전체기사 최신뉴스 GAM
KYD 디데이
경제 과학기술

속보

더보기

쿠팡 3천만 계정 해킹…퇴사 개발자가 '서명키' 탈취해 8개월간 정보 유출

기사입력 :

최종수정 :

※ 본문 글자 크기 조정

  • 더 작게
  • 작게
  • 보통
  • 크게
  • 더 크게

※ 번역할 언어 선택

민관합동조사단 쿠팡 조사 결과 발표
백엔드 개발자, 서명키로 무단 접근
전자 출입증 검증 부재로 보안 무력화
정부, 유출 조사 및 시정 조치 예고

[세종=뉴스핌] 이경태 기자 = 쿠팡에서 3300만개 이상의 계정 정보가 유출된 사고의 전말이 드러났다. 퇴사한 백엔드 개발자가 재직 중 탈취한 '서명키'로 시스템을 무단 침투해 성명·이메일 3367만 건을 비롯해 배송지·전화번호·주문내역·공동현관 비밀번호 등을 8개월간 빼낸 것으로 확인됐다.

재직 중 '마스터키' 빼돌린 백엔드 개발자

과학기술정보통신부가 10일 발표한 쿠팡 침해사고에 대한 민관합동조사단 조사 결과에 따르면, 공격자는 쿠팡에서 이용자 인증 시스템 설계·개발을 담당했던 백엔드 개발자로 밝혀졌다.

그는 재직 중 업무상 접근 가능했던 서명키를 몰래 탈취했다. 서명키는 이용자에게 '전자 출입증'을 발급하는 핵심 도구로, 이를 악용하면 정상 로그인 없이도 시스템 접근이 가능하다.

쿠팡의 정보유출 규모 분석결과 [자료=과학기술정보통신부] 2026.02.10 biggerthanseoul@newspim.com

퇴사 후 그는 탈취한 서명키로 전자 출입증을 위조했고, 쿠팡의 관문서버가 이를 검증하지 못하면서 인증 체계를 무력화했다. 지난해 1월 테스트를 거쳐 4월 14일부터 11월 8일까지 본격적인 공격에 나섰다.

조사단은 내정보 수정 페이지에서 성명과 이메일 3367만 건이 유출됐다고 밝혔다. 배송지 목록 페이지는 1억4805만회 조회돼 성명·전화번호·주소·특수문자로 비식별화된 공동현관 비밀번호가 유출됐다.

배송지 수정 페이지(약 5만회 조회)에서는 비식별화되지 않은 공동현관 비밀번호가, 주문 목록 페이지(약 10만회 조회)에서는 최근 구매 상품 정보가 각각 빠져나갔다.

배송지 정보에는 계정 소유자뿐 아니라 가족, 친구 등 제3자의 개인정보도 다수 포함돼 실제 피해 규모는 더 클 것으로 우려됐다. 공격자는 2313개 IP를 동원해 자동화된 웹크롤링 도구로 정보를 빼냈다.

당초 쿠팡은 지난해 11월 19일 4536개 계정 유출로 신고했으나, 한국인터넷진흥원(KISA) 현장조사 결과 실제 규모는 3000만개 이상으로 확인됐다.

쿠팡의 허술한 보안…검증 절차 '전무'

조사 결과 쿠팡의 보안 체계는 구멍투성이였던 것으로 드러났다. 위조된 전자 출입증인지 검증하는 절차가 아예 없었고, 서명키를 개발자 PC에 저장(하드코딩)하는 등 자체 규정도 지켜지지 않았다. 퇴사자의 서명키를 무효화하는 갱신 절차도 부재했다.

조사단은 현재 재직 중인 쿠팡 개발자의 노트북에서도 서명키가 저장돼 있는 것을 발견했다. 키 발급 내역을 기록·관리하는 이력 관리 체계도 없어 목적 외 사용을 파악하는 것이 불가능했다.

서울 송파구 쿠팡 본사의 모습 [사진=뉴스핌DB]

동일한 서버사용자 식별번호가 반복 사용되고 비정상 접속이 8개월간 이어졌는데도 탐지·차단 시스템이 작동하지 않았다. 접속기록(로그)도 페이지마다 제각각 기준으로 저장해 피해 규모 산정에 어려움을 겪었다.

쿠팡은 침해사고를 정보보호 최고책임자(CISO)에게 보고한 시점(지난해 11월 17일 오후 4시)부터 24시간이 지난 뒤인 11월 19일 밤 9시 35분에야 신고해 정보통신망법 위반으로 3000만원 이하 과태료 부과 대상이 됐다.

더 심각한 문제는 과기부의 자료보전 명령(지난해 11월 19일 밤 10시 34분) 이후에도 로그 저장 정책을 조정하지 않아 2024년 7~11월 약 5개월 분량의 웹 접속기록과 올해 5월 23일~6월 2일 간 애플리케이션 접속기록이 삭제된 점이다. 과기부는 이를 수사기관에 수사 의뢰했다.

과기부는 쿠팡에 2월 중 재발방지 대책 이행계획 제출을 명령했다. 쿠팡은 위조 전자 출입증 탐지·차단 체계 도입, 키 관리·통제 체계 강화 및 상시 점검, 비정상 접속 모니터링 강화, 로그 저장관리 정책 정비, 자체 보안규정 준수 여부 정기 점검 등을 이행해야 한다.

정부는 3~5월 쿠팡의 이행 상황을 지켜본 뒤 6~7월 점검을 실시하고, 미흡한 부분에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령할 방침이다. 개인정보보호위원회는 최종 개인정보 유출 규모를 확정해 발표하고, 경찰청은 형사 수사를 진행 중이다.

한편, 쿠팡은 지난 5일 개인정보보호위원회에 16만5455개 계정의 개인정보가 추가 유출됐다고 신고했다. 기존 3370만 계정에 더해 총 3386만여개 계정이 유출된 것이다.

biggerthanseoul@newspim.com

[뉴스핌 베스트 기사]

사진
[단독] "반차 쓰면 30분 일찍 퇴근" [세종=뉴스핌] 양가희 기자 = 반차를 사용해 하루 4시간 근무할 경우 휴게시간을 사용하지 않고 퇴근할 수 있도록 보장하는 내용의 근로기준법 개정안이 국회에서 발의된다. 근로시간 단축, 연차 휴가 분할 사용, 육아·돌봄 등으로 반일 근무 형태가 확대된 가운데 현행 법체계는 4시간 근무한 근로자에게 법정 휴게시간 30분을 부여하고 있다. 개정안은 휴게시간 때문에 퇴근이 늦어지는 불편을 해소한다는 취지에서 마련됐다. 12일 국회에 따르면 박홍배 더불어민주당 의원은 이 같은 내용을 담은 근로기준법 개정안을 이르면 이번 주 대표 발의할 예정이다. 현행 근로기준법은 4시간 근로한 경우 30분 이상, 8시간 근로한 경우 1시간 이상의 휴게시간을 부여한다. 휴식은 근로시간 도중에 부여하도록 규정됐다. 통상 8시간 근로자에게 부여되는 점심시간 1시간이 법정 휴게시간에 해당한다. [서울=뉴스핌] 윤창빈 기자 = 박홍배 더불어민주당 의원이 지난해 10월 15일 오전 서울 여의도 국회에서 열린 기후에너지환경노동위원회의 고용노동부 국정감사에서 스마트 안전고리 시연을 하고 있다. 2025.10.15 pangbin@newspim.com 문제는 4시간 근로한 근로자가 퇴근을 희망해도 휴게시간 30분을 채우기 위해 사업장에 더 머물러 있어야 하는 어려움이 현장에서 이어지고 있다는 점이다. 시간 단위 연차 사용에 대한 명확한 법적 근거가 없어 사업장별 운영 기준이 상이하고, 육아·돌봄·자기계발 등 다양한 생활 수요에 현행 제도가 대응하지 못한다는 지적도 제기됐다. 개정안의 골자는 근로자가 4시간 근무 후 바로 퇴근할 것을 명시적으로 요청한 경우, 30분 휴게시간 없이 퇴근할 수 있도록 근로시간 유연성을 높인다는 것이다. 연차는 근로자의 의지에 따라 시간 단위 등으로 분할 사용할 수 있도록 보장하는 내용도 담고 있다. 반차 법제화 및 반일 근무 시 휴게시간 미적용 명문화는 지난해 12월 실노동시간 단축 로드맵 추진단의 논의 결과에도 포함됐다. 당시 추진단은 반차 사용의 경우 올해 법제화할 것을 목표로 제시한 바 있다. 박홍배 의원은 "반일 근무가 늘어나는 현실에서 4시간 근무 후 바로 퇴근하려는 노동자에게 휴게시간 때문에 추가로 사업장에 머물도록 하는 것은 제도와 현장의 괴리를 보여주는 사례"라며 "근로시간 제도도 변화하는 노동 현실에 맞게 합리적으로 정비할 필요가 있다"고 강조했다. sheep@newspim.com 2026-03-12 10:07
사진
삼성 '갤럭시 S26' 글로벌 출시 [서울=뉴스핌] 서영욱 기자 = 삼성전자가 3세대 인공지능(AI) 스마트폰 '갤럭시 S26 시리즈'를 글로벌 시장에 출시하며 프리미엄 스마트폰 경쟁에 속도를 낸다. 삼성전자는 '갤럭시 S26 시리즈'와 무선 이어폰 '갤럭시 버즈4 시리즈'를 11일부터 세계 주요 국가에서 판매한다고 밝혔다. 한국·미국·영국·인도 등을 시작으로 약 120개국에 순차 출시한다. 미국·영국·인도·베트남 등에서 진행된 갤럭시 S26 시리즈 글로벌 사전판매는 주요 시장에서 전작 대비 두 자릿수 증가를 기록했다. '갤럭시 S26 시리즈'를 체험하는 유럽,동남아 소비자들 [사진=삼성전자] ◆프라이버시 디스플레이 탑재…카메라 기능도 업그레이드갤럭시 S26 시리즈는 하드웨어 성능을 높이고 갤럭시 AI 기능을 강화했다. 카메라 경험도 한층 개선했다. 최상위 모델 '갤럭시 S26 울트라'에는 '프라이버시 디스플레이'가 처음 적용됐다. 측면에서 화면 내용을 확인하기 어렵게 설계한 기능이다. 스마트폰 사생활 보호 기능을 강화했다. AI 기반 통화 기능도 추가했다. 모르는 번호로 걸려온 전화를 AI가 대신 받고 발신자 정보와 통화 내용을 요약한다. '통화 스크리닝(Call Screening)' 기능이다. 카메라 기능도 대폭 개선했다. 저조도 촬영 '나이토그래피', 영상 흔들림을 줄이는 '슈퍼 스테디', 텍스트 입력 기반 편집 기능 '포토 어시스트'를 지원한다. 이미지·스케치·텍스트 입력으로 창작물을 만드는 '크리에이티브 스튜디오'도 포함했다. 삼성전자는 3월 구매 고객 대상 프로모션도 진행한다. 갤럭시 버즈4 10% 할인 쿠폰과 정품 케이스·액세서리 30% 할인 쿠폰을 제공한다. 60W 충전기 할인 쿠폰도 지급한다. 콘텐츠 혜택으로 '윌라' 3개월 구독권과 갤럭시 스토어 게임 테마 8종도 제공한다. 마그넷 기반 신규 액세서리도 선보인다. 마그넷 무선 충전기와 카드 월렛, 링홀더, 미러 그립 스탠드 등이다. 마그넷 무선 충전 배터리팩은 스마트폰 후면 부착 시 카메라 간섭 없이 충전할 수 있다. 삼성전자 모델이 '갤럭시 S26 시리즈'의 '수평 고정 슈퍼 스테디' 기능을 체험하는 모습 [사진=삼성전자] ◆하이파이 사운드 '버즈4' 출시…AI 기능·케이스 라인업 확대삼성전자는 무선 이어폰 '갤럭시 버즈4 시리즈'도 함께 출시했다. '버즈4 프로'와 '버즈4' 두 모델이다. 하이파이 사운드와 인체공학 설계를 적용했다. '헤드 제스처' 기능도 새로 넣었다. 사용자가 고개를 움직여 전화 수신과 빅스비 제어를 할 수 있다. 다른 갤럭시 기기와 연결하면 AI 음성 호출과 실시간 통역 기능도 활용할 수 있다. 버즈4 시리즈는 화이트와 블랙 두 색상으로 출시된다. 버즈4 프로는 삼성닷컴과 삼성 강남에서 핑크 골드 색상도 판매한다. 사전 구매 고객 약 90%는 버즈4 프로를 선택했다.케이스 제품도 확대했다. 전통 문양·통조림·레트로 게임기 디자인 케이스를 출시한다. 헬리녹스 러기드, 초코송이 협업 제품도 선보인다. 전통 문양 시리즈는 꽃과 호랑이 문양을 자개 디자인으로 구현했다. 버즈4 케이스 중 판매 비중이 가장 높았다. '갤럭시 S26 시리즈'를 체험하는 유럽,동남아 소비자들 [사진=삼성전자] 정호진 삼성전자 한국총괄 부사장은 "'갤럭시 S26 시리즈'는 AI폰을 안심하고 사용할 수 있는 기능부터 갤럭시 AI, 카메라까지 완성도를 크게 끌어올린 제품"이라며 "풍성한 사운드의 '갤럭시 버즈4 시리즈'와 함께 갤럭시 생태계를 경험해 보길 바란다"고 말했다. syu@newspim.com 2026-03-11 08:49
기사 번역
결과물 출력을 준비하고 있어요.
종목 추적기

S&P 500 기업 중 기사 내용이 영향을 줄 종목 추적

결과물 출력을 준비하고 있어요.

긍정 영향 종목

  • Lockheed Martin Corp. Industrials
    우크라이나 안보 지원 강화 기대감으로 방산 수요 증가 직접적. 미·러 긴장 완화 불확실성 속에서도 방위산업 매출 안정성 강화 예상됨.

부정 영향 종목

  • Caterpillar Inc. Industrials
    우크라이나 전쟁 장기화 시 건설 및 중장비 수요 불확실성 직접적. 글로벌 인프라 투자 지연으로 매출 성장 둔화 가능성 있음.
이 내용에 포함된 데이터와 의견은 뉴스핌 AI가 분석한 결과입니다. 정보 제공 목적으로만 작성되었으며, 특정 종목 매매를 권유하지 않습니다. 투자 판단 및 결과에 대한 책임은 투자자 본인에게 있습니다. 주식 투자는 원금 손실 가능성이 있으므로, 투자 전 충분한 조사와 전문가 상담을 권장합니다.
안다쇼핑
Top으로 이동