로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[]
부동산판 금감원 띄운 민주...국힘 "악마화, 사찰"
N
[]
정은경 "교육 여건 고려해 추계치의 75% 증원 반영"[일문일답]
N
[]
쓰러진 40대, 시민 심폐소생술로 생명 되찾아
N
[]
2년 만에 다시 의대 증원…의협 "의학교육 정상화부터"(종합)
N
[연예뉴스]
'출판사 대표' 박정민 "일머리 없어도 불 같이 화 안내…인터넷에 올릴까봐"('충주시')
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]쿠팡 개인정보 3367만명·배송지 목록 1.4억 건 털렸다...'관리 부실'이 원인 [일문일답]
온카뱅크관리자
조회:
10
2026-02-10 17:27:29
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">쿠팡 민관합동조사단, 10일 브리핑 열고 조사 결과 발표<br>위·변조 전자 출입증 검증 체계·모의해킹 통한 취약점 개선 '미흡'</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="xwcGJjhDC8"> <p contents-hash="e8faeec01cf55cc37a5ad529c89aacffb9345dd32d118151c64f21a2ddb8f458" dmcf-pid="yBueXp4qv4" dmcf-ptype="general">[아이뉴스24 안세준 기자] 쿠팡의 대규모 개인정보 유출 사고가 고도화된 외부 해킹이 아니라 인증·암호키 관리 미흡 등 내부 보안 관리 부실에서 비롯됐다는 정부 조사 결과가 나왔다. 공격자(해커)가 이용자 인증 취약점을 악용해 정상 로그인 없이 계정에 접속하면서 대규모 정보 유출이 발생했다는 것이다. 위·변조 전자출입증 검증 체계 또한 미흡해 침해 행위를 사전에 차단하지 못한 것으로 드러났다.</p> <figure class="figure_frm origin_fig" contents-hash="e979e5598bc277f860b044143a10ca6e99b0ac6ee6278084cb9411783007e0ae" dmcf-pid="Wb7dZU8Bhf" dmcf-ptype="figure"> <p class="link_figure"><img alt="10일 서울 종로구 정부서울청사에서 열린 쿠팡 침해사고 민관합동조사단 조사 결과 발표 브리핑에서 최우혁 과학기술정보통신부 네트워크정책실장(왼쪽)이 발표하고 있다. [사진=안세준 기자]" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202602/10/inews24/20260210171745465yszn.jpg" data-org-width="580" dmcf-mid="Qr4A7ViPy6" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202602/10/inews24/20260210171745465yszn.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 10일 서울 종로구 정부서울청사에서 열린 쿠팡 침해사고 민관합동조사단 조사 결과 발표 브리핑에서 최우혁 과학기술정보통신부 네트워크정책실장(왼쪽)이 발표하고 있다. [사진=안세준 기자] </figcaption> </figure> <p contents-hash="c789d93d916a1ab9433420c74c9014fab994b847055a99751a8dc2b5db4ebc3c" dmcf-pid="Y2BntzQ9CV" dmcf-ptype="general">10일 쿠팡 민관합동조사단(단장 임정규)은 서울 종로구 정부서울청사에서 브리핑을 열고 쿠팡 침해사고에 대한 조사 결과를 발표했다. 조사 결과에 따르면, 쿠팡 침해사고로 인해 성명·이메일 등 3367만여건의 개인정보 유출이 확인됐다. 또한 배송지 목록 페이지는 1억4000만회 이상 조회된 것으로 조사됐다. 실제 노출 규모는 더 클 수 있다는 분석이다.</p> <p contents-hash="6ce752f861e1eb1a4ca27bdbad76682d9a5b70b887eea27c387c0b613f6bb70e" dmcf-pid="GVbLFqx2v2" dmcf-ptype="general">조사단은 특히 쿠팡 인증 체계와 암호키 관리 시스템이 제대로 작동하지 않았던 점을 문제로 지적했다. 공격 방식 역시 쿠팡의 관리 취약점을 이용한 결과 이용자 계정에 접속됐고 대규모 정보 무탄 유출로 이어졌다는 판단이다. 초기 조사 과정에서는 쿠팡의 자료 제출 협조가 원활하지 않았고, 조사 데이터량이 방대해 조사 기간이 길어졌다는 설명도 나왔다.</p> <p contents-hash="5254585d23c1b03c4a2ef6c484ad4efe6e8d9354943f762bf8e7cea88ac195d1" dmcf-pid="HfKo3BMVW9" dmcf-ptype="general">다만 정부는 현재까지 결제 정보 유출이나 2차 피해 사례는 확인되지 않았다고 밝혔다. ISMS-P 인증 미흡 사항에 대해서는 보완 조치를 우선 요구한 뒤 개선이 이뤄지지 않을 경우 시정명령, 인증 취소 절차 등이 진행된다는 설명이다.</p> <p contents-hash="cec864f1c54e967a6ad1cb2cbfa53ecbcb1749e1ecbebc45105687b2b81ed353" dmcf-pid="X49g0bRfTK" dmcf-ptype="general">다음은 이날 브리핑에서 최우혁 과학기술정보통신부 정보보호네트워크정책실장, 임정규 민관합동조사단 단장 겸 과기정통부 정보보호네트워크정책관, 이동근 민관합동조사단 부단장 겸 한국인터넷진흥원(KISA) 디지털위협대응본부장과의 일문일답이다.</p> <p contents-hash="66fc9b63f958700be96d20ae87f309ebc434b252a6bda25e484e80e6037564dd" dmcf-pid="Z82apKe4hb" dmcf-ptype="general"><strong>-쿠팡 자체 조사 결과 발표 시점(2025년 12월25일)과 비교해 합조단 조사 결과는 오랜 시간이 소요됐다. 이유는.</strong></p> <p contents-hash="6e2a547e6f24d40dc65c1344d2a7236449f671fc0d84495b623897cf56cd0d4e" dmcf-pid="56VNU9d8SB" dmcf-ptype="general">(최우혁 실장) 처음에는 쿠팡의 자료 요청에 대한 협조가 미진한 부분이 있었다. 이후에는 신속하게 제출했다. 시간이 걸린 것은 데이터가 방대해서다. 기초 데이터량이 많았기 때문에 조사하는 데 어려움이 있었다.</p> <p contents-hash="31ce51d009c60f1ff2b4953f1603f4784f9440f25bb28fa93e7d1e70d40d66f1" dmcf-pid="1Pfju2J6vq" dmcf-ptype="general"><strong>-직간접적으로 지목되고 있는 용의자 중국인(쿠팡 전 직원)에 대한 조사는 이뤄졌는지.</strong></p> <p contents-hash="31681d2c7987aec819855f68a1bbd892cbef6a1a76f1d0e59768485238053f57" dmcf-pid="tQ4A7ViPvz" dmcf-ptype="general">(최 실장) 공격자에 대한 부분은 경찰의 수사 영역이다. 중국인 조사 여부는 저희 영역이 아니다.</p> <p contents-hash="8ea8f7a381617e4d663a22afc7bf8b91f3a724025e486cc43350978ff0dd8be4" dmcf-pid="FDAYdNCEl7" dmcf-ptype="general"><strong>-전직자의 소행이라면 쿠팡의 관리 소홀로 봐야 하는지, 지능화된 해킹으로 봐야 하는지.</strong></p> <p contents-hash="641f74779fb23933558437e40ebcfdd77e0b1c17671c621aa93de73fc3d4e7a5" dmcf-pid="3wcGJjhDCu" dmcf-ptype="general">(최 실장) 인증 체계 관리상 문제점을 강하게 질타하고 지적했다. 키 관리 시스템도 제대로 안 되고 있다는 점을 정확하게 지적했다. 이것은 분명 관리의 문제다. 지능화된 공격으로 보기는 어려울 것 같다.</p> <p contents-hash="5600e55e5e8d360699f7cb9045a5ab9e5a12b28a9d5e2badb3a46317d98ea01a" dmcf-pid="0rkHiAlwCU" dmcf-ptype="general"><strong>-쿠팡이 진행한 모의해킹에서 쿠팡 측이 인지한 인증체계 구조적 결함은 어떤 내용이었나.</strong></p> <p contents-hash="a3206f3952f01ebec9be9ef1a929a11f937170672e1503a0fd9cde5e940d402e" dmcf-pid="pmEXncSrlp" dmcf-ptype="general">(이동근 민관합동조사단 부단장) 문제가 된 토큰과 관련해 여러 모의해킹을 시도해 문제점을 찾아가는 과정들이 있었다. 문제를 해결하는 과정 중에 근본적으로 이 토큰을 통해 공격자가 할 수 있는 경로상 문제점을 진단하고 제거했어야 하는데, 쿠팡은 모의해킹한 부분에 대해서만 집중해서 관리했다. 관문에서 토큰을 검증하는 체계에 대해 전혀 검토가 이뤄지지 않다 보니 이번 사고와 연결됐다.</p> <p contents-hash="f48dabcd12b6a60a87aab30f82925a78cd7fbd2b5c40a3acfa19f30f67f1cdf5" dmcf-pid="UsDZLkvmC0" dmcf-ptype="general"><strong>-공격자가 이용자들의 전자 출입증을 일대일(1:1)로 위변조해 접속한 게 맞나.</strong></p> <p contents-hash="cffaf65fc21cb16cf0c7796d1980c72184a18ac04c9c821ef4e3ee70b1be82e0" dmcf-pid="uOw5oETsl3" dmcf-ptype="general">(이 부단장) 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰의 구조상 안에 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명키, 일종의 도장을 찍고 만들어야 한다. 접속할 때마다 그런 형태 토큰을 생성했다고 보면 된다.</p> <p contents-hash="cb62e417e5f3faab1f3fd62f031028f1b2408b65693049e7a54591303ce17cef" dmcf-pid="7Ir1gDyOTF" dmcf-ptype="general"><strong>-쿠팡은 정보가 3000여건 저장됐다가 삭제 처리됐다고 발표했다. 이 주장에 대한 진위 여부는.</strong></p> <p contents-hash="651dc8e3ea44df8aeb06863c0d85871a125c42e8757376346007c8c7af1dbe1a" dmcf-pid="zCmtawWISt" dmcf-ptype="general">(최 실장) 3000여건은 쿠팡이 이야기한 것이다. 저희는 쿠팡의 서버를 다 조사해서 외부 공격자로 인해 얼마만큼 조회, 유출이 됐는지 말씀드리는 것이다.</p> <p contents-hash="eaa31ce5182a652f091667605c2e72645c49dee2c929897260af1be3da788046" dmcf-pid="qhsFNrYCT1" dmcf-ptype="general"><strong>-쿠팡의 3000여건 주장 관련, 사고 범위를 축소하려는 행위로 볼 수 있는지. 법적 문제 소지 여부는.</strong></p> <p contents-hash="dc37b9c4fb8a1976d9568ab73afdc61d4d3d32744febcc71186779d4b1051824" dmcf-pid="BYvzwltWW5" dmcf-ptype="general">(최 실장) 피조사 기관의 주장일 뿐이다. 그 주장에 대해 조사하고 검증하고 확인해서 국민들께 투명하게 조사 결과를 발표하는 것이 조사단의 의무다. 적게 숫자가 발표됐다고 해서 법적으로 처벌할 수 있는 규정은 없다.</p> <p contents-hash="3e782a26a7bcbbaa5e85a537dd49459fdfcb965e6c86c56aaddbde3c0a04338d" dmcf-pid="bGTqrSFYyZ" dmcf-ptype="general"><strong>-개보위 과징금 여부가 아직 남아 있지만 유출 규모나 보안 관리 부실에 비해 처벌이 미약한 것으로 보인다. 정보통신망법상 관리 부실 등으로 처벌할 수 있는 법적 근거는 없는지. </strong></p> <p contents-hash="f7fc7e89fbc6e96fa199663aa065427d11a935fb503b7ff08670193e5e8773e3" dmcf-pid="KHyBmv3GWX" dmcf-ptype="general">(최 실장) 과징금에 대한 부분은 개보위 영역이다. 정보통신망법에서는 지연 신고, 재발 방지 대책 이행에 대해 문제가 있다고 할 경우 과태료 처분 등을 할 수 있다. 앞으로 법 개정에 따라 망법에서도 침해사고에 대해 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법되면 침해사고에 대해 과징금을 물리는 제도가 만들어 질 것이다.</p> <p contents-hash="c2951458d156c41d8645cfdc38724473104abaaa6cb6e89661c445ebcc257b9e" dmcf-pid="9XWbsT0HhH" dmcf-ptype="general"><strong>-공격자가 총 2313개 IP를 이용한 것과 관련, 구체적으로 어떻게 사용된 것인지.</strong></p> <p contents-hash="27ea50a6f9a8db5a3439d53f41b85a87512ffd0de8b74ccf01810c42083b1dbf" dmcf-pid="2ZYKOypXvG" dmcf-ptype="general">(이 부단장) 공격자가 유출할 때 사용했던 IP가 로그에 남아 있는 것들을 뽑은 것이다. 저희가 추정하기로는 해커가 하나의 IP만 쓴 게 아니라 다양한 IP를 사용해 정보를 유출했다고 보고 있다.</p> <p contents-hash="5590bd0fd02dc1df5652f076bac28efc05d52b2105f661e76beb6fd445e591ed" dmcf-pid="V5G9IWUZCY" dmcf-ptype="general"><strong>-정부는 유출 규모에 대해 내정보 수정 페이지에서 성명·이메일 3367만여건 유출이 확인됐고, 배송지 목록 페이지에서 1.4억여회 조회됐다고 밝혔다. 유출과 조회는 무슨 차이인가.</strong></p> <p contents-hash="6c762bc5581723586ad8b40d070149cd48a1d3d300a709080be0bbcdaf6d1413" dmcf-pid="f1H2CYu5lW" dmcf-ptype="general">(임정규 민관합동조사단 단장) 내정보 수정 페이지에는 한 페이지에 이름이 하나, 이메일이 하나만 나온다. 명시적으로 바로 나온다. 그런데 배송지 목록에 주소에 들어가 보면 1개 페이지에 어떤 페이지는 주소를 하나만 넣는 사람도 있고 주소를 20개 넣는 사람도 있다. 그리고 그 페이지 안에는 성명, 전화번호, 주소, 공동현관 비밀번호까지 다 들어가 있다. 어떻게 보면 1개부터 20개까지 분류를 할 수가 있다.</p> <p contents-hash="dbd1b299a60b13b2ebf30950d21bd0844d784211912768f4ce2bc685744f8deb" dmcf-pid="4tXVhG71Sy" dmcf-ptype="general">그래서 이 페이지에 조회한 한 페이지를 하나로 봤다. 이를 1.4억여회를 조회했다고 발표한 것이다. 개인정보보호위원회에서 확인해서 발표해야 하기 때문에 저희는 이 페이지에 조회했다고 발표했다.</p> <p contents-hash="7e571bfc559a4731ce205eeabfb4e79e3ab543d75560e52689ec7f4d04dbd0eb" dmcf-pid="8FZflHztyT" dmcf-ptype="general"><strong>-쿠팡의 정보보호 및 개인정보보호 관리체계인증(ISMS-P) 미흡 관련 인증 취소 계획은.</strong></p> <p contents-hash="a492edc3ec19093fc67b6bf31ec908452e5e8b51d5c839a576b3bd15a32a5cda" dmcf-pid="6CmtawWITv" dmcf-ptype="general">(임 단장) ISMS 인증 기준에 미달되는 부분이 있었다. 특히 직무 분리가 미흡하고 암호키 관리 부분 인증 체계에 미흡한 부분이 있었다. 다만 통상적인 절차는 인증 기준 미달에 대해서 일단 보완 조치를 요청한다. 보완 조치 이후 개선이 안 될 경우 시정명령하고, 그래도 안 될 경우 취소하는 절차를 진행한다. 미달 기준이 나왔을 때 그것을 보완하는 것을 우선하고 있다.</p> <p contents-hash="b04859632d45e7fabf8f24ba66d66a6ece90e1fe108cd7a246310e237a62f01c" dmcf-pid="PhsFNrYCWS" dmcf-ptype="general"><strong>-쿠팡 정보 유출로 인한 2차 피해 여부는.</strong></p> <p contents-hash="0b7ba3b97c53340a3a574ec373a04db95b92234a18bddf38a5987706a9b8488d" dmcf-pid="QlO3jmGhll" dmcf-ptype="general">(최 실장) 2차 피해 부분은 현재까지 확인하지 못했다.</p> <p contents-hash="178dd0adfe880f20dac37b752ac4b0b548bcaf455035a70d20d9dff77b4c66b9" dmcf-pid="xSI0AsHllh" dmcf-ptype="general"><strong>-조사단은 공격자 PC 저장장치(HDD 2대, SSD 2대)를 포렌식 분석한 결과, 공격자가 정보 수집·외부 서버 전송이 가능한 공격 스크립트를 작성한 것을 확인했다고 밝혔다. 공격자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지.</strong></p> <p contents-hash="dde851e1eb092d7358ae8297900a5579bc8265a2236b4a0f4732e5f8fe205758" dmcf-pid="y6VNU9d8CC" dmcf-ptype="general">(이 부단장) 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 있는 내용을 포렌식했다. 공격자가 제작한 것으로 보이는 스크립트를 확인했고, 그 스크립트에는 해외 소재 클라우드 서버와 연동하는 기능이 있었다. 다만 제출받은 하드디스크 상에서는 직접적으로 통신한 기록이 없었다. 로그가 일부 삭제됐을 수 있다. 실제 삭제 흔적이 있는데 (삭제가 되어) 판단할 수 없었다.</p> <address contents-hash="f26da81fcd0ada432451b571ac40093955453a1f6a4a99a9f73209b3b582de23" dmcf-pid="WPfju2J6hI" dmcf-ptype="general">/안세준 기자<span>(nocount-jun@inews24.com)</span> </address> </section> </div> <p class="" data-translation="true">Copyright © 아이뉴스24. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기