2026.09.15 (화)

  • 맑음동두천 23.2℃
  • 맑음강릉 25.4℃
  • 맑음서울 23.5℃
  • 맑음대전 24.2℃
  • 구름많음대구 25.6℃
  • 구름많음울산 24.5℃
  • 구름많음광주 24.4℃
  • 구름많음부산 28.8℃
  • 맑음고창 24.7℃
  • 구름많음제주 26.6℃
  • 맑음강화 23.3℃
  • 맑음보은 23.5℃
  • 맑음금산 23.9℃
  • 맑음강진군 24.9℃
  • 구름많음경주시 25.7℃
  • 맑음거제 26.0℃
기상청 제공

IT일반/과학

166만명 털릴 때까지 몰랐다…GS리테일에 과징금 128억원

GS SHOP·GS25 ‘크리덴셜 스터핑’ 공격
이름·주소·연락처 등 유출

투데이e코노믹 = 우혜정 기자 | GS SHOP과 GS25 회원 약 166만명의 개인정보가 해킹으로 유출된 사고와 관련해 GS리테일이 128억원대 과징금을 물게 됐다. 해커가 수개월간 대규모 로그인 공격을 벌이는 동안 이상징후를 제대로 잡아내지 못한 데다 한쪽 서비스에서 개인정보 유출을 확인한 이후에도 다른 서비스에서 벌어진 동일한 공격을 한 달 넘게 발견하지 못한 것으로 조사됐다.

 

개인정보보호위원회는 지난달 26일 전체회의에서 개인정보 보호 법규를 위반한 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과하기로 의결했다고 31일 밝혔다.

 

개인정보위 조사 결과 해커는 다른 경로를 통해 미리 확보한 아이디와 비밀번호를 GS리테일 서비스에 대입하는 이른바 ‘크리덴셜 스터핑’ 수법을 사용했다. 여러 온라인 서비스에서 같은 아이디와 비밀번호를 사용하는 이용자가 많다는 점을 노린 공격 방식이다.

 

공격은 장기간 이어졌다. GS SHOP에서는 2024년 6월 21일부터 지난해 2월 13일까지, GS25에서는 2024년 12월 26일부터 지난해 1월 4일까지 공격이 이뤄졌다.

 

해커는 로그인에 성공한 계정의 회원정보 수정 페이지 등에 접근해 개인정보를 빼냈다. 피해자는 GS SHOP 회원 158만1025명, GS25 회원 7만9128명으로 총 166만여명에 달한다. 이름을 비롯해 성별과 생년월일, 연락처, 주소, 이메일 등의 정보가 유출됐다.

 

개인정보위가 문제 삼은 것은 공격 수법 자체뿐 아니라 이를 발견하고 대응하는 GS리테일의 보안체계였다.

 

조사 결과 GS리테일은 동일한 IP에서 짧은 시간 동안 대량의 로그인 시도가 발생하는 경우 이를 식별하고 차단할 수 있는 충분한 대책을 갖추지 않았던 것으로 나타났다. 로그인 시도와 실패 건수가 급격하게 증가하는 등 비정상적인 움직임이 나타났지만 이를 제때 탐지하지 못했다.

 

특히 GS리테일은 지난해 1월 4일 GS25에서 발생한 개인정보 유출 사실을 확인하고도 GS SHOP에서 같은 방식의 공격이 진행되고 있다는 사실을 즉시 파악하지 못했다.

 

GS25 공격에 사용된 IP 가운데 327개는 GS SHOP 공격에도 활용된 것으로 조사됐다. 그러나 GS리테일이 GS SHOP의 공격 사실을 확인한 것은 약 한 달이 지난 2월이었다.

 

결과적으로 한 서비스에서 해킹 피해를 인지하고도 공격 정보를 다른 서비스와 신속하게 연계해 추가 피해 여부를 확인하지 못한 셈이다.

 

개인정보 전담조직도 부재개인정보 전담조직도 부재

 

내부 개인정보 보호 체계에서도 허점이 발견됐다.

 

사고 당시 GS리테일에는 개인정보 보호 업무를 전담하는 별도 조직이 없었고 보안 운영체계 역시 이원화돼 있었던 것으로 조사됐다.

 

개인정보 유출 사실을 피해자에게 알리는 과정에서도 문제가 발생했다. 최초 유출 통지 이후 개인정보위 조사 과정에서 피해자 1599명이 추가로 확인됐지만 GS리테일은 이들에게 정당한 사유 없이 법정기한인 72시간을 넘겨 유출 사실을 통지했다.

 

개인정보위는 GS리테일에 과징금과 과태료를 부과하는 데 그치지 않고 비정상적인 접속을 식별할 수 있는 보안정책을 마련하도록 시정명령을 내렸다.

 

개인정보 보호 전담인력을 배치하고 개인정보보호책임자(CPO)의 권한과 책임을 명확히 하는 등 개인정보 보호 조직과 거버넌스도 개선하도록 했다. 처분 사실을 홈페이지에 공표하는 조치도 내려졌다.

 

GS리테일은 사고 이후 보안 대응 체계를 강화하고 있다며 재발 방지를 약속했다.

 

GS리테일은 개인정보 유출 사고로 심려를 끼친 데 대해 사과하면서 사고 이후 보안 시스템과 관리체계를 전면적으로 점검하고 정보보호 수준을 강화해왔다고 밝혔다.

 

주요 임원과 외부 전문가가 참여하는 ‘정보보안대책위원회’도 구성했다. 이를 통해 보안 대응체계를 고도화하는 한편 개인정보 보호를 전사적인 경영 과제로 두고 임직원 교육과 내부 관리체계 정비 등을 추진하고 있다는 설명이다.