허프포스트코리아

  • 뉴스 & 이슈
  • 씨저널 & 경제
  • 글로벌
  • 라이프
  • 엔터테인먼트
  • 영상
  • 보이스
  • U.S.
  • U.K.
  • España
  • France
  • Ελλάδα (Greece)
  • Italia
  • 日本 (Japan)
  • 뉴스 & 이슈
    • 전체
    • 정치
    • 사회
    • 환경
    • 기타
  • 씨저널 & 경제
  • 글로벌
  • 라이프
  • 엔터테인먼트
  • 영상
  • 보이스


정부의 추정이 맞았다. 쿠팡 전 직원이 유출한 개인정보 규모는 3천만 건이 넘었다. 개인정보 유출 혐의자가 조회한 배송지 주소 등의 정보는 1억5천만 건에 이르는 것으로 파악됐다. 

최우혁 과학기술정보통신부 정보보호네트워크정책실장이 10일 서울 종로구 정부서울청사에서 쿠팡 침해사고 민관합동조사단 조사결과를 브리핑하고 있다. ⓒ연합뉴스
최우혁 과학기술정보통신부 정보보호네트워크정책실장이 10일 서울 종로구 정부서울청사에서 쿠팡 침해사고 민관합동조사단 조사결과를 브리핑하고 있다. ⓒ연합뉴스

과학기술정보통신부는 10일 정부서울청사에서 쿠팡의 개인정보 유출 사고에 관한 민관 합동 조사 결과를 발표했다. 

과기정통부는 지난해 11월 29일부터 남아있는 쿠팡의 웹 접속기록(로그) 25.6테라바이트(TB) 분량(데이터 6642억 건)을 분석한 결과, 쿠팡 '내 정보 수정 페이지'에서 이용자 이름, 이메일 3367만여건이 유출된 것을 확인했다.

'배송지 목록 페이지'에서는 이름, 전화번호, 배송지 주소, 특수문자로 비식별화된 공동현관 비밀번호가 포함된 개인정보를 범인이 1억4800만여 차례 조회해 유출한 사실을 파악했다.

이 정보에는 쿠팡 계정 소유자 본인 외에도 물품을 대신 구매해 배송한 가족, 친구 등의 이름, 전화번호, 배송지 주소 등 제3자 정보도 다수 포함돼 있다. 차후 정보 유출 대상자 범위가 확대될 가능성이 있는 것이다.

2차 범죄에 악용될 우려가 컸던 공동현관 비밀번호는 '배송지 목록 수정 페이지'를 통해 이름, 전화번호, 주소와 함께 5만여 건 조회됐다.

최근 주문한 상품 목록은 '주문 목록 페이지'에서 10만여 차례 조회됐다. 

조사단이 파악한 개인정보 유출 규모에는 쿠팡이 최근 추가로 밝힌 16만5천여 계정 유출 건은 포함되지 않은 것으로 알려졌다. 

조사단은 "웹 접속기록 등을 기반으로 유출 규모를 산정했고 정확한 개인정보 유출 규모에 대해서는 향후 개인정보보호위원회에서 확정해 발표할 예정"이라고 설명했다. 

조사단이 파악한 정보 유출 규모는 중국인 전 직원이 지난해 11월 25일 쿠팡 측에 보낸 이메일에서 밝힌 유출 규모보다는 작다.

그는 이메일에서 "1억2천만 개 이상의 배송 주소 데이터, 5억6천만 개 이상의 주문 데이터, 3천300만개 이상의 이메일 주소 데이터를 확인했다"고 주장한 바 있다.

조사단은 "그가 쿠팡 재직 당시 시스템 장애 시 백업을 위한 이용자 인증 시스템 설계를 맡은 개발자였다"며 "지난해 1월부터 쿠팡 서버의 인증 취약점을 발견하고 사전 공격을 한 뒤 지난해 4월 14일부터 본격적인 무단 유출에 나섰다"고 밝혔다.

범인은 지난해 11월 8일까지 자동화된 웹 크롤링 공격 도구를 이용해 이용자들의 개인정보를 수집했다. 이를 외부 클라우드로 전송했는지는 확인되지 않았다. 

조사단은 사고 원인으로 쿠팡의 인증 관리 체계 미비를 지목했다.

이용자 인증 취약점을 악용해 정상적인 로그인 없이 이용자 계정에 접속, 대규모 정보 유출을 했는데도 쿠팡 측이 이를 인지하지 못했다고 지적했다. 

정상 발급 절차를 거치지 않은 '전자 출입증(토큰)'이 사이버 공격에 악용될 가능성이 있다는 점이 쿠팡이 사전에 실시한 모의 해킹에서 드러난 바 있지만 쿠팡이 이를 개선하지 않았다는 것이다.

조사단은 쿠팡의 법 위반 사항에 대해서도 확인했다.

쿠팡이 사이버 침해 사고를 인지하고 최고정보보호책임자(CISO)에게 보고한 시점은 지난해 11월 17일 오후 4시였다. 하지만 당국에 신고한 시점은 만 이틀이 지난 11월 19일 오후 9시 35분으로 4시간 내 신고 규정을 위반했다. 과기정통부는 이에 대해 정보통신망법 위반으로 3000만 원 이하의 과태료 부과할 예정이라고 밝혔다. 

과기정통부가 지난해 11월 19일 정보 유출 사고 원인 분석을 위해 쿠팡에 자료 보전을 명령했지만 따르지 않아 2024년 7월부터 약 5개월 분량의 웹 접속기록이 삭제되고 지난해 5월 23일~6월 2일 애플리케이션 접속 기록이 사라진 데 대해서는 수사를 의뢰했다. 

과기정통부는 조사 결과를 토대로 쿠팡에 재발 방지 대책에 따른 이행계획을 이달 중으로 제출하도록 하고 올해 7월까지 이행 결과를 점검할 계획을 세우고 있다. 

조사단은 쿠팡에 인증키 발급·사용 이력 관리와 비정상 접속행위 탐지 모니터링을 강화할 것과 자체 보안규정 준수 여부에 대한 정기 점검을 실시할 것을 요구했다. 

한편, 조사 대상에는 공격자의 PC 저장장치 4대가 포함됐고 현재 재직 중인 쿠팡 개발자 노트북도 포렌식 조사했다. 

연재기사

댓글 (0)
  • - 200자까지 쓰실 수 있습니다. (현재 0 byte / 최대 400byte)
  • - 저작권 등 다른 사람의 권리를 침해하거나 명예를 훼손하는 댓글은 관련 법률에 의해 제재를 받을 수 있습니다.
  • - 타인에게 불쾌감을 주는 욕설 등 비하하는 단어가 내용에 포함되거나 인신공격성 글은 관리자의 판단에 의해 삭제 합니다.

인기기사

  • 1 조영남과 이혼 후 윤여정이 홀로 키운 둘째 아들, “어머니가 유명한 배우라고…” 뜻밖의 근황에 두 눈 휘둥그레 떠진다
  • 2 캐리어에 장모 시신 담아 유기한 대구 사위 조재복은 초혼 아니었다 : 끝내 세상에 드러나버린 충격적 과거
  • 3 ‘기자 출신’ 60대 보수 유튜버, 비 내리던 9일 낮 인천대교에서 추락해 사망…중앙언론사 소속 유명인이었다
  • 4 대전 오월드 탈출한 늑구 찾기 위해 “미인계 썼다”더니…유인 작전에 긴급 투입됐던 늑대의 반전 정체
  • 5 이재명 대통령의 이스라엘 직격 : 이스라엘군이 소년을 고문 뒤 지붕에서 던진 영상을 게시했다
  • 6 팔레스타인 쪽에서 이재명 대통령에 장문의 글로 감사의 뜻 전했다 : '이스라엘군 범죄' 영상 공유에 곧장 화답
  • 7 “44kg 요요 왔다”던 김신영 근황 : 전국노래자랑 하차 이후 제대로 터진 겹경사에 박수갈채 절로 나온다
  • 8 미국과 이란 밤샘 마라톤 협상 약 14시간 만에 일단 마무리됐다 : 팽팽한 의견 대립 와중에 호르무즈 해협 통과한 3대의 선박
  • 9 화장실 이용료 2000원 시대 : ‘정 없는 한국 사회’의 도래인가, 선진국으로 발돋움인가
  • 10 공무원과 결혼해 득남한 곽튜브가 '산후조리원 협찬' 논란에 고개 숙였다 : "미혼모 위해 3천만 원 기부"

허프생각

EU 채팅 통제법안 논란 확산 : '아이들을 지키기 위해' 명분에 가려진 디지털 감시의 위험성
EU 채팅 통제법안 논란 확산 : '아이들을 지키기 위해' 명분에 가려진 디지털 감시의 위험성

아이들 보호할 다른 방법을 찾자

허프 사람&말

이창용 한국은행 총재의 마지막 금통위가 열렸다 : 중동전쟁 와중 최후 결단은 '금리 동결'
이창용 한국은행 총재의 마지막 금통위가 열렸다 : 중동전쟁 와중 최후 결단은 '금리 동결'

신현송의 금통위는 어떤 모습일까

최신기사

  • 한국 당분간 기름 걱정없다 : 김정관 장관 원유 80% 확보, 비축유 안 풀고 5월 넘길 가능성
    뉴스&이슈 한국 당분간 기름 걱정없다 : 김정관 장관 "원유 80% 확보, 비축유 안 풀고 5월 넘길 가능성"

    헬륨 걱정도 없을 것 같다

  • 미국·이란 종전협상 당시 트럼프 대통령은 골프와 UFC를 즐겼다 : 장녀 이방카 트럼프, 마코 루비오 국무장관과 함께
    글로벌 미국·이란 종전협상 당시 트럼프 대통령은 골프와 UFC를 즐겼다 : 장녀 이방카 트럼프, 마코 루비오 국무장관과 함께

    밴스 부통령은 트럼프 대통령과 계속 소통했다고 밝혔다

  • 박윤영 KT 대표 통신 기반시설 점검 : 부산 KT국제통신센터는 글로벌 데이터 통신의 대동맥
    씨저널&경제 박윤영 KT 대표 통신 기반시설 점검 : "부산 KT국제통신센터는 글로벌 데이터 통신의 대동맥"

    아시아의 AI 허브

  • '호르무즈·핵물질' 현격한 이견속 종전협상 첫 결렬,  밴스 미국 부통령 귀국한다 : 최종 제안 남겼다
    글로벌 '호르무즈·핵물질' 현격한 이견속 종전협상 첫 결렬, 밴스 미국 부통령 귀국한다 : "최종 제안 남겼다"

    불투명해진 향후 전망

  • 이란전쟁 종전협상 중 미국 군함 2척이 호르무즈 해협 진입을 시도했다 : 긴장이 더 커질 것으로 보인다
    글로벌 이란전쟁 종전협상 중 미국 군함 2척이 호르무즈 해협 진입을 시도했다 : 긴장이 더 커질 것으로 보인다

    개전 이후 미국 군함이 호르무즈를 통과한 것은 처음

  • 미국과 이란 밤샘 마라톤 협상 약 14시간 만에 일단 마무리됐다 : 팽팽한 의견 대립 와중에 호르무즈 해협 통과한 3대의 선박
    글로벌 미국과 이란 밤샘 마라톤 협상 약 14시간 만에 일단 마무리됐다 : 팽팽한 의견 대립 와중에 호르무즈 해협 통과한 3대의 선박

    “일부 이견이 남아 있지만 협상은 계속될 것”

  • [승변의 법률 처방전] 주차장에서 ‘문콕’ 당했을 때 어떻게 해야 할까?
    보이스 [승변의 법률 처방전] 주차장에서 ‘문콕’ 당했을 때 어떻게 해야 할까?

    블랙박스, CCTV, 경찰신고

  • 만취 여성 도와줬는데 변태로 몰렸다 : '선한 사마리아인' 논쟁 온라인에서 재부상
    뉴스&이슈 "만취 여성 도와줬는데 변태로 몰렸다" : '선한 사마리아인' 논쟁 온라인에서 재부상

    그래도 돕는 게 맘이 편하다

  • 조용철 농심 러시아 라면시장 공략 전략은 '프리미엄' : 모스크바 법인 세우고 압도적 대세 '팔도 도시락'과 차별화 승부
    씨저널&경제 조용철 농심 러시아 라면시장 공략 전략은 '프리미엄' : 모스크바 법인 세우고 압도적 대세 '팔도 도시락'과 차별화 승부

    러시아 사나이 울릴 수 있을까

  • 어떤 게임부터 할까? 4월 신작 게임 풍성하네 : 2026년 상반기 집어삼킬 '역대급' 신작 리스트
    씨저널&경제 어떤 게임부터 할까? 4월 신작 게임 풍성하네 : 2026년 상반기 집어삼킬 '역대급' 신작 리스트

    은근 꽤 기대된다

  • 신문사 소개
  • 윤리강령
  • 기사심의규정
  • 오시는 길
  • 인재채용
  • 광고상품문의
  • 기사제보
  • 청소년 보호정책
  • RSS
  • 인터넷신문윤리위원회
    한국인터넷신문협회
  • 서울특별시 성동구 성수일로 39-34 서울숲더스페이스 12층 1204호

  • 대표전화 : 02-6959-9810

  • 메일 : huffkorea@gmail.com

  • 청소년보호책임자 : 박상유
  • 법인명 : 허핑턴포스트코리아 주식회사
  • 제호 : 허프포스트코리아
  • 등록번호 : 서울 아 03003
  • 등록일 : 2014-02-10
  • Copyright © 2025 허프포스트코리아. All rights reserved.
  • 발행·편집인 : 강석운
  • 편집국장 : 이지형