지이코노미 강매화 기자 | GS리테일이 GS25에서 개인정보 유출 사고를 확인하고도 GS SHOP에서 진행되고 있던 동일한 해킹 공격을 제때 차단하지 못한 것으로 드러났다. 두 서비스에서 유출된 개인정보는 약 166만명분에 달했고, 개인정보보호위원회는 GS리테일에 128억원이 넘는 과징금을 부과했다.
개인정보위는 지난달 26일 전체회의를 열고 개인정보 보호 법규를 위반한 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과하기로 의결했다고 31일 밝혔다.
이번 사고는 외부에서 확보한 아이디와 비밀번호를 여러 사이트에 대입해 로그인을 시도하는 이른바 ‘크리덴셜 스터핑’ 공격에서 시작됐다. 문제는 공격 수법 자체보다 대규모 비정상 로그인이라는 이상 징후가 장기간 이어졌는데도 이를 탐지하지 못했고, 한 서비스에서 사고를 확인한 뒤에도 다른 서비스에서 진행 중이던 같은 공격을 차단하지 못했다는 점이다.
◇GS SHOP 158만명·GS25 7만9000명 털렸다
개인정보위 조사 결과 신원을 알 수 없는 해커는 GS리테일이 운영하는 GS SHOP 홈페이지를 대상으로 2024년 6월 21일부터 2025년 2월 13일까지 크리덴셜 스터핑 공격을 벌였다. GS25 홈페이지에도 2024년 12월 26일부터 2025년 1월 4일까지 같은 방식으로 로그인을 시도했다.
공격자는 로그인에 성공한 계정의 회원정보 수정 페이지에 접근해 개인정보를 빼낸 것으로 조사됐다.
이 과정에서 GS SHOP 회원 158만1025명과 GS25 회원 7만9128명의 개인정보가 유출됐다. 피해 규모를 합치면 166만153명에 달한다. 유출 정보에는 이름과 성별, 생년월일, 연락처, 주소, 이메일 등이 포함됐다.
개인정보위는 GS리테일이 짧은 시간 동일한 IP에서 대규모 로그인 시도가 발생할 경우 이를 탐지하고 차단할 수 있는 충분한 대책을 마련하지 않았다고 판단했다.
실제로 로그인 시도와 로그인 실패 건수가 급격히 증가하는 이상 징후가 나타났지만 회사가 이를 제대로 인지하지 못하면서 개인정보 유출이 장기간 이어진 것으로 조사됐다.
◇GS25 사고 알았는데…GS SHOP 공격은 한 달 뒤 파악
이번 제재에서 특히 주목되는 대목은 최초 사고 인지 이후 GS리테일의 대응이다.
GS리테일은 2025년 1월 4일 GS25 홈페이지에서 개인정보가 유출된 사실을 처음 인지했다. 그러나 GS SHOP에서도 동일한 형태의 공격이 진행되고 있다는 사실은 한 달여가 지난 2월에야 파악했다.
두 공격 사이에는 연결고리도 있었다. 개인정보위에 따르면 GS25 공격에 사용된 IP 가운데 327개가 GS SHOP 공격에도 동일하게 사용됐다.
결국 한쪽 서비스에서 이미 공격 사실을 확인하고 공격 IP까지 파악할 수 있는 상황이었지만, 다른 서비스로 공격 정보를 신속하게 공유하거나 차단하는 체계가 제대로 작동하지 않은 셈이다.
개인정보 보호 조직과 보안 운영체계의 문제도 확인됐다. 사고 당시 GS리테일에는 개인정보 보호를 전담하는 조직이 없었고 보안 운영 역시 이원화돼 있었던 것으로 조사됐다.
개인정보위가 이번 사안을 단순한 외부 해킹 피해가 아니라 기업의 개인정보 보호·관리 체계 전반의 문제로 판단한 배경이다.
◇추가 피해자 1599명 확인하고도 통지 늦어
사고 이후 대응 과정에서도 문제가 발견됐다.
최초 유출 통지 이후 개인정보위 조사 과정에서 유출 대상자 1599명이 추가로 확인됐지만 GS리테일은 정당한 사유 없이 72시간이 지나 이들에게 개인정보 유출 사실을 통지한 것으로 나타났다.
개인정보위는 이에 따라 과징금과 과태료를 부과하는 데 그치지 않고 GS리테일 홈페이지에 처분받은 사실을 공표하도록 명령했다.
또 비정상 접속을 식별·차단할 수 있는 보안정책을 포함한 구체적인 재발 방지 대책을 마련하고 개인정보 보호 전담인력을 배치하도록 했다. 개인정보보호책임자(CPO)의 권한과 책임을 명확히 하는 등 개인정보 보호 거버넌스 전반을 점검·개선하라는 시정명령도 내렸다.
◇엔라이즈·SK텔레콤 등도 개인정보 보호 위반 제재
개인정보위는 GS리테일과 함께 엔라이즈, SK텔레콤, 에이토즈에 대해서도 개인정보 보호 법규 위반에 따른 제재를 결정했다.
데이팅 앱 ‘위피’를 운영하는 엔라이즈에서는 2023년 3월 해커가 1만6803개의 휴대전화번호로 로그인을 시도해 736개 계정의 개인정보가 유출됐다. 닉네임과 성별, 프로필 사진, 생년월일, 학력, 직업 등이 유출 대상에 포함됐다.
개인정보위 조사 결과 엔라이즈는 본인인증 과정의 취약점을 충분히 점검·조치하지 않았고 동일 IP에서 발생하는 과도한 접속을 차단하는 정책도 설정하지 않은 것으로 나타났다. 개인정보위는 엔라이즈에 과징금 1억1844만원과 과태료 360만원을 부과했다.
SK텔레콤이 에이토즈에 위탁해 운영했던 메타버스 서비스 ‘이프랜드’ 이벤트 웹사이트에서도 개인정보 유출이 발생했다.
2022년 11월 21일부터 2023년 1월 3일까지 관리자 페이지가 검색엔진에 노출되면서 이용자 1140명의 이름과 휴대전화번호가 유출됐다. 에이토즈는 관리자 페이지에 IP 주소 제한 등 접근통제 조치를 적용하지 않은 것으로 조사됐다.
SK텔레콤은 개인정보 유출 사실을 인지한 이후 당시 법정 기한인 24시간을 넘겨 이용자 통지와 당국 신고를 한 것으로 확인됐다. 개인정보위는 SK텔레콤에 과태료 360만원과 시정명령을 내리고 에이토즈에는 경고 처분했다.













