허프포스트코리아

  • 뉴스 & 이슈
  • 씨저널 & 경제
  • 글로벌
  • 라이프
  • 엔터테인먼트
  • 영상
  • 보이스
  • U.S.
  • U.K.
  • España
  • France
  • Ελλάδα (Greece)
  • Italia
  • 日本 (Japan)
  • 뉴스 & 이슈
    • 전체
    • 정치
    • 사회
    • 환경
    • 기타
  • 씨저널 & 경제
  • 글로벌
  • 라이프
  • 엔터테인먼트
  • 영상
  • 보이스


정부의 추정이 맞았다. 쿠팡 전 직원이 유출한 개인정보 규모는 3천만 건이 넘었다. 개인정보 유출 혐의자가 조회한 배송지 주소 등의 정보는 1억5천만 건에 이르는 것으로 파악됐다. 

최우혁 과학기술정보통신부 정보보호네트워크정책실장이 10일 서울 종로구 정부서울청사에서 쿠팡 침해사고 민관합동조사단 조사결과를 브리핑하고 있다. ⓒ연합뉴스
최우혁 과학기술정보통신부 정보보호네트워크정책실장이 10일 서울 종로구 정부서울청사에서 쿠팡 침해사고 민관합동조사단 조사결과를 브리핑하고 있다. ⓒ연합뉴스

과학기술정보통신부는 10일 정부서울청사에서 쿠팡의 개인정보 유출 사고에 관한 민관 합동 조사 결과를 발표했다. 

과기정통부는 지난해 11월 29일부터 남아있는 쿠팡의 웹 접속기록(로그) 25.6테라바이트(TB) 분량(데이터 6642억 건)을 분석한 결과, 쿠팡 '내 정보 수정 페이지'에서 이용자 이름, 이메일 3367만여건이 유출된 것을 확인했다.

'배송지 목록 페이지'에서는 이름, 전화번호, 배송지 주소, 특수문자로 비식별화된 공동현관 비밀번호가 포함된 개인정보를 범인이 1억4800만여 차례 조회해 유출한 사실을 파악했다.

이 정보에는 쿠팡 계정 소유자 본인 외에도 물품을 대신 구매해 배송한 가족, 친구 등의 이름, 전화번호, 배송지 주소 등 제3자 정보도 다수 포함돼 있다. 차후 정보 유출 대상자 범위가 확대될 가능성이 있는 것이다.

2차 범죄에 악용될 우려가 컸던 공동현관 비밀번호는 '배송지 목록 수정 페이지'를 통해 이름, 전화번호, 주소와 함께 5만여 건 조회됐다.

최근 주문한 상품 목록은 '주문 목록 페이지'에서 10만여 차례 조회됐다. 

조사단이 파악한 개인정보 유출 규모에는 쿠팡이 최근 추가로 밝힌 16만5천여 계정 유출 건은 포함되지 않은 것으로 알려졌다. 

조사단은 "웹 접속기록 등을 기반으로 유출 규모를 산정했고 정확한 개인정보 유출 규모에 대해서는 향후 개인정보보호위원회에서 확정해 발표할 예정"이라고 설명했다. 

조사단이 파악한 정보 유출 규모는 중국인 전 직원이 지난해 11월 25일 쿠팡 측에 보낸 이메일에서 밝힌 유출 규모보다는 작다.

그는 이메일에서 "1억2천만 개 이상의 배송 주소 데이터, 5억6천만 개 이상의 주문 데이터, 3천300만개 이상의 이메일 주소 데이터를 확인했다"고 주장한 바 있다.

조사단은 "그가 쿠팡 재직 당시 시스템 장애 시 백업을 위한 이용자 인증 시스템 설계를 맡은 개발자였다"며 "지난해 1월부터 쿠팡 서버의 인증 취약점을 발견하고 사전 공격을 한 뒤 지난해 4월 14일부터 본격적인 무단 유출에 나섰다"고 밝혔다.

범인은 지난해 11월 8일까지 자동화된 웹 크롤링 공격 도구를 이용해 이용자들의 개인정보를 수집했다. 이를 외부 클라우드로 전송했는지는 확인되지 않았다. 

조사단은 사고 원인으로 쿠팡의 인증 관리 체계 미비를 지목했다.

이용자 인증 취약점을 악용해 정상적인 로그인 없이 이용자 계정에 접속, 대규모 정보 유출을 했는데도 쿠팡 측이 이를 인지하지 못했다고 지적했다. 

정상 발급 절차를 거치지 않은 '전자 출입증(토큰)'이 사이버 공격에 악용될 가능성이 있다는 점이 쿠팡이 사전에 실시한 모의 해킹에서 드러난 바 있지만 쿠팡이 이를 개선하지 않았다는 것이다.

조사단은 쿠팡의 법 위반 사항에 대해서도 확인했다.

쿠팡이 사이버 침해 사고를 인지하고 최고정보보호책임자(CISO)에게 보고한 시점은 지난해 11월 17일 오후 4시였다. 하지만 당국에 신고한 시점은 만 이틀이 지난 11월 19일 오후 9시 35분으로 4시간 내 신고 규정을 위반했다. 과기정통부는 이에 대해 정보통신망법 위반으로 3000만 원 이하의 과태료 부과할 예정이라고 밝혔다. 

과기정통부가 지난해 11월 19일 정보 유출 사고 원인 분석을 위해 쿠팡에 자료 보전을 명령했지만 따르지 않아 2024년 7월부터 약 5개월 분량의 웹 접속기록이 삭제되고 지난해 5월 23일~6월 2일 애플리케이션 접속 기록이 사라진 데 대해서는 수사를 의뢰했다. 

과기정통부는 조사 결과를 토대로 쿠팡에 재발 방지 대책에 따른 이행계획을 이달 중으로 제출하도록 하고 올해 7월까지 이행 결과를 점검할 계획을 세우고 있다. 

조사단은 쿠팡에 인증키 발급·사용 이력 관리와 비정상 접속행위 탐지 모니터링을 강화할 것과 자체 보안규정 준수 여부에 대한 정기 점검을 실시할 것을 요구했다. 

한편, 조사 대상에는 공격자의 PC 저장장치 4대가 포함됐고 현재 재직 중인 쿠팡 개발자 노트북도 포렌식 조사했다. 

연재기사

댓글 (0)
  • - 200자까지 쓰실 수 있습니다. (현재 0 byte / 최대 400byte)
  • - 저작권 등 다른 사람의 권리를 침해하거나 명예를 훼손하는 댓글은 관련 법률에 의해 제재를 받을 수 있습니다.
  • - 타인에게 불쾌감을 주는 욕설 등 비하하는 단어가 내용에 포함되거나 인신공격성 글은 관리자의 판단에 의해 삭제 합니다.

인기기사

  • 1 여자 국가대표 선수들은 애원했고, 기자는 폭행 당하고, 경찰은 모욕을 받았다 : 잠실 개표소 앞은 혼돈의 카오스
  • 2 민주당 내부에서도 "대통령이 전당대회 등판" : 박지원, 정청래에게 '전당대회 불출마' 요구
  • 3 '3·15 부정선거' 이승만을 치켜세우면서 선관위는 '부정선거' 공격 : 래퍼 비와이의 모순
  • 4 국힘 오세훈 추경호, 6·3 지방선거 당선이 끝 아니다 : 재판 재개에 담당 재판부 성향에 눈길 간다
  • 5 트럼프는 최소 37번 "이란과 합의 임박"이라 말했다 : 미국 CNN "망상 혹은 기도문"
  • 6 대통령의 '김민석 밀어주기'에 당 내부 '불출마' 압박, 정청래 ‘당원 지지’ 믿고 연임 도전 밀어붙이나
  • 7 이스라엘 총리 네타냐후 '트럼프 압박'에 하루 만에 전쟁 멈췄다 : 미국은 이란과 전쟁 종전 급하다
  • 8 [허프 US] 트럼프 인터뷰 도중 이성 잃어 : 시사 프로 진행자 비난하더니 마이크 던지고 퇴장했다
  • 9 국힘 김민수와 대학생 김민수, '투표용지 부족'을 보는 '두 시선' : "재선거" vs " 내란세력에게 빌미"
  • 10 삼성SDI 중국 기업 공세에 전기차 배터리 경쟁력 '회복' 난항, 최주선 ESS 시장 돌파로 수익성 우려 극복할까

허프생각

'무개념 MZ'와 '극우 20대'를 몽둥이로 고치겠다? '무개념' 정준희와 '자칭 진보' 기성세대들
'무개념 MZ'와 '극우 20대'를 몽둥이로 고치겠다? '무개념' 정준희와 '자칭 진보' 기성세대들

'몽둥이'가 아니라 '토론과 설득'

허프 사람&말

트럼프 스무 살 막내아들 에너지 음료 출시하자 혹평 이어져, 12캔 묶음 39달러 너무 비싸
트럼프 스무 살 막내아들 에너지 음료 출시하자 혹평 이어져, "12캔 묶음 39달러 너무 비싸"

아버지 뒤 잇는 '사업가 DNA'

최신기사

  • '장동혁 책임론' 국힘 안팎에서 확산 : 장동혁 이번에도 '8일 단식투쟁' 때처럼 버틸 수 있을까
    뉴스&이슈 '장동혁 책임론' 국힘 안팎에서 확산 : 장동혁 이번에도 '8일 단식투쟁' 때처럼 버틸 수 있을까

    불굴의 장동혁

  • 식약처가 '가짜 의사' 내세운 AI 생성 과대광고에 철퇴 가한다 : 불법 광고·판매 업체 검찰 송치
    씨저널&경제 식약처가 '가짜 의사' 내세운 AI 생성 과대광고에 철퇴 가한다 : 불법 광고·판매 업체 검찰 송치

    일반식품 노화방지에 효과가 있는 것처럼 광고했다

  • SK텔레콤 동아시아 AI 생태계 확장 앞장선다 : 한국·일본·대만 대표 통신사 뭉쳐서 7600억 규모 AI 펀드 만들었다
    씨저널&경제 SK텔레콤 동아시아 AI 생태계 확장 앞장선다 : 한국·일본·대만 대표 통신사 뭉쳐서 7600억 규모 AI 펀드 만들었다

    AI 기술 위해 동아시아 통신사가 뭉쳤다

  • 영국 북아일랜드 '반이민 폭력시위'에 거리가 불타고 있다 : 극우 진영 '범죄 현장 영상' 유포로 청년들 자극
    글로벌 영국 북아일랜드 '반이민 폭력시위'에 거리가 불타고 있다 : 극우 진영 '범죄 현장 영상' 유포로 청년들 자극

    극우의 선동, 우리나라도 안전지대 아니다

  • 이재명 대통령 이코노미스트 인터뷰 : AI가 만든 초과이익, 국민이 함께 나눌 메커니즘 필요하다
    뉴스&이슈 이재명 대통령 이코노미스트 인터뷰 : "AI가 만든 초과이익, 국민이 함께 나눌 메커니즘 필요하다"

    이재명은 영미권에서도 '연구 대상'

  • 미국과 이란, '아파치 헬기 격추'에 제한적 공격을 주고 받았다 : 그래도 종전협상은 이어진다
    글로벌 미국과 이란, '아파치 헬기 격추'에 제한적 공격을 주고 받았다 : 그래도 종전협상은 이어진다

    트럼프의 체면 치레?

  • 대우건설 주가 수직 상승 흐름에서 더욱 눈에 띄는 '16년 무배당' : 상위 5대 건설사 중 지배구조 성적표 최하위
    씨저널&경제 대우건설 주가 수직 상승 흐름에서 더욱 눈에 띄는 '16년 무배당' : 상위 5대 건설사 중 지배구조 성적표 최하위

    오너가 부채비율 100% 이하여야 배당한다고 했다고

  • 삼성중공업 4.3조 규모 '델핀 1호기' 발판으로 추가 FLNG 수주 이어갈까 : 최성안 세계 최고 역량 증명하겠다
    씨저널&경제 삼성중공업 4.3조 규모 '델핀 1호기' 발판으로 추가 FLNG 수주 이어갈까 : 최성안 "세계 최고 역량 증명하겠다"

    미국 역대 최초 FLNG 건조는 삼성중공업이

  • [호텔리어 조정욱의 컨시어지 노트] “당근으로 당근을 맹글어 봤습니다”, 화면이 여행으로 이어지는 시대
    보이스 [호텔리어 조정욱의 컨시어지 노트] “당근으로 당근을 맹글어 봤습니다”, 화면이 여행으로 이어지는 시대

    후덕죽 셰프님은 어디 있죠?

  • 보안사부터 49년 이어오던 방첩사가 사라진다 : 국방장관 안규백 군 정보기관의 정치개입 없애는 역사적 분수령
    뉴스&이슈 보안사부터 49년 이어오던 방첩사가 사라진다 : 국방장관 안규백 "군 정보기관의 정치개입 없애는 역사적 분수령"

    조직 해체하고 기능은 쪼개서 이관

  • 신문사 소개
  • 윤리강령
  • 기사심의규정
  • 이용자위원회
  • 오시는 길
  • 인재채용
  • 광고상품문의
  • 정정·반론보도
  • 기사제보
  • 청소년 보호정책
  • RSS
  • 인터넷신문윤리위원회
  • 한국인터넷신문협회
  • 서울특별시 성동구 성수일로 39-34 서울숲더스페이스 12층 1204호

  • 대표전화 : 02-6959-9810

  • 메일 : huffkorea@gmail.com

  • 청소년보호책임자 : 박상유
  • 법인명 : 허핑턴포스트코리아 주식회사
  • 제호 : 허프포스트코리아
  • 등록번호 : 서울 아 03003
  • 등록일 : 2014-02-10
  • Copyright © 2025 허프포스트코리아. All rights reserved.
  • 발행·편집인 : 강석운
  • 편집국장 : 이지형