에 의해 암호화가 해제되어 결제 인증정보(ARS, SMS)가 전송됐다. 이에 따라 이용자 단말기부터 코어망까지 종단 암호화(IPSec)가 해제되지 않도록 설정하고, 종단 암호화 해제 여부 및 비정상 신호 트래픽 인입에 대한 모니터링을 강화하도록 했다. 조사단은 이번 침해사고 조사 과정에서 KT가 보안점검 미흡, 보안장비 미비, 로그 단기보관 등 기본적인 정보보호 활동이 미흡했던 점과 거버넌스, 자산관리 등 전반적인 정보보호 활동이 체계적으로 이루어지지 않는 사실을 확인했다. 정부는 이에 ▲EDR, 백신 등 보안 솔루션 도입 확대, 제로트러스트 도입, 분기별 1회 이상 모든 자산에 대해 보안 취약점 정기점검 ▲펨토셀 인증 및 제품등록을 관리하는 시스템에 방화벽 등 보안장비를 도입 ▲운영 시스템에 대한 로그기록을 최소 1년 이상 보관 ▲정보보호최고책임자(CISO)가 전사 정보보호 정책을 총괄 관리할 수 있도록 개편 ▲전사 자산을 담당하는 정보기술 최고책임자(CIO)를 지정 등을 지시했다. 지연신고 과태료, 조사 방해는 경찰 수사 의뢰 정보통신망법에 따라 침해사고가 발생하면 이를 인지한 후 24시간 이내 신고해야 하나 KT는 발생 사고에 대해 지연신고를 하거나, 신고 자체를 하지 않았다. 정부는 이 점에 대해 정보통신망법에 따라 과태료를 부과할 예정이다. 또 KT는 8월1일에 서버를 폐기했다고 답변했으나 조사단에 폐기 시점을 허위로 제출하고, 폐기 서버 백업 로그가 있었지만 9월18일까지 조사단에 이를 보고하지 않았다. 정부 조사를 방해하기 위한 고의성이 있다고 판단되는 부분으로 수사기관에 수사를 의뢰했다. 과기정통부는 조사단의 조사 결과를 토대로 KT에 재발방지 대책에 따른 이행계획을 제출토록 하고, KT의 이행 여부를 내년 6월까지 점검할 계획이다. 이행점검 결과, 보완이 필요한 사항에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령할 계획이다. 또한 고의적인 침해사고 미신고로 인한 피해 확산을 방지하기 위해 정보통신망법 개정을 통한 제재 강화 등 제도 개선을 추진할 계획이다.

2025.12.29 14:06박수형 기자

  Prev 1 2 3 4 5 6 7 Next  

지금 뜨는 기사

이시각 헤드라인

애플, 인텔에 칩 생산 맡긴다…"일부 위탁 합의"

AI 에이전트 띄운 네카오…하반기 ‘돈 버는 AI’로 간다

입는 로봇 입고 바이올린 연주했더니…"협응력 놀랍네"

"미토스에 대항"...정부, AI보안 특화 모델 개발 추진

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.