본문 바로가기
bar_progress

글자크기 설정

닫기

몰랐나 숨겼나…구멍 뚫린 쿠팡, 고객정보 유출 미스터리

시계아이콘02분 49초 소요
언어변환 숏뉴스
숏 뉴스 AI 요약 기술은 핵심만 전달합니다. 전체 내용의 이해를 위해 기사 본문을 확인해주세요.

불러오는 중...

닫기
뉴스듣기

고객 정보 3370만건 빠져나가
퇴사한 전 인증 관련 담당자 소행 추정
비정상 접근에도 5개월간 무방비?
동종 업계선 의문 제기

3300만건이 넘는 쿠팡의 고객 정보가 유출된 가운데 관련 업계에서는 정보기술을 강조해온 국내 최대 e커머스 플랫폼이 5개월 가까이 민감 정보가 빠져나간 사실을 인지하지 못했다는 점이 이례적이라는 반응이 나온다. 이번 사고가 해킹이 아닌 퇴사한 전 직원의 소행으로 알려지면서 쿠팡의 허술한 관리 체계에 대한 비판과 함께 책임 추궁이 이어질 전망이다. 동종 업계에서도 이번 사태를 계기로 내부 보안 체계를 재점검하는 등 후속 대응에 나섰다.


1일 국회 과학기술정보방송통신위원회 위원장인 최민희 더불어민주당 의원실이 쿠팡으로부터 받은 자료에 따르면, 이번 사고는 퇴사한 인증 관련 담당자가 쿠팡의 고객 정보를 빼돌린 데서 비롯된 것으로 파악된다. 개인정보 유출자는 중국 국적의 전 쿠팡 직원으로, 현재 회사를 떠나 해외 체류 중인 것으로 알려졌다.


몰랐나 숨겼나…구멍 뚫린 쿠팡, 고객정보 유출 미스터리
AD
"보완 체계 구멍, 관리 부실이 낳은 '인재'"

최 의원실 등에 따르면 이 직원은 인증 토큰 서버인증키와 보안 취약점을 악용한 것으로 추정된다. 인증 토큰은 로그인할 때 발행되는 일회용 출입증에 해당한다. 이를 생성하기 위해서는 도장 역할을 하는 '서명키'가 필요하다. 쿠팡 측은 이번 해킹에 악용된 인증키 유효기간에 대해 경찰 수사를 이유로 명확하게 밝히지 않고 있다.


다만 토큰 서명키 유효인증기간에 대해서는 "5~10년으로 설정하는 사례가 많다는 걸로 알고 있다"며 "로테이션 기간이 길고 키 종류에 따라 매우 다양하다"는 답변을 최 의원실에 보냈다. 결국 쿠팡 로그인 시스템상 토큰은 생성하고 즉시 폐기되지만, 서명키를 삭제하거나 갱신하지 않고 오래 방치했기 때문에 해당 직원이 이를 악용해 고객 정보 데이터베이스(DB) 접속할 수 있었다고 최 의원실은 설명했다.


이 같은 정황을 종합하면 이번 사고는 내부 보안시스템과 인적 관리를 소홀히 한 인재(人災) 가능성에 무게가 실린다. 이를 고려하더라도 석연치 않은 구석이 있다. 쿠팡 고객 정보에 무단 접근을 시도한 흔적이 발견된 시점이 지난 6월24일이고, 해당 직원이 개인 정보를 빼돌린 뒤 최근 쿠팡과 회원들에게 협박성 이메일을 보내면서 약 5개월이 지나서야 개인정보 노출 사실을 파악했다는 점이 대표적이다. 그간 쿠팡이 테크 기업이라는 점을 부각했던 전례를 비춰봤을 때 보안 체계가 지나치게 허술하다는 지적이 나오는 배경이다.


몰랐나 숨겼나…구멍 뚫린 쿠팡, 고객정보 유출 미스터리 1일 개인정보 유출 사고와 관련한 쿠팡 사과 문자 뒤로 쿠팡 본사에 설치된 쿠팡 입간판이 보이고 있다. 윤동주 기자

e커머스 업계 한 관계자는 "고객 데이터는 회사의 가장 중요한 자료 중 하나로 이 같은 정보를 업로드 혹은 다운로드만 하려고 해도 반드시 책임자의 승인이 필요하다"며 "3000만건이 넘는 고객 정보가 외부로 빠져나갈 때까지 시스템상 아무런 이상 징후가 감지되지 않고, 보안 관련 담당자가 이를 모르고 있었다는 것은 납득하기 어렵다"고 지적했다.


또 다른 관계자도 "개인정보 유출 의혹을 받고 있는 해당 직원이 정보보호 인증 등의 권한을 가진 고위 직급이라면 이상 신호가 나타나더라도 이를 은폐하는 것이 기술적으로 가능할 수는 있다"면서도 "회사를 퇴사한 뒤 이 같은 일이 벌어지도록 방치했다는 것은 이해되지 않는다"고 덧붙였다. 다만 쿠팡 측은 해당 직원의 국적이나 개인정보 유출 경위 등에 대해 "수사 중인 사안이라 구체적인 내용은 확인해줄 수 없다"며 관련 정보를 일절 함구하고 있다.


소비자단체, 쿠팡 배상책임 촉구…e커머스 보안시스템 재점검

쿠팡의 미온적인 대처에 소비자들의 불안감도 커지고 있다. 당장 쿠팡 측에서 "무단 접근된 고객정보는 이름과 이메일, 전화번호, 배송지 주소, 특정 주문 정보로 제한됐고 결제 정보와 신용카드 정보, 고객 로그인 정보는 포함되지 않았다"고 강조했지만 수사 과정에서 유출 범위가 확대될 가능성도 배제할 수 없어서다.


이미 쿠팡이 지난달 18일 발표에서 약 4500개 계정의 개인정보가 무단으로 노출된 사실을 인지했다고 밝혔으나 후속 조사에서 정보가 노출된 계정이 이보다 월등히 많은 7500배 수준으로 확대됐다. 또 앞서 사이버 침해 사고가 발생한 롯데카드의 사례에서도 지난 9월 초기 사과문에서는 "현재까지 조사한 결과에 따르면 고객 정보 유출 사실은 확인되지 않았다"고 공지했으나, 그로부터 2주 뒤에는 카드번호뿐 아니라 CVC번호 등 민감 정보까지 유출된 것으로 드러났다.


소비자들 사이에서는 쿠팡을 통해 공동 현관 비밀번호와 해외 직구 때 이용하는 개인 통관 번호까지 모두 새어나간 게 아니냐는 우려가 나오고 있다. 한국소비자단체협의회는 이날 성명을 내고 "소비자의 가장 내밀한 정보인 주소, 연락처, 구매 내역, 심지어 공동현관 비밀번호까지 포함된 개인정보가 노출됐다는 사실에 깊은 우려와 강한 분노를 표한다"며 "소비자 개인정보 유출 사고의 원인과 규모를 투명하게 공개하고 실질적이고 구체적인 배상안을 즉각 마련하라"라고 촉구했다.


이어 "이번 사태로 발생할 수 있는 소상공인 매출 감소 등의 피해에 대한 보상과 예방책도 강구해야 할 것"이라며 "쿠팡이 이를 받아들이지 않고 각종 로비나 법적 대응 운운하며 시간을 끌면 우리는 소비자와 연대해 회원 탈퇴와 불매 운동을 포함한 수단·방법을 총동원해 강력히 대응할 것"이라고 경고했다. 더불어 정부에는 "철저한 조사와 강력한 행정 처분을 내리고 재발 방지 대책을 신속히 수립하라"라고 요구했다.


몰랐나 숨겼나…구멍 뚫린 쿠팡, 고객정보 유출 미스터리

e커머스 업계도 쿠팡의 대규모 고객 정보 유출 사태를 계기로 내부 보안 시스템에 문제는 없는지 다시 들여다보고 있다. SSG닷컴은 정보 보안 관련 정기·수시 점검과 내부 통제를 강화하고 있고, G마켓은 지난 주말 자체 긴급 보안점검을 실시한 데 이어 이날 후속 점검 방안에 대해서도 논의하고 있다. 11번가는 "보안관제전문서비스를 통해 24시간 365일 침해위협을 모니터링하고 있다"며 "(이번 이슈와 관련해) 서버·DB 접속 이력에 대해 재점검할 예정"이라고 전했다.


AD

이 밖에 네이버는 "자체 개발한 정보보호 시스템 등 정보보호 및 보안 솔루션을 적용하면서 사용자의 정보와 데이터 안전성을 최우선으로 상시 시스템 운영과 모니터링을 진행하고 있다"고 설명했다. 컬리도 "정기 보안 점검과 별도로 유사 유형의 사고 발생 가능성을 줄이기 위한 선제적 점검과 내부통제를 진행 중"이라고 전했다.




김흥순 기자 sport@asiae.co.kr
<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제(www.asiae.co.kr) 무단전재 배포금지>

AD
AD

당신이 궁금할 이슈 콘텐츠

AD

맞춤콘텐츠

AD

실시간 핫이슈

AD

놓칠 수 없는 이슈 픽

  • 25.12.0209:29
    자식 먹이고자 시도한 부업이 사기…보호망은 전혀 없었다
    자식 먹이고자 시도한 부업이 사기…보호망은 전혀 없었다

    "병원 다니는 아빠 때문에 아이들이 맛있는 걸 못 먹어서…." 지난달 14일 한 사기 피해자 커뮤니티에 올라 온 글이다. 글 게시자는 4000만원 넘는 돈을 부업 사기로 잃었다고 하소연했다. 숨어 있던 부업 사기 피해자들도 나타나 함께 울분을 토했다. "집을 부동산에 내놨어요." "삶의 여유를 위해 시도한 건데." 지난달부터 만난 부업 사기 피해자들도 비슷한 상황에 놓여있었다. 아이 학원비에 보태고자, 부족한 월급을 메우고자

  • 25.12.0206:30
    "부끄러워서 가족들한테 말도 못 해"…전문가들이 말하는 부업사기 대처법 ⑤
    "부끄러워서 가족들한테 말도 못 해"…전문가들이 말하는 부업사기 대처법 ⑤

    편집자주부업인구 65만명 시대, 생계에 보태려고 부업을 시작한 사람들이 부업으로 둔갑한 사기에 빠져 희망을 잃고 있다. 부업 사기는 국가와 플랫폼의 감시망을 교묘히 피해 많은 피해자를 양산 중이다. 아시아경제는 부업 사기의 확산과 피해자의 고통을 따라가 보려고 한다. 전문가들은 사회관계망서비스(SNS)를 중심으로 확산하는 부업 사기를 두고 플랫폼들이 사회적 책임을 갖고 게시물에 사기 위험을 경고하는 문구를 추가

  • 25.12.0112:44
    부업도 보이스피싱 아냐? "대가성 있으면 포함 안돼"
    부업도 보이스피싱 아냐? "대가성 있으면 포함 안돼"

    법 허점 악용한 범죄 점점 늘어"팀 미션 사기 등 부업 사기는 투자·일반 사기에 해당한다는 이유로 구제 대상에서 제외되고 있습니다. 하지만 부업 사기도 명확히 전기통신금융사기(보이스피싱)의 한 유형이고 피해자는 구제 대상에 포함되도록 제도가 개선돼야 합니다."(올해 11월6일 오OO씨의 국민동의 청원 내용) 보이스피싱 방지 및 피해 복구를 위해 마련된 법이 정작 부업 사기 등 온라인 사기에는 속수무책인 상황이 반복되

  • 25.12.0112:44
    의지할 곳 없는 부업 피해자들…결국 회복 포기
    의지할 곳 없는 부업 피해자들…결국 회복 포기

    편집자주부업인구 65만명 시대, 생계에 보태려고 부업을 시작한 사람들이 부업으로 둔갑한 사기에 빠져 희망을 잃고 있다. 부업 사기는 국가와 플랫폼의 감시망을 교묘히 피해 많은 피해자들을 양산 중이다. 아시아경제는 부업 사기의 확산과 피해자의 고통을 따라가보려고 한다. 나날이 진화하는 범죄, 미진한 경찰 수사에 피해자들 선택권 사라져 조모씨(33·여)는 지난 5월6일 여행사 부업 사기로 2100만원을 잃었다. 사기를 신

  • 25.12.0111:55
    SNS 속 '100% 수익 보장'은 '100% 잃는 도박'
    SNS 속 '100% 수익 보장'은 '100% 잃는 도박'

    편집자주부업인구 65만명 시대, 생계에 보태려고 부업을 시작한 사람들이 부업으로 둔갑한 사기에 빠져 희망을 잃고 있다. 부업 사기는 국가와 플랫폼의 감시망을 교묘히 피해 많은 피해자들을 양산 중이다. 아시아경제는 부업 사기의 확산과 피해자의 고통을 따라가보려고 한다. 기자가 직접 문의해보니"안녕하세요, 부업에 관심 있나요?" 지난달 28일 본지 기자의 카카오톡으로 한 연락이 왔다.기자가 사회관계망서비스(SNS) 인스

  • 25.12.0513:09
    김용태 "이대로라면 지방선거 못 치러, 서울·부산도 어려워"
    김용태 "이대로라면 지방선거 못 치러, 서울·부산도 어려워"

    ■ 방송 : 아시아경제 '소종섭의 시사쇼'(월~금, 오후 4~5시)■ 진행 : 소종섭 정치스페셜리스트 ■ 연출 : 박수민 PD■ 출연 : 김용태 국민의힘 의원(12월 4일) "계엄 1년, 거대 두 정당 적대적 공생하고 있어""장동혁 변화 임계점은 1월 중순. 출마자들 가만있지 않을 것""당원 게시판 논란 조사, 장동혁 대표가 철회해야""100% 국민경선으로 지방선거 후보 뽑자" 소종섭 : 김 의원님, 바쁘신데 나와주셔서 고맙습니다. 김용태 :

  • 25.12.0415:35
    강전애x김준일 "장동혁, 이대로면 대표 수명 얼마 안 남아"
    강전애x김준일 "장동혁, 이대로면 대표 수명 얼마 안 남아"

    ■ 방송 : 아시아경제 '소종섭의 시사쇼'(월~금, 오후 4~5시)■ 진행 : 소종섭 정치스페셜리스트 ■ 연출 : 이경도 PD■ 출연 : 강전애 전 국민의힘 대변인, 김준일 시사평론가(12월 3일) 소종섭 : 국민의힘에서 계엄 1년 맞이해서 메시지들이 나왔는데 국민이 보기에는 좀 헷갈릴 것 같아요. 장동혁 대표는 계엄은 의회 폭거에 맞서기 위한 것이었다고 계엄을 옹호하는 듯한 메시지를 냈습니다. 반면 송원석 원내대표는 진심으로

  • 25.11.2709:34
    윤희석 "'당원게시판' 징계하면 핵버튼 누른 것"
    윤희석 "'당원게시판' 징계하면 핵버튼 누른 것"

    ■ 방송 : 아시아경제 '소종섭의 시사쇼'(월~금, 오후 4~5시)■ 진행 : 소종섭 정치스페셜리스트 ■ 연출 : 이경도 PD■ 출연 : 윤희석 전 국민의힘 대변인(11월 24일) 아시아경제 '소종섭의 시사쇼'에 출연한 윤희석 전 국민의힘 대변인은 "장동혁 대표의 메시지는 호소력에 한계가 분명해 변화가 필요하다"고 진단했다. 또한 "이대로라면 연말 연초에 내부에서 장 대표에 대한 문제제기가 불거질 것"이라고 내다봤다. 한동훈 전

  • 25.11.1809:52
    홍장원 "거의 마무리 국면…안타깝기도"
    홍장원 "거의 마무리 국면…안타깝기도"

    ■ 방송 : 아시아경제 '소종섭의 시사쇼'(월~금, 오후 4~5시)■ 진행 : 소종섭 정치스페셜리스트 ■ 연출 : 마예나 PD 지난 7월 내란특검팀에 의해 재구속된 윤석열 전 대통령은 한동안 법정에 출석하지 않았다. 특검의 구인 시도에도 강하게 버티며 16차례 정도 출석 요청에 응하지 않았다. 윤 전 대통령의 태도가 변한 것은 곽종근 전 육군 특수전사령관이 증인으로 나온 지난달 30일 이후이다. 윤 전 대통령은 법정에 나와 직접

  • 25.11.0614:16
    김준일 "윤, 여론·재판에서 모두 망했다" VS 강전애 "윤, 피고인으로서 계산된 발언"
    김준일 "윤, 여론·재판에서 모두 망했다" VS 강전애 "윤, 피고인으로서 계산된 발언"

    ■ 방송 : 아시아경제 '소종섭의 시사쇼'(월~금, 오후 4~5시)■ 진행 : 소종섭 정치스페셜리스트 ■ 연출 : 이미리 PD■ 출연 : 강전애 전 국민의힘 대변인, 김준일 시사평론가(11월 5일) 소종섭 : 이 얘기부터 좀 해볼까요? 윤석열 전 대통령 얘기, 최근 계속해서 보도가 좀 되고 있습니다. 지난해 국군의 날 행사 마치고 나서 장군들과 관저에서 폭탄주를 돌렸다, 그 과정에서 또 여러 가지 얘기를 했다는 증언이 나왔습니다. 강


다양한 채널에서 아시아경제를 만나보세요!

위로가기