GS리테일, GS25 개인정보 유출 알고도 GS샵 유출 못 막았다…과징금 128억원 작성일 08-31 17 목록 <div id="layerTranslateNotice" style="display:none;"></div> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="baJw81iPIm"> <figure class="figure_frm origin_fig" contents-hash="1d0007b233afae6fb8b8732d21f3eb24fd0dab1dbabc6a7aa62d89bf95803d04" dmcf-pid="KNir6tnQOr" dmcf-ptype="figure"> <p class="link_figure"><img alt="송경희 개인정보보호위원회 위원장이 지난 8월26일 정부서울청사에서 열린 제17회 전체회의에서 모두발언을 하고 있다. 개인정보보호위원회 제공" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202608/31/hani/20260831110642586vwnb.jpg" data-org-width="800" dmcf-mid="BXcviqkLEs" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202608/31/hani/20260831110642586vwnb.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 송경희 개인정보보호위원회 위원장이 지난 8월26일 정부서울청사에서 열린 제17회 전체회의에서 모두발언을 하고 있다. 개인정보보호위원회 제공 </figcaption> </figure> <p contents-hash="7fde3a123ea94d5cfa0b78c43dc994bd62e5731e330fda9c4574d8f6358e525a" dmcf-pid="9jnmPFLxDw" dmcf-ptype="general"> 개인정보 유출 사실을 인지하고도 다른 서비스에서 이어지던 같은 유형의 공격을 한달 넘게 막지 못한 지에스(GS)리테일에 128억원대 과징금이 부과됐다. 두 서비스에서 유출된 개인정보는 합산 166만건에 이른다.</p> <p contents-hash="9ef980109684c1689397ff950355a0e0a4d3bd1d3a5dbc643c62fead2bc1f9ab" dmcf-pid="2ALsQ3oMsD" dmcf-ptype="general">개인정보보호위원회는 지난 26일 전체회의를 열어 개인정보 보호법을 위반한 지에스리테일에 과징금 128억3600만원과 과태료 300만원을 부과하고 시정명령을 내렸다고 31일 밝혔다.</p> <p contents-hash="11eff66ca43b4a8337e659225207c8f6b726a14cbd43e26a20807bf0d21cb410" dmcf-pid="VcoOx0gREE" dmcf-ptype="general">신원 미상의 해커는 2024년부터 지에스리테일이 운영하는 ‘지에스샵’과 ‘지에스25’ 누리집을 상대로 다른 곳에서 확보한 아이디와 비밀번호를 대량으로 입력해 로그인을 시도하는 ‘크리덴셜 스터핑’ 공격을 진행했다. 지에스샵은 2024년 6월21일부터 이듬해 2월13일까지, 지에스25는 2024년 12월26일부터 이듬해 1월4일까지 공격을 받았다. 해커는 로그인에 성공한 뒤 회원정보 수정 페이지에 접속하는 방식으로 지에스샵 이용자 158만1025명과 지에스25 이용자 7만9128명의 이름, 성별, 생년월일, 연락처, 주소 등의 개인정보를 빼냈다.</p> <p contents-hash="b1cb70ea748b236f06b45ef96293cbac0e1f00dcc1a8a60bb2ef9f9af3193514" dmcf-pid="fkgIMpaeIk" dmcf-ptype="general">개인정보위 조사 결과, 지에스리테일은 짧은 시간 동안 동일 아이피(IP) 주소에서 대규모 로그인 시도가 이뤄질 경우 이를 탐지하거나 차단하는 대책을 마련하지 않은 것으로 드러났다. 로그인 실패율이 급증하는 이상 징후가 있었음에도 이를 인지하지 못해 장기간 개인정보 유출이 이어진 것이다.</p> <p contents-hash="d68abec1c06674eced00f51cd4024bfbffd619d7d87cfc14dd27d42fe7f1dfee" dmcf-pid="4EaCRUNdOc" dmcf-ptype="general">특히 지에스리테일은 지난해 1월4일 지에스25의 개인정보 유출 사실을 처음으로 파악하고도 지에스샵에도 동일한 공격이 벌어지고 있다는 사실을 2월이 돼서야 파악한 것으로 조사됐다. 사고 대응에 소홀히 해 다른 서비스의 공격 여부를 신속히 파악하지 못했다는 게 개인정보위 판단이다. 지에스25 공격에 쓰인 아이피 주소 가운데 327개는 지에스샵 공격에도 동일하게 사용됐다. 사고 당시 개인정보 전담 조직 또한 부재했고, 최초 유출 통지 뒤 조사 과정에서 유출 대상자 1599명이 추가 확인됐으나 정당한 사유 없이 법정 기한인 72시간을 넘겨 당사자들에게 유출 사실을 통지한 것으로도 드러났다. 지에스리테일은 “사고 이후 보안 시스템과 관리체계를 전면 점검하고 정보보호 수준을 강화했다”며 “개인정보 보호를 주요 경영 과제로 삼고 임직원 교육과 내부 관리체계 정비 등 재발 방지를 위한 노력도 지속하겠다”고 밝혔다. </p> <p contents-hash="b023d47ffeb801267eca984c2c5e7358e3636326d07b8d5aa6d8c2d5d3e18910" dmcf-pid="8DNheujJOA" dmcf-ptype="general">한편, 개인정보위는 이날 안정성 확보조치 의무를 위반한 데이팅 앱 ‘위피’를 운영하는 엔라이즈에 과징금 1억1844만원과 과태료 360만원을 부과했다. 엔라이즈에선 2023년 3월23∼27일 해커가 본인인증 취약점을 이용해 736개 계정에서 성 별, 프로필 사진, 생년월일, 성격, 학력, 직업, 키 등 개인정보를 빼낸 것으로 드러났다.</p> <p contents-hash="4e5cb1a8c3b38c73cc6701529d45a01027ba9ecfbfa177f9e117a266c9787837" dmcf-pid="6wjld7AiOj" dmcf-ptype="general">강재구 기자 j9@hani.co.kr</p> </section> </div> <p class="" data-translation="true">Copyright © 한겨레신문사 All Rights Reserved. 무단 전재, 재배포, AI 학습 및 활용 금지</p> 관련자료 이전 [인터뷰] 이승훈 한화비전 수석 “설계부터 보안 내재화…데이터독 SIEM과 CSPM으로 예방 중심 DevSecOps 완성” 08-31 다음 [에이전틱 AI 맵 2026] 포티투마루, ‘신뢰할 수 있는 에이전틱 AI’로 공공·산업 AX 공략 08-31 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.