[KJtimes=김은경 기자] GS25와 GS SHOP 등을 운영하는 GS리테일이 대규모 개인정보 유출 사고와 관련해 128억3600만원의 과징금을 부과받았다. 동일한 해킹 공격의 이상징후를 제때 탐지하지 못한 데다, GS25의 개인정보 유출 사실을 인지한 이후에도 다른 서비스에서 같은 유형의 공격이 지속되는 사실을 뒤늦게 파악한 것으로 드러났다.
개인정보보호위원회는 지난 8월 26일 제17회 전체회의를 열고 개인정보 보호 법규를 위반한 GS리테일과 엔라이즈, SK텔레콤, 에이토즈 등 4개 사업자에 대해 총 129억5444만원의 과징금과 1020만원의 과태료를 부과하기로 의결했다고 밝혔다.
이 가운데 가장 큰 제재를 받은 곳은 GS리테일이다.
개인정보위는 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과하고 재발방지 대책 마련과 개인정보 보호 조직 운영 개선 등을 시정명령했다. 처분 사실을 사업자 홈페이지에 공표하도록 하는 명령도 함께 내렸다.
개인정보위원회 조사에 따르면, GS리테일에서 유출된 개인정보는 GS SHOP 158만1025명, GS25 7만9128명 등 총 166만153명 규모다. 유출 정보에는 이름과 성별, 생년월일, 연락처, 주소, 이메일 등이 포함됐다.
이번 사고는 이른바 '크리덴셜 스터핑' 공격에서 시작됐다. 해커가 사전에 확보한 다수의 아이디와 비밀번호를 무차별적으로 입력해 로그인을 시도하는 방식이다. GS SHOP 홈페이지는 2024년 6월 21일부터 2025년 2월 13일까지, GS25 홈페이지는 2024년 12월 26일부터 2025년 1월 4일까지 공격을 받았다. 해커는 로그인에 성공한 뒤 회원정보 수정 페이지 등에 접근해 개인정보를 빼낸 것으로 조사됐다.
◆GS25 유출 알고도…GS SHOP 동일 공격 한 달 넘게 놓쳤다
개인정보위 조사에서 특히 문제로 지적된 것은 GS리테일의 사고 탐지와 대응 체계다. GS리테일은 짧은 시간 동안 동일 IP 주소에서 대규모 로그인 시도가 발생할 경우 이를 탐지하고 차단할 수 있는 대책을 제대로 마련하지 않은 것으로 조사됐다.
로그인 시도와 실패 건수가 급증하는 이상징후가 나타났지만 이를 인지하지 못하면서 개인정보 유출이 장기간 이어졌다는 것이 개인정보위의 판단이다.
더욱이 GS리테일은 GS25 홈페이지의 개인정보 유출 사실을 2025년 1월 4일 처음 인지했다. 하지만 당시 이미 동일한 유형의 공격이 GS SHOP에서도 발생하고 있었음에도 이를 즉시 확인하지 못했다.
결국 GS SHOP에서의 추가 공격 사실은 2025년 2월이 돼서야 파악됐다. 개인정보위에 따르면 GS25 공격에 사용된 IP 주소 일부인 327개는 GS SHOP 공격에도 동일하게 사용됐다.
최초 유출 사실을 인지한 뒤에도 2025년 1월 4일부터 2월 13일까지 GS SHOP에서 개인정보 유출이 계속됐다는 점에서 사고 대응 체계의 허점이 드러났다는 지적이다.
개인정보 보호 조직의 운영 방식도 문제로 확인됐다. 사고 당시 GS리테일에는 개인정보 보호 전담조직이 부재했고 보안 운영 체계도 이원화돼 있었던 것으로 조사됐다. 개인정보위는 이 같은 조직·거버넌스상의 미흡함이 신속한 사고 대응을 어렵게 한 요인으로 판단했다.
유출 통지 과정에서도 문제가 발견됐다. 최초 유출 통지 이후 조사 과정에서 유출 대상자 1599명이 추가로 확인됐지만, GS리테일은 정당한 사유 없이 72시간을 넘겨 이들에게 유출 사실을 통지한 것으로 나타났다.
개인정보위는 GS리테일에 대해 서비스 접속량과 접속 패턴을 분석해 비정상적인 접근을 식별할 수 있는 보안정책을 마련하도록 했다. 또 개인정보 보호 전담인력을 배치하고 개인정보보호책임자(CPO)의 권한과 책임을 명확히 하는 등 개인정보 보호 거버넌스 전반을 점검·개선하도록 시정명령했다.
이번 회의에서는 GS리테일 외 사업자들의 개인정보 보호법 위반 행위도 함께 제재 대상에 올랐다. 데이팅 앱 등을 운영하는 엔라이즈는 본인인증 취약점 관리에 소홀했다는 이유로 과징금 1억1844만원과 과태료 360만원을 부과받았다.
해커는 2023년 3월 23일부터 27일까지 엔라이즈 서비스의 본인인증 취약점을 이용해 1만6803개의 휴대전화번호로 로그인을 시도했고, 이 과정에서 736개 계정의 개인정보가 유출됐다. 유출된 정보에는 닉네임과 성별, 프로필 사진, 생년월일뿐 아니라 성격, 학력, 직업, 키, 혈액형 등이 포함됐다.
개인정보위는 엔라이즈가 앱 내 본인인증 취약점에 대한 점검과 조치를 충분히 하지 않았고, 동일 IP의 과다 접속을 차단하는 정책도 마련하지 않았다고 판단했다.
SK텔레콤과 에이토즈가 운영·위탁한 메타버스 서비스 '이프랜드' 이벤트 과정에서도 개인정보 유출 사고가 발생했다.
온라인 마케팅 서비스 업체 에이토즈는 SK텔레콤으로부터 이벤트 진행을 위탁받아 웹사이트를 제작·운영하는 과정에서 관리자 페이지가 검색엔진에 노출되도록 했다.
이에 따라 2022년 11월 21일부터 2023년 1월 3일까지 1140명의 이름과 휴대전화번호가 유출됐다.
개인정보위는 관리자 페이지에 대한 IP 주소 제한 등 접근통제 조치를 하지 않은 에이토즈에 경고 처분을 내렸다. SK텔레콤에는 당시 적용 법령상 정해진 24시간을 넘겨 개인정보 유출 사실을 통지·신고한 책임을 물어 과태료 360만원과 시정명령을 부과했다.
개인정보위는 이번 제재를 통해 개인정보처리시스템 운영의 기본 원칙인 접근통제와 취약점 점검이 제대로 이뤄져야 한다고 강조했다.
특히 대규모 개인정보를 보유한 기업일수록 해킹 공격 자체를 완전히 차단하는 것뿐 아니라 비정상적인 로그인 시도와 접속 패턴을 얼마나 빨리 탐지하고 대응하느냐가 피해 규모를 좌우할 수 있다는 점을 이번 사고가 보여줬다는 평가다.
개인정보위는 개인정보 유출 사고가 발생할 경우 정보주체가 신속하게 대응할 수 있도록 법정 기한 내 유출 사실을 신고하고 통지하는 등 사고 대응 체계를 철저히 갖춰야 한다고 당부했다.























