2026.09.13 (일)

  • 흐림동두천 15.8℃
  • 흐림강릉 19.6℃
  • 흐림서울 18.5℃
  • 구름많음대전 16.9℃
  • 맑음대구 17.7℃
  • 맑음울산 19.5℃
  • 맑음광주 19.2℃
  • 맑음부산 22.5℃
  • 맑음고창 16.1℃
  • 맑음제주 22.6℃
  • 흐림강화 16.9℃
  • 구름많음보은 14.0℃
  • 맑음금산 14.2℃
  • 맑음강진군 17.9℃
  • 맑음경주시 16.0℃
  • 구름많음거제 21.4℃
기상청 제공

GS리테일 개인정보 166만여건 유출…개인정보위, 과징금 128억 '철퇴'

크리덴셜 스터핑 공격 장기간 방치…GS25 유출 인지 후에도 GS SHOP 피해 지속
개인정보 전담조직 부재·보안 운영 이원화도 도마…4개 사업자에 총 129억원대 제재

[KJtimes=김은경 기자] GS25와 GS SHOP 등을 운영하는 GS리테일이 대규모 개인정보 유출 사고와 관련해 128억3600만원의 과징금을 부과받았다. 동일한 해킹 공격의 이상징후를 제때 탐지하지 못한 데다, GS25의 개인정보 유출 사실을 인지한 이후에도 다른 서비스에서 같은 유형의 공격이 지속되는 사실을 뒤늦게 파악한 것으로 드러났다.

 

개인정보보호위원회는 지난 8월 26일 제17회 전체회의를 열고 개인정보 보호 법규를 위반한 GS리테일과 엔라이즈, SK텔레콤, 에이토즈 등 4개 사업자에 대해 총 129억5444만원의 과징금과 1020만원의 과태료를 부과하기로 의결했다고 밝혔다.

 

이 가운데 가장 큰 제재를 받은 곳은 GS리테일이다.

 

개인정보위는 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과하고 재발방지 대책 마련과 개인정보 보호 조직 운영 개선 등을 시정명령했다. 처분 사실을 사업자 홈페이지에 공표하도록 하는 명령도 함께 내렸다.

 

개인정보위원회 조사에 따르면, GS리테일에서 유출된 개인정보는 GS SHOP 158만1025명, GS25 7만9128명 등 총 166만153명 규모다. 유출 정보에는 이름과 성별, 생년월일, 연락처, 주소, 이메일 등이 포함됐다.

 

이번 사고는 이른바 '크리덴셜 스터핑' 공격에서 시작됐다. 해커가 사전에 확보한 다수의 아이디와 비밀번호를 무차별적으로 입력해 로그인을 시도하는 방식이다. GS SHOP 홈페이지는 2024년 6월 21일부터 2025년 2월 13일까지, GS25 홈페이지는 2024년 12월 26일부터 2025년 1월 4일까지 공격을 받았다. 해커는 로그인에 성공한 뒤 회원정보 수정 페이지 등에 접근해 개인정보를 빼낸 것으로 조사됐다.

 

◆GS25 유출 알고도…GS SHOP 동일 공격 한 달 넘게 놓쳤다

 

개인정보위 조사에서 특히 문제로 지적된 것은 GS리테일의 사고 탐지와 대응 체계다. GS리테일은 짧은 시간 동안 동일 IP 주소에서 대규모 로그인 시도가 발생할 경우 이를 탐지하고 차단할 수 있는 대책을 제대로 마련하지 않은 것으로 조사됐다.

 

로그인 시도와 실패 건수가 급증하는 이상징후가 나타났지만 이를 인지하지 못하면서 개인정보 유출이 장기간 이어졌다는 것이 개인정보위의 판단이다.

 

더욱이 GS리테일은 GS25 홈페이지의 개인정보 유출 사실을 2025년 1월 4일 처음 인지했다. 하지만 당시 이미 동일한 유형의 공격이 GS SHOP에서도 발생하고 있었음에도 이를 즉시 확인하지 못했다.

 

결국 GS SHOP에서의 추가 공격 사실은 2025년 2월이 돼서야 파악됐다. 개인정보위에 따르면 GS25 공격에 사용된 IP 주소 일부인 327개는 GS SHOP 공격에도 동일하게 사용됐다.

 

최초 유출 사실을 인지한 뒤에도 2025년 1월 4일부터 2월 13일까지 GS SHOP에서 개인정보 유출이 계속됐다는 점에서 사고 대응 체계의 허점이 드러났다는 지적이다.

 

개인정보 보호 조직의 운영 방식도 문제로 확인됐다. 사고 당시 GS리테일에는 개인정보 보호 전담조직이 부재했고 보안 운영 체계도 이원화돼 있었던 것으로 조사됐다. 개인정보위는 이 같은 조직·거버넌스상의 미흡함이 신속한 사고 대응을 어렵게 한 요인으로 판단했다.

 

유출 통지 과정에서도 문제가 발견됐다. 최초 유출 통지 이후 조사 과정에서 유출 대상자 1599명이 추가로 확인됐지만, GS리테일은 정당한 사유 없이 72시간을 넘겨 이들에게 유출 사실을 통지한 것으로 나타났다.

 

개인정보위는 GS리테일에 대해 서비스 접속량과 접속 패턴을 분석해 비정상적인 접근을 식별할 수 있는 보안정책을 마련하도록 했다. 또 개인정보 보호 전담인력을 배치하고 개인정보보호책임자(CPO)의 권한과 책임을 명확히 하는 등 개인정보 보호 거버넌스 전반을 점검·개선하도록 시정명령했다.

 

이번 회의에서는 GS리테일 외 사업자들의 개인정보 보호법 위반 행위도 함께 제재 대상에 올랐다. 데이팅 앱 등을 운영하는 엔라이즈는 본인인증 취약점 관리에 소홀했다는 이유로 과징금 1억1844만원과 과태료 360만원을 부과받았다. 

 

해커는 2023년 3월 23일부터 27일까지 엔라이즈 서비스의 본인인증 취약점을 이용해 1만6803개의 휴대전화번호로 로그인을 시도했고, 이 과정에서 736개 계정의 개인정보가 유출됐다. 유출된 정보에는 닉네임과 성별, 프로필 사진, 생년월일뿐 아니라 성격, 학력, 직업, 키, 혈액형 등이 포함됐다.

 

개인정보위는 엔라이즈가 앱 내 본인인증 취약점에 대한 점검과 조치를 충분히 하지 않았고, 동일 IP의 과다 접속을 차단하는 정책도 마련하지 않았다고 판단했다.

 

SK텔레콤과 에이토즈가 운영·위탁한 메타버스 서비스 '이프랜드' 이벤트 과정에서도 개인정보 유출 사고가 발생했다.

 

온라인 마케팅 서비스 업체 에이토즈는 SK텔레콤으로부터 이벤트 진행을 위탁받아 웹사이트를 제작·운영하는 과정에서 관리자 페이지가 검색엔진에 노출되도록 했다.

 

이에 따라 2022년 11월 21일부터 2023년 1월 3일까지 1140명의 이름과 휴대전화번호가 유출됐다.

 

개인정보위는 관리자 페이지에 대한 IP 주소 제한 등 접근통제 조치를 하지 않은 에이토즈에 경고 처분을 내렸다. SK텔레콤에는 당시 적용 법령상 정해진 24시간을 넘겨 개인정보 유출 사실을 통지·신고한 책임을 물어 과태료 360만원과 시정명령을 부과했다.

 

개인정보위는 이번 제재를 통해 개인정보처리시스템 운영의 기본 원칙인 접근통제와 취약점 점검이 제대로 이뤄져야 한다고 강조했다.

 

특히 대규모 개인정보를 보유한 기업일수록 해킹 공격 자체를 완전히 차단하는 것뿐 아니라 비정상적인 로그인 시도와 접속 패턴을 얼마나 빨리 탐지하고 대응하느냐가 피해 규모를 좌우할 수 있다는 점을 이번 사고가 보여줬다는 평가다.

 

개인정보위는 개인정보 유출 사고가 발생할 경우 정보주체가 신속하게 대응할 수 있도록 법정 기한 내 유출 사실을 신고하고 통지하는 등 사고 대응 체계를 철저히 갖춰야 한다고 당부했다.
 


배너

글로벌 공정시장

더보기
공정위, 롯데케미칼-HD현대케미칼 기업결합 심의 착수
[KJtimes=김은경 기자] 국내 석유화학업계 구조조정의 첫 사례인 '대산 1호 사업재편'이 공정거래위원회 심판대에 올랐다. 공정위는 롯데케미칼과 HD현대오일뱅크 계열의 기업결합이 국내 일부 석유화학 제품 시장의 경쟁을 제한할 우려가 있다고 판단하고 본격적인 심의 절차에 착수했다. 공정거래위원회는 롯데케미칼, 롯데대산석화, HD현대오일뱅크, HD현대케미칼이 추진 중인 석유화학 사업재편 관련 기업결합에 대해 심사보고서를 위원회에 제출하고 심의 절차를 개시했다고 15일 밝혔다. 심사보고서는 기업결합이 국내 저밀도폴리에틸렌(LDPE)과 에틸렌비닐아세테이트(EVA) 시장에서 경쟁을 실질적으로 제한할 우려가 있다는 판단과 함께 시정명령 의견을 담고 있으며, 이날 각 기업에도 송부됐다. 이번 거래는 HD현대케미칼이 롯데대산석화를 흡수합병한 뒤 롯데케미칼이 합병법인 지분을 추가 취득하는 방식으로 추진된다. 거래가 완료되면 롯데케미칼과 HD현대오일뱅크가 HD현대케미칼 지분을 각각 50%씩 보유하는 공동 최대주주가 되며, 대산산업단지 내 양사의 나프타분해설비(NCC)와 석유화학 생산시설을 통합 운영하게 된다. ◆"시장 경쟁 저해 우려"…시정방안 반영해 최종 판단 공정위 심

코로나 라이프

더보기
연간 1억명 해외여행 시대…출국 전부터 감염병 위험 알림 받는다
[KJtimes=김지아 기자] 해외여행과 국가 간 이동이 일상화되면서 정부가 입국장에 도착한 뒤 감염병을 확인하는 방식에서 벗어나 출국 전부터 감염병 위험정보를 제공하는 사전 예방형 검역체계로 전환한다. 질병관리청은 26일 '검역법 시행규칙' 개정안을 입법예고하고 오는 10월 6일까지 의견을 받는다고 밝혔다. 이번 개정안은 지난 5월 개정된 검역법에 따라 감염병 정보 제공과 항공기·선박 무작위 표본조사에 필요한 세부 기준을 마련하고, 검역 절차와 서식을 정비하기 위해 마련됐다. 핵심은 해외 출국자와 입국자에게 국가·지역별 감염병 위험정보를 모바일로 사전 안내하는 체계를 구축하는 것이다. 연간 출입국자가 1억명에 이르는 상황에서 국가 간 이동이 감염병 확산의 주요 위험요인으로 꼽히면서 검역의 무게중심을 입국 이후 대응에서 사전 예방으로 옮기겠다는 취지다. 이에 따라 중점검역관리지역이나 검역관리지역으로 출국하거나 해당 지역을 체류·경유해 국내로 들어오는 사람 등에게 감염병 발생 동향과 예방수칙, 입국 과정에서 필요한 검역 절차 등을 안내할 수 있도록 구체적인 정보 제공 기준을 마련한다. 정보 전달에는 통신사 등 전기통신사업자와 협력해 문자메시지와 모바일 메신저

현장+

더보기

탄소중립리포트

더보기
"석유화학 '감산 속 증설' 모순"… 샤힌프로젝트 가동에 공급과잉 우려
[KJtimes=견재수 기자] 국내 석유화학 업계가 글로벌 공급과잉에 대응해 대규모 구조조정에 속도를 내는 가운데, 울산 ‘샤힌프로젝트’의 가동 임박으로 범용 플라스틱 생산능력이 오히려 확대될 것이라는 우려가 나왔다. 폴리에틸렌(PE) 등 국내 주요 제품의 가동률이 60%대에 머무는 상황에서 대형 증설이 강행될 경우, 수급 불균형이 가중돼 산업 전반의 가동률과 수익성이 한층 악화할 수 있다는 지적이다. 기후솔루션은 지난 3일 이 같은 분석을 담은 ‘감산 시대에 증설? 한국 석유화학의 위험한 베팅’ 이슈브리프를 발간했다. 보고서에 따르면 정부와 관련 업계는 지난해부터 나프타분해시설(NCC) 생산능력을 에틸렌 기준 270만~370만톤가량 감축하고, 대산·여수 등 주요 단지의 설비 통합을 추진해 왔다. 범용 제품 위주의 사업 구조를 고부가가치 스페셜티(특수화학품) 중심으로 전환하는 것이 이번 구조조정의 핵심 목적이다. 그러나 내년 초 울산 샤힌프로젝트가 본격 가동되면 연간 180만톤 규모의 에틸렌 생산능력이 추가된다. 이에 따라 국내 폴리에틸렌 생산능력 역시 기존 840만톤에서 970만톤 이상으로 대폭 늘어날 전망이다. 기후솔루션은 이를 두고 "구조조정으로 줄이려

증권가 풍향계

더보기