SBS Biz

쿠팡 정보유출 3천367만건…배송지 1.4억회 조회

SBS Biz 신채연
입력2026.02.10 14:33
수정2026.02.10 14:54


쿠팡 개인정보 유출 규모가 3천300만 건을 넘어선 것으로 나타났습니다.



과학기술정보통신부는 오늘(10일) 정부서울청사에서 쿠팡 침해 사고에 대한 민관합동조사단 조사 결과를 발표했습니다.

과기정통부는 지난해 11월 29일부터 남아있는 쿠팡의 웹 접속기록(로그) 25.6테라바이트(TB) 분량(데이터 6천642억 건)을 분석한 결과 쿠팡 '내 정보 수정 페이지'에서 이용자 이름, 이메일 3천367만여 건이 유출된 것을 확인했습니다.

조사 대상에는 범행에 쓰인 것으로 추정되는 공격자의 PC 저장장치 4대가 포함됐고 현재 재직 중인 쿠팡 개발자 노트북 포렌식 분석도 병행됐습니다.

'배송지 목록 페이지'에서는 이름, 전화번호, 배송지 주소, 특수문자로 비식별화된 공동현관 비밀번호가 포함된 개인정보를 범인이 1억4천800만여 차례 조회해 정보가 유출된 것을 파악했습니다.



이 정보에는 쿠팡 계정 소유자 본인 외에도 물품을 대신 구매해 배송한 가족, 친구 등의 이름, 전화번호, 배송지 주소 등 제3자 정보도 다수 포함돼 있습니다.

조사단은 웹 접속기록 등을 기반으로 유출 규모를 산정했으며, 향후 개인정보 유출 규모에 대해서는 개인정보보호위원회에서 확정해 발표할 예정입니다.

공동현관 비밀번호는 '배송지 목록 수정 페이지'를 통해 이름, 전화번호, 주소와 함께 5만여 건 조회됐고 최근 주문한 상품 목록은 '주문 목록 페이지'에서 10만여 차례 조회됐습니다.

조사단은 이용자 인증 취약점을 악용해 정상적인 로그인 없이 이용자 계정에 접속, 대규모 정보 유출을 했는데도 쿠팡 측이 이를 인지하지 못했다고 지적했습니다.

또, 정상 발급 절차를 거치지 않은 '전자 출입증(토큰)'이 사이버 공격에 악용될 가능성이 있다는 점이 쿠팡이 사전에 실시한 모의 해킹에서 드러난 바 있지만 쿠팡이 이를 개선하지 않았다고 했습니다.

조사단은 쿠팡에 인증키 발급·사용 이력 관리와 비정상 접속행위 탐지 모니터링을 강화할 것과 자체 보안규정 준수 여부에 대한 정기 점검을 실시할 것을 요구했습니다.

또 쿠팡이 사이버 침해 사고를 인지하고 최고정보보호책임자((CISO)에게 보고한 시점인 지난해 11월 17일 오후 4시보다 만 이틀이 지난 19일 오후 9시 35분에 당국에 신고하며 24시간 내 신고 규정을 위반한 데 대해 과태료 처분할 계획입니다.

또, 과기정통부가 지난해 11월 19일 정보 유출 사고 원인 분석을 위해 쿠팡에 자료 보전을 명령했지만 따르지 않아 2024년 7월부터 약 5개월 분량의 웹 접속기록이 삭제되고 지난해 5월 23일∼6월 2일 애플리케이션 접속 기록이 사라진 데 대해서는 수사를 의뢰했습니다.

과기정통부는 조사 결과를 토대로 쿠팡에 재발 방지 대책에 따른 이행계획을 이달 중으로 제출하도록 하고 올해 7월까지 이행 결과를 점검할 계획입니다.

ⓒ SBS Medianet & SBSi 무단복제-재배포 금지

신채연다른기사
美정보당국 "이란, 공습 수시간 만에 미사일 벙커 복구 가능"
노인회 "출퇴근 시간 무임승차 제한 우려"…청와대 "계획 없어"