• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
배터리
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'쿠팡'통합검색 결과 입니다. (467건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

쿠팡 "성인용품 주문자 3000명 협박 주장 사실 아냐”

쿠팡은 지난해 발생한 대규모 개인 정보 유출 사태 용의자가 성인용품 구매자를 선별해 협박했다는 의혹이 제기되자 "사실이 아니다"라고 반박했다. 12일 쿠팡은 입장문을 내고 “공격자가 성인용품을 주문한 3000명을 별도로 분류해 금전 협박을 했다는 주장은 사실이 아니다”라며 “성인용품 주문 리스트를 만들어 협박한 사실은 전혀 없다”고 밝혔다. 앞서 11일 국회 대정부질문에서 김승원 더불어민주당 의원은 “쿠팡에서 3367만 건의 개인정보가 유출됐고, 유출 용의자가 이 가운데 성인용품을 주문한 국민 3천 명을 선별해 협박하려 했다”고 주장했다. 그는 “3300만여 명의 국민 중 성인용품 주문자 3000명을 따로 소싱해 리스트를 만들고, 이들의 주소·성명·전화번호를 알고 있다며 돈을 지급하지 않으면 정보를 공개하겠다고 쿠팡을 협박하려 한 것”이라고 말했다. 이에 대해 쿠팡은 “최근 민관합동조사단 조사 결과와 공격자가 보낸 이메일 어디에도 금품을 목적으로 한 협박 내용은 확인되지 않는다”고 설명했다. 쿠팡은 “사실과 다른 내용이 대정부질문에서 언급된 데 대해 유감을 표한다”며 “재발 방지를 위한 모든 방안을 강구하고, 고객의 개인정보 보호를 위해 최선을 다하겠다”고 덧붙였다.

2026.02.12 13:52안희정 기자

"배달 플랫폼, 소비자 주관적 평가는 임시조치 대상서 제외해야"

배달앱 리뷰가 음식점주의 요청만으로 임시 차단되는 관행에 제동이 걸릴 전망이다. 한국인터넷기업협회 산하 배달 플랫폼 자율분쟁조정협의회는 소비자의 주관적인 음식 맛 평가를 임시조치(게시중단) 대상에서 제외하는 내용을 핵심으로 한 배달앱 리뷰 운영 권고안을 마련해 11일 발표했다. 현재 리뷰정책과 관련해 배달 플랫폼 사업자들은 음식점주들의 임시중지 요청이 있을 경우 정보통신망법 제44조의2에 따라 권리의 침해 여부를 판단하기 어렵거나 이해당사자 간에 다툼이 예상되는 경우 30일 내 리뷰를 블라인드 조치를 하고 있다. 이후 게시글 작성자인 소비자가 음식점주의 임시중지 요청에 대해 이의신청을 하게 되면 리뷰는 부활하게 되며, 없다면 삭제되는 상황이다. 그러나 최근 논란이 된 문제는 음식점주가 리뷰 작성자의 주관적인 음식 맛 평가를 비롯해 별점 만점이 아니라는 이유로 리뷰에 대해 임시중지를 요청, 블라인드 처리가 되며 리뷰 공정성 논란이 불거졌다. 실제 소비자원의 조사(24.7월)에 따르면 배달 플랫폼 리뷰 관련 소비자 불만 중 '품질(맛, 양) 관련 리뷰 차단'이 약 37.9%로 가장 높은 비중을 차지하고 있었으며, 협의회 자체 조사에서도 '맛에 대한 이용자의 주관적인 평가'나 '긍정적인 내용임에도 별점이 낮다는 이유(ex 맛있으나 조금 짜서 별 4개)'로 게시중단을 요청하는 사례가 상당수 확인됐다. 이에 협의회는 수차례 회의를 통해 배달 플랫폼 사업자(배달의민족(우아한형제들), 쿠팡이츠, 요기요(위대한상상), 땡겨요(신한은행), 슈퍼커넥트(구 위메프오))의 자율성을 존중하면서도 리뷰 시스템의 신뢰성을 회복하기 위한 5대 핵심 권고사항을 도출했다. 주요내용은 ▲리뷰 임시조치의 투명성 제고, ▲리뷰 작성자의 주관적인 평가는 임시조치 대상에서 제외, ▲리뷰 임시조치 게시중단 제한 기준의 명확화 및 엄정 집행, ▲리뷰 관련 운영 정책 미비 사업자에 대한 기준 마련, ▲ 리뷰 임시조치 과정에서 당사자 권익 보호 및 소통 절차 강화 등이 포함됐다. 첫 번째로, '임시조치 상태'임을 모두가 인지하도록 명확히 표시할 것과, 리뷰 작성자에게 임시조치 사실 및 사유를 즉시 통지할 것, 이의제기 절차와 기간을 명확히 안내해 투명성을 제고 할 것을 권고했다. 두 번째로, 이번 권고안의 가장 중요한 내용으로서 리뷰 작성자의 단순한 음식 맛에 대한 '주관적인 평가'의 경우 임시조치 대상에서 제외할 것을 권고했다. 다만, 단기간 내 반복적으로 동일·유사한 내용을 게재하는 등 악의적인 어뷰징 행위에 대해서는 예외적으로 임시조치를 허용했다. 동시에 음식점주의 권익을 보호하기 위해, 각 리뷰 작성자의 주관적인 평가의 공정성 여부를 다른 소비자가 판단 수 있도록 정보를 제공할 것을 함께 권고했다. 세 번째로, 현재 리뷰 운영 정책이 마련되어 있는 배달 플랫폼 사업자의 경우 관련 조항을 객관적이고 엄정하게 집행할 것을 권고했으며, 네 번째로, 리뷰 운영 정책이 부재하거나 부실한 사업자의 경우 신속히 정책을 마련해 반영할 것을 권고했다. 다섯 번째로, 임시조치 기준에 부합하지 않는 부당한 임시조치가 이루어진 경우, 리뷰 작성자가 이의신청을 통해 복구를 요청할 수 있는 절차를 마련하고 이를 내부 운영 정책에 반영할 것을 권고했다. 이번 권고안에 대해 황성기 위원장(한양대 법학전문대학원 교수)은 “단순 주관적인 맛 평가까지 무분별하게 임시조치되는 것은 리뷰 제도의 신뢰를 저하시키는 원인이 된다”고 말하며, “이번 권고안은 소비자의 정당한 권리 보호와 음식점주의 권익 사이에서 합리적 균형점을 찾기 위한 결과물로, 배달앱 내 투명한 리뷰 문화가 정착되길 기대한다”고 밝혔다. 협의회는 2023년 자율규제의 일환으로 플랫폼과 음식점주 사이의 분쟁을 자율적으로 해결하기 위해 학계, 소비자 및 중소상공인 단체, 변호사 등 각계 전문가들이 모여 2023년 9월에 발족한 민간 기구로서, 2025년 9월 21일부로 1기 활동을 마무리하고, 현재 2기가 운영 중이며 한국인터넷기업협회가 사무국 역할을 수행하고 있다.

2026.02.11 23:21안희정 기자

'3000건만 유출' 쿠팡 본사 주장에...배경훈 "신뢰하기 어려워"

배경훈 부총리 겸 과학기술정보통신부 장관이 쿠팡 모회사인 쿠팡Inc가 개인정보 침해사고 조사 결과 발표 후에 실제로 저장된 정보는 3000건에 한정된다는 주장에 “신뢰할 수 없다”고 선을 그었다. 배 부총리는 11일 국회 과학기술정보방송통신위원회 업무보고에서 쿠팡 본사의 반박에 대한 입장을 묻는 여야 의원들의 질의에 “민관합동조사단의 개인정보 3367만건 유출은 쿠팡코리아도 확인한 내용”이라고 답했다. 정부가 기업의 사이버 침해사고와 같이 법 위반 행위가 발생하면 조사 결과 발표와 그에 따른 제재 수위를 결정하기 전에 해당 기업으로부터 소명 단계를 거친다. 즉, 전날 과기정통부가 발표한 쿠팡 개인정보 유출 조사 결과에서 3367만 건의 개인정보가 유출된 부분은 쿠팡코리아 측이 모두 확인한 수치인데, 미국 본사인 쿠팡Inc가 다시 억지 주장을 이어간다는 지적이다. 쿠팡Inc는 과기정통부의 조사 결과 발표 이후 입장문을 통해 “약 3300만 개 계정에 대한 접근이 있었지만 실제 저장된 정보는 약 3000건에 그쳤다”고 주장했다. 이어, “퇴사한 직원이 공격에 사용한 모든 기기를 회수했으며 확보된 포렌식 증거 전체가 '약 3000개 계정의 데이터를 저장한 뒤 이를 삭제했다'는 전 직원의 선서 자백 진술과 일치한다”고 반복했다. 이같은 주장에 배 부총리는 “3000건 데이터 저장은 공격자가 서버에 접속해서 정보를 직접적으로 빼간 수치만을 말하는 것”이라며 “실제 유출된 정보가 하드디스크에 저장될 수도 있고 클라우드에 올라갈 수도 있는데 이런 부분은 명확히 이야기하고 있지 않다”고 지적했다. 그러면서 “쿠팡에서 증거자료로 제공한 하드디스크와 SSD를 포렌식한 결과 거기서는 오히려 유출과 관련된 증거 자료를 찾을 수 없었다”면서 “유출정보가 어떻게 활용됐는지는 경찰청에서 조사할 것이고, 단계적으로 공정거래위원회, 개인정보보호위원회 등 정부 각 부처가 사안을 규명하고 후속 대응을 진행할 것”이라고 설명했다. 쿠팡 사태의 대응이 미국과 관세 협상에 이용된다는 점에 대해서는 '팩트' 위주로 대응한다는 방침이다. 배 부총리는 “미국이 관세 협상 유리하게 가져가기 위해 이 문제를 활용하는 측면이 있다”면서도 “그럴수록 우리 정부는 객관적으로 정확한 팩트 위주로 대응하고, 공정한 수사를 이어 나갈 것”이라고 말했다. 갈수록 증가하는 침해사고 대응을 위해 특별사법경찰 도입을 재차 강조했다. 배 부총리는 “현재 조사단은 수사권이 없어 보안 사고 발생 시 기업이 수사를 거부하면 추가 조사하는 데 어려움이 있다”며 “특사경 도입 필요성을 국무회의 안건으로 올렸으며, 법무부와 협의해 개정을 추진해 나갈 것”이라고 했다.

2026.02.11 14:03홍지후 기자

[쿠팡 사태⑥] 보안 전문가들 "기본도 안 지킨 인재" 한목소리

"보안 교과서에 나와 있는대로 기본을 지켰으면 생기지 않았을 문제가 생겼다. (쿠팡 사태는) 이로 인한 '인재(人災)'다." 과학기술정보통신부가 10일 쿠팡 침해사고 민·관합동조사단 조사 결과를 발표한 가운데, 이와 관련해 권헌영 고려대 정보보호대학원 교수는 이같이 진단했다. 권 교수는 "쿠팡을 비롯해 지난해 발생한 대형 침해사고의 경우 공격의 방식이나 경로가 달라졌을 뿐이지 기본을 지켰으면 생기지 않았을 문제였다"며 "기업이 보안을 전략·경영적 관점에서 대하고, 수익과 효율성만 추구할 것이 아니라 안전과 신뢰를 앞세워야 할 필요가 있다"고 강조했다. 보안 전문가 "쿠팡, 정보보호 미흡" 한 목소리 보안 전문가들은 이번 쿠팡 침해사고를 두고 여러 미흡한 점이 있다고 설명했다. 염흥열 순천향대 정보보호학과 교수는 "퇴사자에 대한 권한 말소는 기본 중의 기본인데 지켜지지 않은 측면이 있다"며 "개발망하고 운영망은 엄격하게 분리돼 있어야 하는데, 퇴사한 개발자가 운영망에 접근 가능한 서명키를 갖고 있었다는 것은 이런 원칙이 지켜지지 않았다고 봐야 한다"고 설명했다. 기업이 침해사고를 당하면 침해당한 데이터는 역설적이게도 공격 징후를 포착하고 예방하기 위한 중요한 데이터가 된다. 그러나 조사단 결과에 따르면 쿠팡은 자료보전 명령에도 불구하고 약 5개월 분량의 웹 접속 기록이 삭제되고, 애플리케이션 접속기록도 약 일주일 간 삭제하는 등 위법 사항도 포착됐다. 이와 관련해 박기웅 세종대 정보보호학과 교수는 "공격자들이 어떤 기법을 사용했는지 파악하는 데 정말 중요한 정보가 되는 침해 데이터를 방치 및 삭제했다는 점에서 아쉬움이 남는다. 과태료 등 부정적인 영향을 우려해 이런 데이터를 숨길 수밖에 없었던 게 안타깝다"고 밝혔다. 박 교수는 이어 "이번 쿠팡 사태를 보면서 '사이버보안 보험' 체계 마련의 필요성이 대두되는 사건으로 보인다"며 "싱가포르의 경우 침해사고를 당하면 사이버보안 보험사가 보상액을 지급하는 체계가 마련돼 있다. 이에 보험사가 가입 기업에 지속적으로 보안 체계를 고도화할 것을 주문하는 등 정보보호 측면에서 선순환되는 구조가 구축돼 있다. 다만 아직 우리나라는 이런 체계가 잡혀 있지 않기 때문에 활성화를 위한 논의도 필요해 보인다"고 제언했다. 이용준 극동대 해킹보안학과 교수는 "전직 개발자가 퇴직 후 자동화된 해킹 프로그램으로 3000만 건이 넘는 데이터를 유출한 사건은 내부자 보안에 실패한 대표적인 사례"라며 "가장 안전하게 보호돼야 하는 서명키를 갖고 해킹 프로그램을 제작하고 서명키를 교체하지 않은 것은 ISMS-P, 쿠팡 자체 규정도 어긋나 있는 기초적인 보안관리가 되지 않았다"고 평가했다. 이 교수는 이어 "ISMS-P 인증을 받은 쿠팡에서 내부자 보안 실패, 사고조사 절차 부실 등을 고려할때 정부도 실효성 있는 강화된 ISMS-P, 과징금 현실화 등 고려해야 한다"면서 "또한 개인정보 유출로 인한 과징금 또는 내부 정보보안 부실에 대한 과실 책임을 피하기 위해 자료보전 명령을 내렸음에도 지키지 않은 것으로 보인다. 향후 행정명령 미준수 시 과징금을 현실화하고 핵심 로그, 증거를 신속히 선별 압수수색하는 방안이 필요해 보인다"고 강조했다. "공격 징후 모니터링 노력 부족" 민관합동조사단이 공격자 PC 저장장치를 포렌식 분석한 결과, 공격자가 정보 수집 및 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 공격자가 자동으로 쿠팡 내부에 저장된 개인정보를 수집·전송했을 수 있다는 것이다. 이와 관련해 염흥열 교수는 "외국에서 공격 접근이 있었을 텐데, 이에 대한 모니터링도 미흡했다"며 "특히 조사 결과에 따르면 공격자 PC 저장장치를 포렌식 분석한 결과 외부 서버 전송이 가능한 공격 스크립트를 작성한 것이 확인되는데, 스크립트에 대한 이상행위 탐지 및 대응이 부족했다. 글로벌 기업이라는 쿠팡이 글로벌 수준에 걸맞는 보안 관리 체계는 마련돼 있지 않았다고 볼 수 있다"고 평가했다. 이용준 교수는 공격 징후를 사전에 포착할 수 없었냐는 질문에 "공격자 내부 소프트웨어 개발자이기 때문에 쿠팡 서명키를 통해 인증 기능 취약점을 이용한 점, 특정 IP에 집중되지 않도록 2313개 IP로 우회한 점, 지난해 4월부터 11월까지 접속을 분산한 점 등은 보안 정보 및 이벤트 관리(SIEM) 등 솔루션에서 비정상 징후로 탐지하기 어려운 패턴"이라면서도 "쿠팡 보안담당자가 비정상 징후 분석을 위한 정기적이고 전문적인 노력을 하였는지가 핵심인데, 쿠팡 전반적 내부 보안 부실을 고려할때 비이상징후 탐지에 노력이 부족하지 않았을까 추정된다"고 밝혔다.

2026.02.10 19:25김기찬 기자

쿠팡 Inc "사용자 데이터 저장은 3천건...2차 피해 없어"

쿠팡 미국 본사가 민관합동조사단의 개인정보 접근 사건 조사 발표 이후 공식 입장문을 내고, 2차 피해는 없었다는 사실을 분명히 했다. 그러면서 약 3300만 개 계정에 대한 접근이 있었지만 실제 저장된 정보는 약 3000건에 그쳤고, 공용현관 출입 코드가 포함된 접근 사례는 2609건이라고 했다. 10일 쿠팡 Inc 입장문에 따르면, 지난해 중국 국적의 퇴사한 직원 1명이 자체 작성한 소프트웨어 프로그램을 이용해 약 1억4천만 회의 자동화 조회를 수행했고, 이 과정에서 약 3300만 명의 사용자 데이터에 접근했다. 다만 실제로 저장된 정보는 약 3000개 계정에 한정됐으며, 해당 데이터는 모두 삭제됐다고 밝혔다. 쿠팡은 해당 데이터가 제3자에 의해 열람되거나 활용된 정황은 확인되지 않았다고 설명했다. 쿠팡은 퇴사한 직원이 공격에 사용한 모든 기기를 회수했으며, 확보된 포렌식 증거 전체가 '약 3000개 계정의 데이터를 저장한 뒤 이를 삭제했다'는 전 직원의 선서 자백 진술과 일치한다고 주장했다. 해당 기기들은 2025년 12월 23일 이후 민관합동조사단과 개인정보보호위원회가 보유하고 있으며, 회수된 기기 내에 한국 이용자의 개인정보가 저장돼 있지 않다는 포렌식 분석 결과도 확인됐다고 설명했다. 접근 정보의 범위와 관련해서는 결제 정보, 금융 정보, 사용자 ID 및 비밀번호, 정부 발급 신분증 등 고도 민감 고객 정보에는 접근하지 않았다고 강조했다. 퇴사한 직원이 접근한 정보는 이름, 이메일 주소, 전화번호, 배송지 주소, 제한적인 주문 내역, 제한적인 수의 공용현관 출입 코드였으며, 이 같은 내용은 클라우드 플랫폼 제공 업체 아카마이(Akamai)의 보안 로그를 통해 검증돼 2025년 12월 8일 규제 당국에 전달됐다고 했다. 공용현관 출입 코드와 관련해 쿠팡은 퇴사한 직원이 접근한 계정 중 해당 코드가 포함된 사례는 2609건이라고 밝혔다. 이 수치는 아카마이 보안 로그와 사용자 데이터 분석을 통해 확인됐으며, 해당 결과는 2025년 12월 23일 개인정보보호위원회와 민관합동조사단에 공유됐다고 설명했다. 쿠팡은 이날 공개된 민관합동조사단 보고서에 공용현관 출입 코드 조회가 5만 건으로 기재돼 있으나, 실제 접근이 이뤄진 계정이 2609건에 한정된다는 검증 결과는 포함되지 않았다고 억울함을 표했다. 2차 피해 여부와 관련해서는 독립 보안 전문 기업의 분석과 다수의 외부 보안 업체 모니터링 결과를 근거로, 데이터 유출과 연관된 2차 피해 정황은 확인되지 않았다고 밝혔다. 쿠팡은 다크웹, 딥웹, 텔레그램, 중국 메신저 플랫폼 등에 대한 지속적인 모니터링 결과에서도 관련 활동이 확인되지 않았다고 설명했다. 또 쿠팡은 2025년 12월 5일 경찰청 수사본부가 SMS 피싱, 보이스피싱 등 사이버 범죄 신고와 강력 범죄 전수 점검을 실시한 결과, 배송지 정보와 주문 정보 등 쿠팡에서 유출된 정보 유형이 악용된 2차 피해 사례는 확인되지 않았다고 발표한 점도 함께 언급했다. 이후 같은 달 15일 경찰이 “현 단계에서는 2차 피해 발생 여부를 단정하기 어렵다”고 밝힌 이후에도, 현재까지 경찰이 확인해 발표한 2차 피해 사례는 없다고 덧붙였다. 쿠팡은 “고객 데이터 보호와 투명한 정보 공개에 대한 약속을 변함없이 지켜나가겠다”며 “앞으로도 정부 조사에 전면 협조하고, 추가 피해를 막기 위한 모든 조치를 취하며 재발 방지를 위한 보호 체계를 지속적으로 강화해 나가겠다”고 밝혔다.

2026.02.10 19:15안희정 기자

[쿠팡 사태⑤] "조회도 유출"…지능형 해킹 아닌 '관리 부실' 결론

쿠팡 개인정보 침해 사고와 관련해 정부 민관합동조사단은 “조회된 개인정보는 모두 유출로 봐야 한다”며 전체 유출 규모를 3367만 건으로 공식 확인했다. 조사단은 이번 사고를 고도화된 해킹이 아닌 인증체계·키 관리 부실 등 내부 보안 관리 실패로 규정하고, 쿠팡이 주장해온 '3천여 건 유출' 주장은 조사 과정 중 하나일 뿐이라고 선을 그었다. 또 현재까지는 결제 정보가 유출되지는 않은 것으로 잠정 결론지었다. 다음은 쿠팡 침해사고 민관합동조사단 조사결과 브리핑 일문일답. Q. 사건 발생 후 조사결과 발표까지 시간이 많이 걸린 이유는 무엇이냐. 쿠팡이 협조를 안 한 부분이 있는 건지, 조사하는 그런 범위가 달랐던 것인지. 중국인에 대해 조사는 이뤄졌는지. 쿠팡 사건 관련 국가정보원 지시 여부는 사실인지. 최우혁 과학기술정보통신부 정보보호네트워크정책실장: 처음에 쿠팡의 자료 협조가 미진한 부분이 있었는데 이후에는 신속하게 대응을 해왔다. 시간이 걸리는 것은 데이터가 방대하기 때문. 기초 데이터의 숫자량이 많았기 때문에 조사하는데 어려움이 있었다. 중국인 조사 여부는 저희 영역이 아니다. 국정원 관련 사항은 국정원에 문의해달라. Q. 정부가 쿠팡 개인정보 유출 규모에 대해 유출과 조회 두 단어로 나눴다. 이는 법적 책임을 구분하기 위함인지. 유출에 한해서만 법적으로 책임이 더 커지고 조회 건은 처벌이 낮아질 가능성이 있는지. 쿠팡이 전체 회원 수를 공개하지 않았는데 사실상 전 회원이 다 피해를 입은 거로 봐도 되는지. 최 실장: 유출과 조회는 법적으로 차이가 있는게 아니다. 조회가 유출을 의미한다. 조회라고 책임이 가벼워지는 것은 아니다. 쿠팡 전체 가입자 수에 대해서는 확인이 불가능해 정보 유출 피해자가 쿠팡 전체 가입자인지는 자체적으로 판단해 설명하기 어렵다. Q. 현재 회원과 비회원 피해 비중이 나온 것이 있는지. 최근 쿠팡이 16만5000여 건 계정 유출을 추가 확인했다고 발표했는데 이런 발표를 공식적으로 생각하시는지 쿠팡의 자체 조사로 보고 있는지. 최 실장: 저희는 침해 사고에 대한 원인 분석, 그 다음에 포괄적인 유출 정보 범위에 대한 부분, 재발 방지 대책을 내는 기관이다. 회원과 비회원의 유출 규모는 아직 개보위가 발표하지 않았다. 구체적으로 보려면 개보위의 발표를 기다려 줘야할 것 같다. Q. 이번에 발표했던 3367만건이 당초 정부가 발표했던 3370만건 범위로 이해하면 되는지. 쿠팡이 3000여 건만 저장됐다가 삭제됐다는 발표를 했는데 이 주장에 대한 진위 여부는 어떻게 되는지. 추가 유출 16만5000여 건은 이번에 발표한 3367만건에 포함되지 않는 건지. 지난주 금요일 국회 좌담회 이후 나흘 만에 최종 브리핑이 나왔는데, 최근 미국 의회 중심으로 제기되는 쿠팡 차별론, 디지털 무역 장벽 논란을 의식할 수 밖에 없었던 건지? 최 실장: 유출된 개인정보가 3000여 건이라는 것은 쿠팡이 이야기한 것이다. 저희에게는 참고 요소일 뿐이고, 쿠팡 서버를 다 뒤져서 외부 공격자가 얼마만큼 확인되고, 얼마만큼 (정보가) 조회·유출됐는지를 오늘 말씀드렸다. 16만5000여 건에 대해서는 3367만 건 이외인 것으로 쿠팡이 밝혔고, 이는 저희도 인지하고 있었던 부분이다. 개보위에서 최종적으로 얼마만큼 개인정보 유출이 일어났는지 정리를 할 것이다. 초창기에 어렴풋이 본 숫자가 3370만건 정도였고, 최종적으로는 3367만건으로 이해해주면 된다. Q. 쿠팡 사태 개인정보 유출에 IP가 2000개 정도 사용됐다고 하는데, 이 과정에서 IP 구체적으로 어떻게 사용됐는지. 이동근 민관합동조사단 부단장: IP는 공격자가 (개인정보를) 유출할 때 사용했 IP가 로그에 남아있던 것을 뽑은 것이다. 숫자가 여러 개 나오는데 추정하기로는 해커가 하나의 IP만 사용한 것이 아니라 다양한 IP를 써서 정보를 유출했고 그 증거를 찾았다고 보면 된다. Q. 조회를 유출로 본다고 말했는데, 이를 굳이 나눈 이유는 무엇인지. 차이를 좀 더 명확하게 설명해달라. 공격자의 수법이 전자출입증을 생성해 개인 페이지를 하나하나 들어가서 다 웹크롤링 한 건지. 이 부단장: 조회, 유출 관련해서는 자료에서 볼 수 있듯이 '조회해서 유출'로 돼 있다. 조회라고 표현한 이유는 들어가는 순간 보이는 것처럼 고객 정보를 다 본 시스템, 예를 들어 공격자의 PC라든지 노트북이라든지, 서버라든지 그런 쪽으로 다 전송되기 때문에 그렇게 표현했다. 1억 건이나 되는 것을 다 사람이 들어가서 할 수는 없다. 웹크롤링이라고 해서 자동화된 기법을 사용했고 공격자는 스크립트 형태로 프로그램을 짜고 정해진 주소를 입력하면 그 주소에 가서 웹 페이지를 통째로 긁어와서 개인정보나 기타 정보들을 추출하는 수 있는 방식을 사용했다고 보면 된다. Q. 이번 사고가 전 직원의 소행인데, 이를 관리 소홀이라고 보는 시각이 맞는지 아니면 지능화된 해킹으로 봐야하는지. 그럼 조회로 숫자가 세어진 것은 유출이 안됐다고 봐야하는 건지. 최 실장: 저희가 인증체계 관련 이 문제점도 강하게 질타하고 지적했다. 키 관리시스템도 제대로 안되고 있는 부분도 정확히 지적했다. 이는 분명히 관리의 문제다. 지능화된 공격으로 보기는 어렵다. Q. 1억4000여 회로 표현된 것이 일단은 횟수로 확인 된 것만 발표한 것인지. 건수 등도 최종적으로 개보위의 판단을 거쳐 나온다고 보면 되는 건지 아니면 판단하기 어려운 상황으로 보이는지. 웹 로그 분석 결과 접속기록을 확인했다고 발표했는데, 접속한 위치도 확인이 되는 것인지. 최 실장: 1억4000여 건을 조회했다. 조회된 정보는 유출된 것으로 보고 있다. 그 다음 개인정보에 대한 3367만건은 개보위나 경찰청, 저희(과기정통부)도 숫자를 동일하게 보고 있다. 거듭 말했듯이 개보위의 발표를 기다려달라. (공격자의 접속 위치는) 수사와 관련된 건이라 정확하게는 어떤 국가라든지 이런 건 말씀드리기 어렵다. Q. 쿠팡이 주장한 개인정보 유출 3000여 건에 대해서는 유출 범위를 축소하려는 시도로 해석될 여지가 있는지. 법적으로 문제가 될 소지는 없는지. 최 실장: 피조사기관이 하는 것은 하나의 주장일 뿐이다. 그 주장에 대해 조사를 하고, 검증을 하고 체크를 해서 국민들에게 투명하게 조사결과를 발표하는 것이 조사단의 의무다. 그들의 이야기하는 부분은 저희가 평가할 것은 아니고, 이를 엄정하고 투명하게 조사할 뿐이다. 또 숫자가 조사결과보다 적다고 해서 처벌하는 규정은 없다. Q. 공격자가 지금까지 확인된 바로는 1명이 맞는지. 배후에 다른 조직이 있거나 이런 것은 없는지. 1명에 의해 이렇게 큰 규모의 개인정보가 유출됐다는 것도 심각한 문제인 거 같은데 이 부분에 대해서는 어떻게 보는지. 최 실장: 이는 수사의 영역이다. 지금 공격자가 1명이다, 여러 명이다 이렇게 말씀드릴 수 있는 정보가 저희에게 있지 않다. 나중에 경찰의 (수사) 결과를 봐주셔야 한다. Q. 서명 키가 개발자의 개인 노트북에 저장된 사실을 적발했다고 하는데, 확인한 시점은 언제인지. 부적절하게 보관해 온 개발자라든지 직원 규모를 몇 명 정도로 보는지. 모의 해킹에서는 쿠팡 측이 인증체계의 구조적 결함을 임시방편으로 일부만 막았다고 본 거 같은데 구체적으로 어떤 내용인지. 이 부단장: 전 재직자는 이번에 문제가 됐던 키가 포함된 시스템을 직접 개발할 때 참여했던 인물이다. 숫자를 명확하게 말하기는 어렵지만, 팀에 있는 멤버들이 업무를 확인한 결과 키를 저장하고 있는 것으로 확인했다. 과거에도 퇴사한 공격자가 동일한 형태의 업무를 했기 댐누에 키를 저장할 수 있었고, 저희가 지적했던 키 관리가 전반적으로 이뤄지지 않았다는 부분이다. 몇 명이 이를 가지고 있는 지는 말씀드리지 어렵지만, 이력관리가 잘 안되는 부분이 있다. 근본적으로는 토큰을 가지고 공격자가 할 수 있는 경로상에서 문제점들을 진단하고 제거했어야 되는데 모의해킹한 부분에 대해서만 집중 관리하다보니 토큰을 검증하는 체계에 대해서는 전혀 검토가 이뤄지지 않아서 이번 사고와 연결됐다고 말씀드릴 수 있다. Q. 유출과 조회가 계속 헷갈리는 것이 보통은 유출이다. 이번에는 조회를 했다는 점이 혼란을 주는데, 1억4000여 건을 조회했다는 점을 고려하면 특정인의 배송지 목록 페이지에는 여러명이 있을 수 있다. 이를 곱하면 실제 유출정보는 많을 거 같다. 이 부단장: 3367만건이라고 명시한 부분은 '내 정보 수정하기'의 성명과 이메일을 쌍으로 계산했다. 이 숫자에 대해서는 웹 접속 기록상 정확하게 식별해서 구별할 수 있는 데이터가 있어 (저희가)셀 수 있었다. 그러나 배송지 주소는 상당히 복잡하게 돼 있다. 안에 등록돼 있는 개수도 많고, 최대 20개까지 등록돼 있다. 그 숫자를 지금 다 산정해서 발표한다면 시간이 많이 걸릴 수 있다 보니 조회한 순간 정보가 통제권 밖으로 나가기 때문에 1억4000여 건을 조회해서 유출했다고 말씀드렸다. 정확한 개별 건들은 향후 개보위가 발표할 숫자다. 임정규 민관합동조사단장: 배송지 목록을 보면 한 페이지에 어떤 사람은 주소를 하나만 넣은 사람이 있고, 주소를 20개 넣은 사람이 있다. 이를 하나부터 20개까지 분류할 수 있는데 저희는 조회한 한 페이지를 하나로 본 것이다. 그래서 이것을 1억4000여 건 조회했다고 발효한 것이다. Q. ISMS-P 접근 권한별 직무 분리와 암호 정책 수립이 미흡한 것을 확인했다고 했는데, 인증 취소도 검토하는지. 최 실장: (쿠팡은) ISMS-P 인증 기준에 미달하는 부분이 있었다. 통상적인 절차는 인증 기준 미달에 대해 보완조치를 요청한다. 보완 조치 이후에도 개선이 안 돼 있으면 그 다음에 시정 명령을 하고, 안하면 취소하는 절차를 진행한다. ISMS-P는 기업에서 정보보호를 사전적으로 잘 대비하는 체계를 갖추라는 의미이기 때문에 취약점, 미달 기준이 나왔을 때 이를 보완하는 것을 가장 우선으로 하고 있다. Q. 쿠팡은 유출된 개인정보가 3000여 건이라고 주장하고 하는데, 이를 잘못된 수치라고 보는지. 2차 피해가 없다고 주장하는데, 조사 과정에서 유출된 정황이나 사례는 없는지. IP가 조회된 장소가 해외, 중국일 가능성도 있는지. 최 실장: (쿠팡이 주장한) 3000여 건은 조사하는 과정의 하나일 뿐이다. 이에 대해 지금 수치가 맞다, 틀리다 말하는 것은 불필요하다. 2차 피해에 대한 부분은 현재까지 확인한 바로는 다크웹 등에서 확인하지 못했다. IP 조회 장소 등은 수사와 연계된 부분이 있어 경찰과 정보 공유를 한 상황이다. 이 부분에 대해서는 서울지방경찰청으로 문의를 해달라. Q. 유출자가 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 유출자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지 아니면 자동 기능인지. 데이터 외부 전송기록이 남아있지 않은 이유가 무엇인지, 유출자나 쿠팡 측이 기록을 삭제한 것인지. 전자출입증을 1대 1로 위변조한 것이 맞는지. 최 실장: 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 포함된 내용을 포렌식했다. 이곳에서 공격자가 제작한 것으로 보이는 스크립트를 확인했고 이 스트립트에 외부 클라우드를 연동하는 기능이 있었다. 이 기능 자체가 정보를 가지고 오면 그쪽으로 보내는 기능이 있었기 때문에 기능상으로는 클라우드를 이용하는 것으로 보인다. 제출받은 하드디스크상에서 직접적으로 통신한 기록이 남아있지는 않았고 남아있지 않은 이유는 로그가 일부 삭제됐을 수 있다. 삭제의 흔적도 있는데 그게 정확히 로그라고 단정할 수 있는 것까지는 남지 않았다. 이 부단장: 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰 구조상 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명 키, 일종의 도장을 찍고 만들어야 되기 때문에 접속할 때마다 이런 형태의 토큰을 생성햇다고 보면 된다. Q. (이번 사태의) 유출 규모나 보안 관리 부실에 대해 처벌이 적다는 느낌이 있다. 정보통신망법상 신고 지연 외에 관리 부실 등으로 더 처벌할 수 있는 법적 근거는 없는지. 최 실장: 과징금은 개보위의 영역이다. 정보통신망법상에서는 지연 신고, 그 다음 재발 장지 대책에 대해 적절하지 않다는 문제가 있다면 과태료에 대한 부분만 지금 조치할 수 있다. SK텔레콤 때 조사한 것을 보면 동일한 수준까지 밖에 안된다. 앞으로 법 개정에 따라 침해 사고에 대해서 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법이 되고 나면 침해 사고에 대해 나중에는 과징금을 물릴 수 있는 제도가 만들어질 것이다. Q. 결제 정보는 유출된 게 확인된 바 없는지. 최 실장: 저희가 조사한 사항으로는 없는 것으로 알고 있다.

2026.02.10 17:28박서린 기자

쿠팡플레이, 14일 예능 '자매치킨' 공개

쿠팡플레이는 새 예능 '자매치킨'을 오는 14일 오후 4시에 공개한다고 밝혔다. 자매치킨은 수지, 이랑, 민 세 출연자가 운영하는 치킨집에 스타 손님들이 찾아와 펼치는 토크쇼다. 이수지와 정이랑의 자매 케미스트리가 돋보인 '자매다방'의 후속작이다. 자매치킨엔 이수지와 정이랑에 이어, '파인: 촌뜨기들'에 나온 배우 김민이 합류한다.

2026.02.10 17:14홍지후 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

[쿠팡 사태③] 대규모 유출 후, 2차 피해 없었나

쿠팡 개인정보 대규모 유출 사고 후 보이스피싱·스미싱 등 2차 범죄 우려가 컸지만, 현재까지는 이 같은 정황이나 증거가 확인되지 않은 것으로 조사됐다. 쿠팡 전 직원이 배송지 목록 페이지를 통해 성명·전화번호·주소와 함께 공동현관 비밀번호 관련 정보까지 조회했음에도, 직접적인 이용자 피해로 이어지진 않은 것으로 보인다. “현재까지 다크웹 등서 2차 피해 정황 확인 못 해” 10일 정부서울청사에서 진행된 쿠팡 침해사고에 대한 민관합동조사단 조사결과 브리핑 질의응답에서 조사단은 2차 피해 관련 질문에 “현재까지 저희가 확인한 바로는 다크웹 등에서 확인하지 못했다”고 밝혔다. 다만 조사단은 공격자 관련 사항과 접속 위치 등 일부 정보는 수사와 연계된 사안이라 구체적으로 설명하기 어렵다며 경찰 조사 결과를 기다려야한다고 했다. 조사단에 따르면 이번 사고에서 공격자는 '전자 출입증'을 위·변조해 정상적인 로그인 절차 없이 이용자 계정에 접근했고, 자동화된 웹크롤링 방식으로 개인정보를 조회했다. 조사단은 “조회하는 순간 정보가 다 바깥으로, 통제권 밖으로 나가기 때문에 조회를 유출로 본다"고 설명했다. 외부 전송 기능은 확인…실제 전송 여부는 '미확인' 유출·조회가 확인된 범위에는 내정보 수정 페이지의 성명·이메일 3367만 건과 배송지 목록 페이지 1억4800만 회 조회, 배송지 목록 수정 페이지 5만여 회 조회, 주문목록 페이지 10만여 회 조회 등이 포함됐다. 조사단은 특히 배송지 목록 페이지에 계정 소유자 본인 외에도 가족·친구 등 제3자의 성명·전화번호·주소 등 정보가 다수 포함돼 있다고 설명했다. 다만 회원·비회원 등 정보주체 범위와 개인정보 유출 규모의 세부 확정은 개인정보보호위원회 소관이라며 발표를 기다려 달라고 했다. 조사단은 공격자 저장장치 포렌식 과정에서 외부 클라우드 연동 기능이 포함된 스크립트를 확인했다고 밝혔다. 다만 제출받은 하드디스크상에서 직접적으로 통신한 기록들이 남아 있지는 않았다며 실제 외부 전송 여부는 확인하기 어렵다고 밝혔다. 기록이 남지 않은 이유에 대해서 조사단은 “로그가 일부 삭제됐을 수도 있다”며 “삭제 흔적도 있는데 '그게 정확하게 그 로그다'라고 판단할 수 있는 것까지는 안 남아 있다”는 취지로 설명했다. 조사단은 앞서 자료보전 명령 이후에도 일부 접속기록이 삭제돼 조사에 제한이 발생한 사실을 확인했다고 밝힌 바 있다. 조사단은 결제정보 유출 여부에 대해서는 “저희가 조사한 바로는 없다"고 말했다. 이외에도 조사단은 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중이며, 경찰청은 증거물 분석 등 수사를 진행 중이라고 밝혔다.

2026.02.10 15:55안희정 기자

[쿠팡 사태②] 늑장 신고·로그 삭제, 처벌 수위는

쿠팡 대규모 개인정보 유출 사고 조사 결과에서는 유출 규모뿐 아니라, 사고 인지 이후 쿠팡의 대응 과정도 문제로 지적됐다. 침해사고 신고 시점이 법정 기한을 넘겼고, 자료보전 명령 이후에도 일부 접속기록이 삭제된 사실이 확인되면서 3천만원 과태료 부과와 수사 의뢰가 동시에 이뤄졌다. 침해사고 인지 후 신고 지연…정보통신망법 위반 확인 10일 민관합동조사단에 따르면 쿠팡은 2025년 11월 17일 오후 4시경 침해사고 발생 사실을 인지하고 정보보호 최고책임자(CISO)에게 보고했다. 정보통신망법에 따르면 기업은 침해사고를 인지한 시점으로부터 24시간 이내에 관계 기관에 신고해야 한다. 그러나 쿠팡은 법정 기한이 지난 11월 19일 오후 9시 35분에야 한국인터넷진흥원(KISA)에 침해사고를 신고한 것으로 조사됐다. 조사단은 이 같은 신고 지연이 정보통신망법 제48조의3 위반에 해당한다고 판단했다. 해당 조항을 위반할 경우 3000만원 이하의 과태료가 부과될 수 있으며, 과기정통부는 쿠팡에 대해 관련 절차에 따라 과태료를 부과할 예정이라고 밝혔다. 자료보전 명령에도 로그 삭제…수사 의뢰 조치 자료보전 명령 위반도 지적됐다. 과기정통부는 지난해 해11월19일 오후 10시34분, 침해사고 원인 분석을 위해 쿠팡에 웹·앱 접속기록에 대한 자료보전을 명령했다. 그러나 조사 결과, 쿠팡은 자료보전 명령 이후에도 자동 로그 저장 정책을 조정하지 않아 웹 접속기록 약 5개월 분이 삭제됐고, 애플리케이션 접속기록도 일부 기간 동안 삭제된 사실이 확인됐다. 조사단은 이런 로그 삭제로 인해 사고 원인 분석과 피해 규모 산정에 제약이 발생했다고 판단했다. 이에 따라 과기정통부는 자료보전 명령 위반과 관련해 수사기관에 수사를 의뢰했다. 웹 로그 삭제 건은 2025년 12월31일, 앱 로그 삭제 건은 2026년 2월9일 각각 수사 의뢰가 이뤄졌다. 이번 조사 결과와 별도로 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 확정과 법 위반 여부에 대한 조사를 진행 중이다. 경찰청 역시 침해사고와 관련된 증거물 분석과 수사를 이어가고 있다. 최우혁 과기정통부 네트워크정책실장은 이날 정부서울청사에서 진행된 브리핑에서 "쿠팡이 자체적으로 발표한 3천건 유출에 대해서는 피조사기관의 주장일 뿐이다. 법적으로 공식 발표랑 차이가 있다고 해서 처벌하는 규정은 없다"고 말했다. 이어 "정보통신망법에서는 지연신고, 재발방지 대책에 대한 이행에 대해서 적절하지 않거나 문제가 있다고 하면 과태료 처분을 할 수 있고, 침해사고에 대해서는 국회서 관련 법안 입법이 되면 과징금도 물릴 수 있는 제도가 만들어질 것으로 보인다"고 덧붙였다.

2026.02.10 15:18안희정 기자

[쿠팡 사태①] 내부 보안망, 누구한테·어떻게 뚫렸나

쿠팡 대규모 개인정보 유출 사고는 외부 해커의 무차별 공격이 아니라, 내부 시스템 구조를 알고 있던 전직 개발자가 이용자 인증체계의 취약점을 악용해 벌어진 것으로 조사됐다. 민관합동조사단은 정상적인 로그인 절차 없이도 이용자 계정에 접근할 수 있었던 구조적 문제가 사고의 핵심이라고 판단했다. 전직 개발자, 왜 이렇게 쉽게 접근할 수 있었나 10일 조사단에 따르면 공격자는 쿠팡 재직 당시 이용자 인증 시스템 설계·개발 업무를 수행했던 백엔드 개발자로, 재직 중 알게 된 인증체계와 키 관리 취약점을 퇴사 이후 악용했다. 공격자는 쿠팡 인증 시스템에서 사용하는 서명키를 탈취한 뒤 이를 활용해 '전자 출입증'을 위·변조했고, 정상적인 로그인(ID·비밀번호) 절차를 거치지 않고도 쿠팡 서비스에 접근할 수 있었다. 쿠팡 인증 구조는 이용자가 로그인하면 서버가 일종의 전자 출입증을 발급하고, 관문 서버가 이 출입증의 유효성을 검증한 뒤 서비스 접근을 허용하는 방식이다. 그러나 조사 결과, 쿠팡은 해당 전자 출입증이 정상 발급 절차를 거쳤는지, 위·변조된 것은 아닌지 확인하는 검증 체계를 충분히 갖추지 못한 것으로 나타났다. 또 다른 문제는 서명키 관리였다. 서명키는 전자 출입증 발급에 사용되는 핵심 정보로, 담당자가 퇴사할 경우 즉시 폐기·갱신돼야 한다. 하지만 쿠팡은 퇴사 이후에도 해당 서명키를 갱신하지 않은 채 운영을 이어왔고, 키 발급·사용 이력을 체계적으로 관리하는 절차도 미흡했던 것으로 조사됐다. 실제로 조사단은 현재 재직 중인 개발자의 노트북에 서명키가 저장돼 있었던 사실도 확인했다. 공격자는 퇴사 이후 탈취한 서명키를 활용해 전자 출입증 위·변조 테스트를 진행한 뒤, 2025년 4월부터 11월까지 자동화된 웹 크롤링 도구를 이용해 대규모 정보 수집을 시도했다. 이 과정에서 공격자는 2300여 개의 IP를 사용했으며, 쿠팡의 시스템은 비정상적인 접속 패턴을 탐지하거나 차단하지 못했다. 관리 미흡이 복합적으로 작용 조사단은 이번 사고가 단일 취약점이 아닌 인증체계 검증 부재, 키 관리 부실, 로그 관리 미흡이 복합적으로 작용한 결과라고 봤다. 특히 동일한 서버 사용자 식별번호가 반복적으로 사용됐음에도 이를 이상 징후로 인식하지 못한 점, 사고 분석과 피해 규모 산정에 필요한 접속기록이 일관되게 관리되지 않은 점도 문제로 지적됐다. 조사단은 ▲정상 발급 절차를 거치지 않은 전자 출입증에 대한 탐지·차단 체계 도입과 함께 ▲키 관리 전반에 대한 통제 강화 ▲비정상 접속 행위 모니터링 강화를 재발방지 대책으로 제시했다. 개인정보보호위원회와 경찰은 이번 사고와 관련한 추가 조사와 수사를 이어갈 예정이다.

2026.02.10 15:00안희정 기자

쿠팡, 개인정보 3367만건 유출…배송지 목록 1.4억 회 조회

과학기술정보통신부가 쿠팡 침해사고를 조사한 결과, 소비자 성명·이메일 3367만여 건이 유출됐다. 또 성명, 전화번호, 주소 등 배송지 목록 페이지 1억 4000여회도 조회 된 것으로 밝혀졌다. 공격자는 이용자 인증 취약점을 악용했다. 정상적인 로그인 없이 이용자 계정에 접속, 대규모 정보를 무단 유출했다. 과기정통부는 쿠팡의 침해사고 신고 지연 등 법 위반 사실도 확인했다. 과기정통부 민관합동조사단은 10일 이 같은 조사 결과를 발표했다. 조사단은 이번 사고에 대해 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법) 제48조의4에 따라 정보통신망에 대한 침해사고의 원인을 분석하고, 유사 사고가 재발하지 않도록 재발방지 대책을 마련했다. 이번 조사와 별개로 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중에 있으며, 경찰청은 이번 침해사고와 관련된 증거물 분석 등 수사를 진행 중에 있다. 여타 관련 부처들도 소관 이슈들에 대해 검토 중이라고 과기정통부는 밝혔다. ■ 쿠팡 침해사고 개요...작년 11월 17일 침해 신고 작년 11월 16일, 쿠팡은 이용자로부터 개인정보 유출 관련 의심 이메일을 받았다는 내용의 고객의 소리(VOC, Voice Of Customer)를 접수했다. 쿠팡은 자체조사를 통해 접수를 받은 하루 후인 17일 침해사고 발생을 인지하고, 이어 19일 4536개 계정의 고객명, 이메일, 주소 등 정보가 유출됐다는 내용으로 한국인터넷진흥원(원장 이상중, KISA)에 침해사고 신고를 했다. 정보통신망법에 따르면, 침해사고 인지 시점으로부터 24시간 이내 신고를 해야 하며, 이를 위반 시 3천만원 이하 과태료 부과 대상이다. 하지만 KISA가 현장조사를 통해 추가 피해 여부를 파악한 결과, 유출 규모가 최초 신고된 4500여 개가 아닌 3천만 개 이상 계정임을 확인했다. 과기정통부는 이번 사고가 국내 최대 전자상거래 플랫폼 침해사고이며 대규모 정보가 유출된 중대한 침해사고로 판단하고, 11월 30일 민관합동조사단을 구성해 법과 원칙에 따라 피해현황, 사고원인 등을 조사했다. 과기정통부는 쿠팡의 법 위반 사항도 확인했다. 침해사고 신고 지연 ■ 조사 범위...로그 기록 등 관련 자료 종합 분석 조사단은 공격자가 악용한 쿠팡의 이용자 인증체계를 정밀 분석하고, 공격 범위 및 유출 규모를 파악하기 위해 웹 및 애플리케이션 접속기록(로그) 등 관련 자료에 대한 종합적인 분석을 실시했다. 쿠팡으로부터 제출받은 공격자 PC 저장장치(HDD 2대, SSD 2대) 및 현재 재직 중인 쿠팡의 개발자 노트북에 대한 포렌식 분석도 병행했다. 또 정보통신망법에 따른 정보보호조치에 관한 지침, 정보보호 및 개인정보보호 관리체계인증(ISMS-P) 기준, 쿠팡 자체규정 등에 대한 준수 여부를 포함해 전사 차원의 정보보호 관리체계를 점검했다. ■ 정보유출 규모...가족, 친구 등 제3자 성명, 전화번호 등 다수 포함 공격자는 쿠팡에서 정보를 유출했다는 이메일을 작년 11월 16일과 25일 두 차례 쿠팡측에 보냈으며, 유출한 정보의 일부 내용을 이메일 본문에 기재했다. 조사단은 공격자가 유출했다고 주장하는 이용자 정보들에 대한 진위 여부를 검증하기 위해 쿠팡의 웹 접속기록(로그)를 분석했다. 그 결과, 조사단은 공격자가 쿠팡의 내정보 수정 페이지의 성명, 이메일, 배송지 목록 페이지의 성명, 전화번호, 주소, 공동현관 비밀번호 정보, 주문 목록 페이지의 이용자가 주문한 상품 정보를 유출한 후, 해당 정보 일부를 이메일에 기해 쿠팡측에 보낸 것을 확인했다. 개인정보 유출은 개인정보가 해당 개인정보처리자의 관리·통제권을 벗어나, 제3자가 그 내용을 알 수 있는 상태에 이르게 된 것(표준개인정보보호지침)을 말한다. 또 쿠팡 웹 및 애플리케이션 접속기록(로그) 데이터 분석을 통해 내정보 수정, 배송지 목록, 주문 목록 등 페이지에서 쿠팡의 이용자 정보가 유출되었음을 확인했다. 내정보 수정 페이지에서 성명, 이메일이 포함된 이용자 정보 3367만3817건이 유출됐음을 확인했다. 성명, 전화번호, 배송지 주소, 특수문자로 비식별화된 공동현관 비밀번호가 포함된 배송지 목록 페이지에 1억4805만6502회 조회, 정보가 유출됐음을 확인했다. 배송지 목록 페이지에는 계정 소유자 본인 외에도 가족, 친구 등 제3자의 성명, 전화번호, 배송지 주소 등 정보가 다수 포함됐다. 그리고, 성명, 전화번호, 배송지 주소 외에 공동현관 비밀번호가 포함된 배송지 목록 수정 페이지를 5만474회 조회했음을 확인했다. 또 이용자가 최근 주문한 상품 목록이 포함된 주문 목록 페이지를 10만2682회 조회했음을 확인했다. 조사단은 웹 접속기록 등을 기반으로 유출 규모를 산정했고, 향후 개인정보 유출 규모에 대해서는 개인정보보호위원회에서 확정해 발표할 예정이다. ■ 사고원인 분석...누가 어떻게 공격했나 조사단은 사고원인을 정보유출 경로 분석, 공격자 행위 분석 두 가지 측면에서 조사했다. 공격자는 재직 당시 시스템 장애 등 백업을 위한 이용자 인증 시스템 설계·개발 업무를 수행한 SW 개발자(Staff Back-end Engineer)로 확인됐다. 조사단은 정보유출 경로를 분석한 결과, 공격자가 쿠팡 서버의 인증 취약점을 악용하여 정상적인 로그인 없이 이용자 계정에 비정상 접속하여 정보를 무단 유출했음을 확인했다. 정상적으로 이용자가 접속하는 경우, 이용자는 로그인(ID/PW) 절차를 거쳐 일종의 '전자 출입증'을 발급받는다. 그리고, 쿠팡의 관문서버는 발급받은 '전자 출입증'이 유효한지 여부를 검증하고, 이상이 없을 시에 서비스 접속을 허용한다. 공격자는 재직 당시 관리하던 이용자 인증 시스템의 서명키를 탈취한 후, 이를 활용해 '전자 출입증'을 위·변조하여 쿠팡 인증체계를 통과했다. 그 결과, 정상적인 로그인 절차를 거치지 않고 쿠팡 서비스에 무단 접속할 수 있게 되었다. ■ 공격자 행위 분석...웹크롤링 공격 도구 악용 2313개 IP 사용 ▲ 취약점 발견 단계(25.1월 이전): 공격자는 재직 당시, 이용자 인증 시스템 설계·개발 업무를 수행하면서, 이용자 인증체계의 취약점과, 키 관리체계의 취약점을 인지하고 있었다. 이러한 판단 근거는, 공격자가 25.1.5~1.20 공격 테스트를 진행한 접속기록이 확인, 1월 이전에 취약점을 인지하고 있었다고 판단했다. 먼저, 쿠팡의 관문서버는 인증절차를 통해 '전자 출입증'이 정상적으로 발급된 이용자에 한해서 접속을 허용해야 하므로, '전자 출입증'이 위·변조되었는지에 대해서도 확인해야 한다. 하지만 조사결과, 관련된 확인 절차가 부재한 상황이었다. 또 쿠팡이 관리하고 있는 서명키는 '전자 출입증'을 발급하기 위해 사용하는 도구인 만큼, 체계적이고 엄격한 관리체계를 갖춰야 한다. 이에, 업무 담당자가 퇴사할 경우 해당 서명키를 더 이상 사용하지 못하도록 갱신 절차가 진행돼야 하나, 관련 체계 및 절차가 미비했다. ▲취약점을 악용한 공격 테스트(25.1월~): 퇴사 후, 공격자는 재직 당시 탈취한 서명키와 내부 정보를 활용, '전자 출입증'에 대한 위·변조를 진행했다. 그 후, 이를 이용해 정상적인 로그인 절차 없이 쿠팡 인증 체계를 통과하면서, 본격적인 공격을 위한 사전 테스트를 진행했다. ▲대규모 정보 유출(25.4.14~11.8): 공격자는 사전 테스트를 통해 이용자 계정에 접근이 가능한 사실을 확인한 이후, 자동화된 웹크롤링 공격 도구를 이용해 대규모 정보를 유출했다. 이 과정에서 공격자는 총 2313개 IP를 이용했다. ■ 문제점 및 재발방지 대책 조사단은 조사를 통해 쿠팡의 정보보호 체계에 문제점을 발견하고 재발방지 대책을 마련했다. ▲이용자 인증체계 문제점: 조사단은 공격자가 위·변조한 '전자 출입증'을 사용해 쿠팡 서비스에 무단으로 접속한 것을 확인하였고, 정상적인 발급 절차를 거친 '전자 출입증'인지 여부를 검증하는 체계가 부재한 사실을 확인하였다. 또한, 쿠팡은 모의해킹을 통해 '전자 출입증' 기반 인증 체계의 취약점 발굴·개선을 추진하였으나, 발견된 문제에 한해여 해결책을 모색하고, 쿠팡의 관문서버 이용자 인증 체계 개선 등 전반적인 문제점 검토는 이뤄지지 않았다. ⇒ (재발방지 대책) 쿠팡은 정상 발급절차를 거치지 않은 '전자 출입증'에 대한 탐지 및 차단 체계를 도입하는 한편, 모의해킹에서 발견된 취약점에 대해서는 근본적인 문제개선 방안을 마련해야 한다. ▲키 관리체계 문제점: 쿠팡은 자체 규정에 따라, 서명키를 '키 관리시스템'에서만 보관하고, 개발자 PC 등에 저장(소스코드 내 하드코딩)하지 않도록 해야 한다고 명시하고 있다. 그러나, 조사단은 현재 재직 중인 쿠팡 개발자가 노트북에 서명키를 저장하고 있어, 키 유출 및 오남용 위험이 있음을 발견했다. 또한, 쿠팡은 서명키를 체계적으로 관리할 수 있도록 발급 내역을 기록·관리하도록 규정하고 있으나, 조사단은 키 이력 관리 체계가 부재하여 목적 외 사용을 파악하는 것이 불가능함을 확인했다. 쿠팡은 내부자(퇴사자)로 인해 서명키와 같은 주요 정보가 탈취될 수 있는 위협에 대한 대응체계가 부재했다. 이와 함께, 조사단은 정보보호 및 개인정보보호 관리체계 인증(ISMS-P)에 대해 점검한 결과, 쿠팡은 개발과 운영을 분리하지 않고 개발자에게 실제 운영 중인 '키 관리 시스템'에 접근하도록 권한을 부여하고 있었다. 그리고, 내부 규정에서 키의 수명(3년 주기)만 정의하였고, 사용자의 정보 변경에 따른 교체 등 세부적인 운영절차 수립이 미흡했다. ⇒ (재발방지 대책) 쿠팡은 키 관리(발급/사용 이력관리)·통제 체계 강화 및 운영관리 기준을 명확히 하고, 상시 점검을 실시해야 한다. ▲정보보호 관리체계 미흡: 쿠팡은 이번 침해사고가 동일한 서버사용자 식별번호를 반복적으로 사용했으며, 위·변조된 '전자 출입증'을 활용한 비정상 접속행위가 발생했음에도, 해당 공격 행위를 통한 정보유출을 탐지·차단하지 못했다. 웹 서버가 다수의 웹페이지 요청자를 구별하기 위해 각 세션에 부여하는 임의의 문자열 값 또한, 접속기록(로그)를 일관된 기준 없이, 저장·관리하여 피해 이용자 식별 및 정보유출 규모 산정에 어려움이 발생했다. 쿠팡은 접속기록(로그) 중 서버사용자 식별번호, 이용자 고유식별번호를 내정보 수정페이지에서만 저장·관리하고 있으며, 배송지 목록, 주문목록 등 페이지에서는 해당 정보를 저장·관리하고 있지 않음 ⇒ (재발방지 대책) 쿠팡은 비정상 접속행위 탐지 모니터링을 강화하고, 사고원인 분석 및 피해규모 식별 등 목적에 맞는 로그 저장관리 정책을 수립 및 정비하여야 한다. 또한, 자체 보안규정 준수 여부에 대한 정기 점검을 실시하고, 미준수 사항 발생 시 즉각 개선하는 관리체계를 구축하여야 한다. ■ 법 위반사항 ① 침해사고 신고 지연: 쿠팡은 정보통신망법 제48조의3에 따라 침해사고를 인지한 후 24시간 이내에 과기정통부 또는 KISA에 신고해야 한다. 그러나, 정보보호 최고책임자(CISO)에게 보고한 시점('25.11.17 16:00)으로부터 24시간이 지난 후 KISA에 신고('25.11.19 21:35) 했다. 침해사고 인지시점은, 침해사고 발생을 알게 된 때는 정보보호 담당자, 정보보호 담당부서의 장, 정보보호 최고책임자, 기업 대표자 등이 정보통신망법 제2조에 정의된 침해사고의 발생을 알게 된 때를 말한다.(정보통신분야 침해사고 대응 안내서, '25.8월) ⇒ (조치 사항) 정보통신망법에 따른 과태료를 부과할 예정이다. 정보통신망법 제76조에 따라 3천만원 이하 과태료 부과 대상이다. ② 자료보전 명령 위반: 과기정통부는 정보통신망법 제48조의4에 따라 쿠팡에 침해사고 원인 분석을 위해 자료보전을 명령('25.11.19 22:34)했다. 그러나, 쿠팡은 자료보전 명령에도 불구하고 자사 접속기록의 자동 로그 저장 정책을 조정하지 않아, 약 5개월('24.7~11월) 분량 웹 접속기록이 삭제되었다. 또한, 애플리케이션 접속기록(로그)도 '25.5.23~6.2일 간의 데이터가 삭제됐다. ⇒ (조치 사항) 자료보전 명령 위반과 관련하여 수사기관에 수사를 의뢰했다. 웹 로그 삭제 수사의뢰는 작년 12월31일, 애플리케이션 로그 삭제 수사의뢰는 올해 2월 9일이다. ■ 향후 계획 과기정통부는 이번 조사단의 조사결과를 토대로, 쿠팡에 재발방지 대책에 따른 이행계획을 제출(2월)토록 하고, 쿠팡의 이행(3~5월) 여부를 점검(6~7월)할 계획이다. 이행점검 결과, 보완이 필요한 사항에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령할 계획이다.

2026.02.10 14:00방은주 기자

롯데쇼핑 주가 10만원 눈앞…어디까지 갈까

롯데쇼핑 주가가 대형마트 새벽배송 허용 논의와 쿠팡·홈플러스 등 경쟁사 악재가 맞물리며 10만원 고지에 성큼 다가섰다. 여기에 중간배당 등 주주환원을 강화하면서 만년 저평가주라는 오명을 벗을 수 있을지 주목된다. 다만 주가 상승의 주요 동력으로 꼽히는 국내 마트 사업이 여전히 적자에게 벗어나지 못하고 있는 점이 걸림돌로 작용하고 있다는 지적이 나온다. 유통법 완화·경쟁사 악재 겹치며 주가 반등 9일 한국거래소에 따르면 이날 롯데쇼핑 주가는 전 거래일 대비 1.86% 오른 9만8800원에 거래를 마쳤다. 올해 첫 거래일인 1월 2일(6만8600원)과 비교하면 44% 상승한 수준이다. 주가가 반등하기 시작한 것은 지난달 말부터다. 경쟁사인 쿠팡의 개인정보 유출 사태가 장기화고 지난해 3월부터 지속된 홈플러스의 기업회생이 잇따른 점포 폐점으로 이어지면서 반사이익 기대감이 주가에 반영된 것으로 해석된다. 여기에 국내 증시 활황에 따른 가계 소비 심리 개선 기대감도 더해졌다. 당정이 대형마트업계 염원으로 꼽히던 유통산업발전법(유통법) 완화 논의를 시작했다는 소식이 알려지면서 주가에 호재로 작용했다. 이들은 유통법에 단서 조항을 추가해 대형마트와 준대규모 점포(SSM)가 심야 시간에 새벽 배송을 허용하는 방안을 논의 중이다. 이에 롯데쇼핑 주가는 지난달 29일부터 이날까지 총 25.1% 상승했다. 중간배당 도입·배당 확대 시장에서는 롯데쇼핑이 10만원 선을 회복할 수 있을지 주목하고 있다. 롯데쇼핑 주가가 10만원을 넘어선 것은 지난 2023년 1월 20일(10만원)이 마지막이다. 이후 주가는 우하향 그래프를 그리다 지난해 1월 2일에는 5만2300원까지 추락했다. 이 때문에 롯데쇼핑에는 만년 저평가주라는 꼬리표가 붙었다. 지난해 3분기 말 기준 롯데쇼핑의 주가순자산비율(PBR)은 0.13배에 그쳤다. PBR은 현재 주가를 주당 순자산가치로 나눈 값으로, 낮을수록 주가가 저평가됐다는 의미로 해석된다. 롯데쇼핑은 주가 부양을 위해 주주환원을 강화하고 있다. 지난해 6월 유통업계 최초로 중간배당을 단행했다. 보통주 1주당 배당금은 1200원이며 총 배당금은 339억원 규모다. 시가배당률을 보통주 기준 1.5%였다. 올해에도 배당금을 확대했다. 결산 배당금을 주당 2800원으로 결정하면서 중간배당을 포함한 연간 배당금은 주당 4000원이 됐다. 전년(3800원) 대비 200원 늘어났다. 배당금 총액도 1131억원으로 전년(1074억원)보다 5.3% 확대됐다. 배당 성향이 40%를 넘어서며 배당소득 분리과세 요건도 충족하게 됐다. 증권가 목표가 줄상향…최대 13만6000원 제시 증권사들도 잇따라 롯데쇼핑의 목표가를 상향 조정했다. NH투자증권은 이날 롯데쇼핑 목표주가를 기존 9만원에서 12만원으로 높였고, 대신증권도 9만원에서 11만5000원으로, 신한투자증권은 9만원에서 12만원으로 각각 상향했다. 키움증권은 10만원에서 13만6000원으로 가장 높은 목표가를 제시했다. 증권가에서는 ▲내수경기 회복 ▲백화점 업황 호황 ▲외국인 관광객 매출 증가 ▲홈플러스 폐점에 따른 반사이익 기대 등을 주가 상승의 배경으로 꼽았다. 박상준 키움증권 연구원은 “내수 소비경기 호조, 외국인 관광객 매출 증가 등에 힘입어 핵심 사업인 백화점 중심의 실적 개선 흐름이 강화될 전망”이라며 “국내 할인점은 국내 주식시장 강세로 소비 회복이 중산층으로 확대될 수 있고 홈플러스 폐점 확대로 반사 수혜가 커질 수 있다”고 분석했다. 이어 “해외 사업은 베트남 백화점과 할인점의 기존점 매출이 크게 증가하고 있고 하노이·호치민 2선 도시에 신규 점포 출점 등을 준비하고 있다”고 덧붙였다. 할인점 적자는 부담…'주가 발목' 우려도 다만 경쟁사 부진에 따른 실적 개선 기대가 국내 할인점(마트) 사업에 집중돼 있다는 점은 부담 요인으로 지목된다. 국내 마트 사업이 여전히 적자를 벗어나지 못하고 있어서다. 롯데쇼핑에 따르면 지난해 국내 할인점 매출은 3조9252억원으로 전년 대비 3.8% 줄었고 566억원의 영업손실을 냈다. 이에 전체 할인점 실적도 쪼그라들었다. 할인점의 지난해 전체 매출은 5조4713억원으로 전년 대비 1.9% 감소했다. 영업이익은 적자(-70억원) 전환했다. 롯데마트 관계자는 “e그로서리가 이관되면서 관련 투자비나 인건비가 늘어난 영향”이라며 “지난해 4분기 소비 쿠폰 영향이나 전반적인 소비 업황이 악화되면서 매출이 줄어들었다”고 설명했다. 이어 “올해 오카도 물류센터가 본격 가동되면서 실질적인 매출 확대가 나타날 전망”이라면서 “올해 3~4분기 중 실적에 반영될 것으로 기대된다”고 덧붙였다.

2026.02.09 17:08김민아 기자

경찰, 법무부에 김범석 쿠팡 의장 입국 시 통보 요청

경찰은 미국 거주 중인 김범석 쿠팡 Inc 의장에 대해 입국 시 통보해 달라고 법무부에 요청했다. 박정보 서울경찰청장은 9일 열린 기자간담회에서 "김 의장이 국내 입국 즉시 조사가 이뤄질 수 있도록 입국 통보 조치를 해둔 상태”라고 말했다. 김 의장은 미국 국적자로 그동안 국회 출석 요구가 있을 때마다 해외 체류 등을 이유로 응하지 않아왔다. 해롤드 로저스 쿠팡 한국 임시 대표 역시 경찰의 출석 통보 이후 해외 출장을 다녀온 뒤 귀국해 조사를 받은 바 있다. 박 청장은 “로저스 대표의 진술을 토대로 추가로 확인할 사안이 있어 쿠팡 관계자들을 상대로 수사를 이어가고 있다”고 설명했다. 개인정보 유출 사건 전반에 대해서는 “현재 남은 절차는 피의자 조사 단계로, 수사 상황에 큰 변화는 없다”고 덧붙였다.

2026.02.09 15:42안희정 기자

"쿠팡 독점 멈춰"...당정 '대형마트 새벽배송 허용' 추진

쿠팡을 중심으로 한 온라인 유통 플랫폼의 독점 논란이 커지는 가운데, 당정(여당과 정부)이 대형마트에 대한 규제를 일부 완화하는 방향으로 제도 개선에 나섰다. 당정은 8일 대형마트의 새벽배송을 허용하는 내용을 골자로 한 유통산업발전법 개정을 추진하기로 뜻을 모았다. 박수현 더불어민주당 수석대변인은 이날 제6차 고위당정협의회를 마친 뒤 국회 소통관에서 기자들과 만나 “현행 유통법상의 영업 규제는 오프라인 유통 비중이 높던 시기에 도입돼 대형마트 등 오프라인 기업에만 적용되고 있다”면서 “급변한 유통 환경을 반영해 온·오프라인 간 규제 불균형을 해소하고 공정한 경쟁 환경을 조성할 필요가 있다는 데 당정이 공감했다”고 밝혔다. 앞서 지난 4일 열린 실무 당정협의회에서도 대형마트의 전자상거래 영업시간 규제를 완화하는 방안이 논의된 바 있다. 이날 고위당정협의회에서는 해당 논의를 구체화해 법 개정을 본격 추진하기로 의견을 모았다. 박 수석대변인은 “온라인 중심으로 재편되고 있는 유통 환경 변화에 맞춰, 오프라인 중심으로 설계된 기존 규제를 전면 재검토할 필요가 있다는 판단에 따라 유통산업발전법 개정을 추진하기로 했다”고 설명했다. 당정은 법 개정을 통한 대형마트 새벽배송 허용 검토와 함께, 중소상공인과의 상생 방안도 병행 마련하기로 했다. 전통시장과 골목상권에 미칠 영향을 최소화하기 위해 중소상공인 단체가 참여하는 협의체를 구성하고, 상생·보완 대책을 함께 논의한다는 계획이다. 아울러 배송 물량 증가에 따른 부작용을 막기 위해 배송 노동자의 건강권 보호를 위한 근로 규정 감독 강화 방안도 마련하기로 했다. 박 수석대변인은 “시행 과정에서의 혼란을 최소화하고, 전통시장과 주변 상권을 보호·육성하기 위해 온·오프라인 유통기업과 중소상공인 단체가 함께 참여하는 상생 방안을 포함한 유통산업 경쟁력 강화 대책을 조속히 마련할 것”이라고 강조했다.

2026.02.08 21:17백봉삼 기자

자꾸 바뀌는 쿠팡 개인정보 유출수...그래서 몇 개?

쿠팡 개인정보 유출 사고를 둘러싼 피해 규모가 수차례 달라지며 혼란이 커지고 있다. 약 4500건에서 시작된 유출 인지는 이후 3370만 건의 접근 사실로 확대됐고, 그후 쿠팡이 자체 조사 결과를 토대로 해킹범이 실제로 저장한 정보는 3000건에 불과하다고 밝혀 사고 범위에 대한 공방이 이어져 왔다. 그러나 최근 동일 사건에서 16만여 건의 추가 유출이 확인되면서, 쿠팡 개인정보 유출 피해 규모를 둘러싼 논란과 진실공방은 재점화 됐다. 결론적으로 현재까지 추산된 쿠팡의 개인정보 유출 수는 3370만건에서 16만5000여건을 더한 3386만5000건이다. 4500개→3370만개→3000개→3386만개? 이번 개인정보 유출 사건은 쿠팡이 지난해 11월 18일 약 4500개 계정의 개인정보가 무단으로 노출된 사실을 인지했다고 밝히며 처음 공개됐다. 초기에는 내부 모니터링 등을 통해 확인된 제한적인 범위가 제시됐다. 이후 후속 조사가 진행되면서 사고의 성격은 달라졌다. 쿠팡은 해외 서버를 통해 2025년 6월 24일부터 권한 없는 접근이 이뤄졌고, 이 과정에서 약 3370만 개 고객 계정의 개인정보에 접근이 가능했던 정황이 확인됐다고 11월29일 밝혔다. 노출된 정보는 이름, 이메일, 배송지 주소록, 일부 주문정보로 제한됐으며 결제 정보나 로그인 정보는 포함되지 않았다는 점을 함께 강조했다. 이후 쿠팡은 두 번째 입장문을 통해 해킹범을 특정했고, 고객 정보 접근에 사용된 모든 장치를 회수했다고 밝혔다. 포렌식 조사 결과 해킹범은 3300만개 계정 정보에 접근했지만 실제로 저장한 정보는 약 3000개 계정에 불과했고, 이 역시 언론 보도 이후 모두 삭제됐으며 외부 전송은 없었다는 주장이었다. 공동현관 출입번호 2609개가 포함됐지만 결제 정보, 로그인 정보, 개인통관고유번호는 접근·유출되지 않았다고도 덧붙였다. 이 단계에서 쿠팡측 설명은 사고를 해킹범의 실제 행위 중심으로 좁히는 방향으로 이동했다. 저장된 정보의 규모와 삭제 여부, 외부 전송 부재를 강조하며 추가 유출 가능성은 없다는 점을 분명히 했다. 그러던 쿠팡은 지난 5일 오후 개인정보보호위원회에 16만5455개 계정 정보가 추가로 유출됐다고 신고했다. 유출된 정보는 이름, 전화번호, 주소다. 회사는 피해를 입은 가입자들에게 "관련 당국의 조사 과정을 거치며 지난 11월 발생했던 것과 동일한 개인정보 유출 사건에서 약 16만 5천여 건 계정의 추가 유출이 확인됐다"고 통지했다. 유출 규모가 왜 달라지나 쿠팡이 자체 조사에서 피해 규모를 3000건으로 한정했던 것은 해킹범이 실제로 저장한 정보에 초점을 맞췄기 때문이다. 반면 정부 조사는 개인정보보호법상 기준에 따라 권한 없는 자가 개인정보에 접근할 수 있었는지, 즉 외부 노출 가능성이 발생했는지를 중심으로 유출 여부를 판단한다. 이 기준에 따르면 유출 규모는 조사 결과에 따라 더 확대되거나 조정될 가능성도 있다. 정부 관계자는 “권한 없는 자가 개인정보에 접근할 수 있었다면, 그 자체로 유출로 판단할 수 있다”고 설명했다. 개인정보보호위원회 관계자는 “이번에 추가로 신고된 16만5천여 개 계정에 대해서도 조사 과정을 통해 엄밀하게 검증할 계획”이라며 “현재 민관합동조사단과 함께 쿠팡 회원 계정은 물론 비회원 정보까지 포함해 정확한 유출 규모와 경위를 철저히 조사하고 있다”고 말했다. 美 의회 조사 착수에 국내선 위증 수사 미국에서는 하원 법사위원회가 '쿠팡 사태'와 관련해 공식 조사에 착수하고, 해롤드 로저스 쿠팡 한국법인 임시 대표에게 소환장을 발부했다. 법사위는 이번 조사가 한국 정부가 미국 기업을 차별적으로 표적화했는지 여부를 살피기 위한 것이라며, 로저스 대표에게 한국 정부와 쿠팡 간 문서와 통신 기록 제출, 위원회 증언을 요구했다. 미 하원 법사위는 한·미 무역협정이 디지털 서비스 분야에서 미국 기업에 대한 차별을 금지하고 있음에도 한국 정부가 미국 소유 기업을 부당하게 겨냥해 왔다고 주장했다. 국내에서는 로저스 대표가 국회 '쿠팡 사태 연석 청문회'에서 위증한 혐의로 고발돼 6일 경찰 조사를 받았다. 로저스 대표는 지난해 12월 청문회에서 쿠팡의 이른바 '셀프 조사'가 국가정보원 지시에 따른 것이라고 증언했으나, 국정원은 이를 전면 부인했고 이후 국회 과학기술정보방송통신위원회는 로저스 대표를 포함한 쿠팡 전·현직 임원 7명을 국회증언감정법 위반 혐의 등으로 고발했다. 이 가운데 미국 정치 전문매체 리얼클리어폴리틱스에는 한국 정부의 쿠팡 규제가 한·미 갈등으로 번질 수 있다는 칼럼이 게재되는 등 이번 쿠팡 사태가 외교·통상 이슈로까지 확산될 가능성이 거론되고 있다.

2026.02.06 17:52안희정 기자

새벽배송 규제 푼다지만…웃지 못하는 대형마트

대형마트 업계의 오랜 염원인 유통산업발전법(유통법) 개정 논의가 본격화되면서 규제 완화가 점쳐지지만, 정작 업계 반응은 신중하다. 의무휴업일 폐지가 병행되지 않으면 '반쪽짜리 규제 완화'에 그칠 수 있다는 이유에서다. 여기에 소상공인을 중심으로 반대 여론도 거세지면서 마냥 반길 상황은 아니라는 목소리가 나온다. 당정, 대형마트 새벽배송 허용 논의 시작 6일 업계에 따르면 더불어민주당과 정부는 최근 서울 여의도 수출입은행에서 비공개 협의회를 열고 현행 유통법 12조의2 개정을 논의했다. 해당 조항은 대형마트 및 준대규모 점포(SSM) 영업시간 제한(0~10시)과 매월 두 차례 의무휴업을 지정하도록 규정하고 있다. 당정은 해당 조항에 '전자상거래를 위한 영업 행위에는 이를 적용하지 아니한다'는 단서를 추가한다는 계획이다. 개정안이 국회를 통과하게 되면 대형마트와 SSM도 심야 시간에 새벽 배송을 할 수 있게 된다. 개정안도 발의됐다. 김동아 더불어민주당 의원은 지난 5일 대형마트와 기업형 슈퍼마켓(SSM)에 영업시간 제한 없이 온라인 배송을 허용해 주는 것을 담은 유통법 개정안을 대표 발의했다. 대형마트 및 준대규모점포에 대해 기존 오프라인 영업규제는 유지하되, 의무휴업 및 영업시간 제한 범위에서 온라인 배송은 제한 없이 허용하는 것이 골자다. 유통법은 전통시장, 슈퍼마켓 등 중소 유통을 보호하기 위해 도입됐지만, 유통 중심이 오프라인에서 온라인으로 이동하면서 대형마트의 온라인 영업을 제한하는 것이 중소 유통로 이어지지 않는다는 점이 개정 이유로 제시됐다. 관련 소식이 전해지자 시장의 기대감은 치솟았다. 지난 5일 장 초반 이마트는 전 거래일 대비 11.95% 급등하며 52주 신고가를 경신했고, 롯데쇼핑도 급등세를 보였다. 이날에도 이마트는 10만5800원에 거래를 시작해 상승세를 기록하다 장중 12만2300원까지 오르며 52주 신고가를 갈아치웠다. 주영훈 NH투자증권 연구원은 “대형마트의 온라인 주력 카테고리인 신선식품은 새벽 배송 수요가 높은 만큼 규제 완화 시 점유율 확대 여지가 크다”며 “장기 침체로 투자 여력이 제한됐던 업계 입장에선 추가 대규모 투자(CAPEX) 없이도 사업 확장이 가능하다”고 진단했다. “의무휴업일 폐지가 급선무…반대 여론도 부담” 반면 유통업계에서는 이번 개정 논의를 반쪽짜리 규제 완화로 보고 있다. 업계 관계자는 “새벽 배송을 할 수 있는 기회가 생겼다는 점에선 환영하지만, 이를 진행하는 것을 두고 고민이 많은 상황”이라며 “거점 점포를 이용해 인원을 충원하는 등의 방식으로 진행할 것으로 보이지만 수익성에 대한 검토는 필요할 것”이라고 말했다. 이어 “규제가 완화된다고 해서 바로 사업을 하기엔 무리가 있다”면서 “오히려 주말 영업을 가능하게 해 '장보기 문화'를 도입시키는 것이 더 필요하다”고 설명했다. 또 다른 업계 관계자도 “온라인은 의무휴업 규제 없이 24시간, 365일 영업하고 있는데 대형마트는 그렇지 못한 상황이라 경쟁환경을 맞추는 것이 필요하다”며 “새벽 배송은 이를 위한 첫 단계이지만 반발 여론이 커 조심스럽다”고 답했다. 자영업자는 '강력 반대'·이커머스는 '예의주시' 실제 소상공인·자영업자들은 크게 반발하고 있다. 이날 소상공인연합회, 전국상인연합회, 한국수퍼마켓협동조합연합회는 공동 성명서를 내고 '대형마트 새벽 배송 허용' 방침에 대해 깊은 우려를 표하며, 이를 강력히 반대한다고 밝혔다. 이들은 “유통산업발전법의 영업시간 제한과 의무휴업 제도는 골목상권과 전통시장을 지켜온 '최소한의 안전망'이자 '상생의 상징'”이라며 “정부의 이번 조치는 법적 취지를 정면으로 부정하고, 790만 소상공인의 생존권을 대기업에 헌납하는 행위와 다름없다”고 비판했다. 이어 “온라인 플랫폼의 급성장으로 소상공인들은 벼랑 끝에 몰려 있다”면서 “대형마트에 새벽 배송 날개까지 달아주는 것은 골목상권의 숨통을 완전히 끊어놓겠다는 처사나 다름없다”고 강조했다. 이커머스 업계도 상황을 예의주시하고 있지만, 당장의 대책 마련은 없을 것이란 입장이다. 이커머스 업계 관계자는 “영향이 없지는 않겠지만, 오프라인 사업을 하던 업체가 갑자기 온라인 새벽 배송을 한다는 것이 쉽지는 않다”며 “마트 내부의 운영 시스템이나 물류 운영 등을 고려해야 해 안착까지는 시간이 걸릴 것”이라고 말했다. 이어 “또 플랫폼을 이용하는 고객의 특성상 바로 마트 새벽 배송으로 넘어가지는 않을 것”이라고 덧붙였다. 또 다른 업계 관계자 역시 대형마트의 새벽 배송이 쿠팡의 아성을 무너트리기에는 역부족일 것이란 관측을 내놨다. 그는 “쿠팡이 십 년을 넘게 투자해 온 것을 한순간에 따라잡긴 쉽지 않을 것”이라며 “사람들의 인식을 바꾸는 것이 가장 큰 문제”라고 내다봤다.

2026.02.06 16:15김민아 기자

로저스 쿠팡 대표, 국회 위증 혐의로 2차 경찰 출석

국회 '쿠팡 사태 연석 청문회'에서 위증한 혐의로 고발된 해롤드 로저스 쿠팡 한국법인 임시 대표가 6일 경찰에 출석해 조사를 받고 있다. 이는 지난달 30일 로저스 대표가 서울경찰청에 출석한 지 일주일 만이다. 서울경찰청 광역수사단 반부패수사대는 이날 국회증언감정법상 위증 혐의를 받는 로저스 대표를 피의자 신분으로 소환해 조사 중이다. 오후 1시 30분께 서울경찰청 마포청사에 출석한 로저스 대표는 취재진에 질문에는 답변하지 않고 "쿠팡은 앞으로도 모든 정부 조사에 전적으로 협조할 것"이라며 "오늘 경찰 조사에도 성실하고 철저하게 협조하겠다"고 말했다. 경찰은 지난달 30일 개인정보 유출 사건 이후 자체적으로 이뤄진 쿠팡의 셀프 조사 과정에서 증거를 인멸한 혐의와 관련해 로저스 대표를 소환 조사한 바 있다. 로저스 대표는 지난해 12월 30~31일 국회에서 열린 청문회에 출석해 이러한 쿠팡의 셀프 조사가 국가정보원 지시에 따른 것이라고 증언한 바 있다. 다만 국정원은 “전혀 사실이 아니다"라고 반박했다. 이에 국회 과학기술정보방송통신위원회는 국정원 요청에 따라 로저스 대표를 포함한 쿠팡 전·현직 임원 7명을 국회증언감정법 위반 혐의 등으로 고발했다.

2026.02.06 15:29안희정 기자

美 외교·안보 고문 "쿠팡 규제, 한미 신뢰 흔들 수도"

제이슨 정 전략국제문제연구소(CSIS) 선임고문이 한국의 쿠팡 규제가 한미 간 갈등으로 번질 수 있다고 우려했다. 미국 정치 전문매체 리얼클리어폴리틱스에 따르면, 제이슨 정은 지난 3일 한국의 쿠팡 규제가 한미 관계 갈등으로 번질 수 있다는 취지의 글을 기고했다. 그는 전 아시아개발은행(ADB) 미국 대사를 지냈으며, 현재 CSIS 선임고문으로 있다. 아시아개발은행은 아시아·태평양 지역의 개발도상국을 지원하기 위해 1966년 설립된 다자개발은행이다. CSIS는 미국 워싱턴 D.C.에 소재한 대표적인 외교·안보 싱크탱크다. 정 고문은 ADB 이전인 2017년 1월부터 2018년 7월까지 미 재무부에서 공보 담당 부차관보와 국제업무 자문을 맡아 국제경제·개발금융·통상 이슈를 다뤘다. 이 과정에서 각국 재무부·중앙은행·규제기관·원조기관과의 양자 협력 현안도 담당했다. 정 고문은 기고에서 트럼프 대통령이 한국산 제품에 대한 관세를 15%에서 25%로 올리겠다고 발표한 배경 중 하나로 쿠팡 시태를 거론했다. 그는 지난해 11월 트럼프 대통령이 한국에 미국 기업을 차별하지 말라는 취지의 지침을 내렸지만, 쿠팡에 대한 한국 정부의 대응이 이를 위반하는 것으로 비칠 수 있다고 언급했다. 기고문은 쿠팡의 개인정보 유출 사건과 관련해 전직 직원이 인증 키를 탈취해 일부 고객 정보에 접근했으나 외부 공개는 없었고, 금융 정보·비밀번호 유출이나 2차 범죄 증거도 없었다는 회사측 입장도 담겼다. 제이슨 정은 그럼에도 한국 정부가 쿠팡에 과도한 압박을 가하고 있다고 주장했다. 정 고문은 같은 맥락에서 지난해 발생한 다른 데이터 유출 사건과 비교하며 쿠팡에 더 가혹한 잣대가 적용되는 것처럼 보인다고 서술했다. 그 논거로 쿠팡 사안과 직접 관련이 없는 규제·수사 조치까지 포함해 14개 정부 부처와 기관이 동원됐다는 이유를 들었다. 기고문은 또 쿠팡 한국 임시 대표 해롤드 로저스에 대한 체포·출국 금지 가능성까지 거론하며, 이 문제가 워싱턴 정가에서 반발을 키우고 있다고 주장했다. 하원 법사위원장 짐 조던 등 일부 의원들의 반발 이후 관세 인상 발표가 나왔다는 대목도 포함됐다. 정 고문은 한미 동맹이 경제·안보 협력을 기반으로 유지돼 왔다면서, 쿠팡 사안이 디지털 규제 등 한국의 정책 의제를 밀어붙이기 위한 명분으로 해석될 경우 양국 간 신뢰를 흔들 수 있다고 봤다. 그는 3500억 달러(약 515조 5150억원) 규모의 한미 파트너십 강화 논의가 진행되는 상황에서 단일 기업을 겨냥한 정치화된 규제가 양국 관계를 위기로 몰아선 안 된다고 경고했다.

2026.02.06 10:24류승현 기자

쿠팡플레이, 9일 슈퍼볼 경기 한국어 생중계

쿠팡플레이가 오는 9일 한국시간 오전 8시부터 미식축구 최강팀을 가리는 결승전 슈퍼볼 경기를 한국어 생중계한다고 밝혔다. 60회를 맞이한 슈퍼볼 경기는 뉴잉글랜드 패트리어츠와 시애틀 시호크스가 맞붙는다. 11년 만에 성사된 리턴 매치다. 중계에는 미식축구 전문가 '픽다운' 유동균 해설위원, 이인환 캐스터가 맡았다. 미식축구 마니아로 알려진 가수 카더가든도 중계진과 호흡을 맞출 예정이다. 올해 슈퍼볼 하프타임 쇼에는 라틴 팝 아티스트 배드 버니가 나선다. 경기 전 오프닝 무대에는 록 밴드 그린데이가 오른다. 찰리 푸스가 미국 국가를 맡았고 브랜디 칼라일, 코코 존스가 사전 공연에 참여한다.

2026.02.06 09:14박수형 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

카카오-구글, AI 동맹 선언..."안드로이드 사용자 경험 혁신"

디아블로2 개발진 "25년간 성역 지켜온 팬 위한 선물"…신규 클래스 '악마술사' 등판

K팝을 만국의 오페라로…디지털 문화대제국 창시하다

구글 손잡은 카카오...뭘 하려는 걸까

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.