{"id":"c60dec45-30ac-456a-bb14-c454aacdacd8","doc_type":"policy","title":"쿠팡 정보유출 '3367만여 건' 확인…자료 보전 명령 위반 '수사 의뢰'","summary":"과기정통부, 민관합동조사 결과 발표…배송지 조회 1억 4805만여 회 24시간 신고 의무 위반 '과태료'…재발방지 대책 이행계획 제출 요구 국내 최대 이커머스 플랫폼 쿠팡에서 발생한 개인정보 유출 계정 규모가 당초 사측이 신고한 4536건이 아닌 3367만여 건인 것으로 최종 파악됐다.","body":"과기정통부, 민관합동조사 결과 발표…배송지 조회 1억 4805만여 회\n24시간 신고 의무 위반 '과태료'…재발방지 대책 이행계획 제출 요구\n\n국내 최대 이커머스 플랫폼 쿠팡에서 발생한 개인정보 유출 계정 규모가 당초 사측이 신고한 4536건이 아닌 3367만여 건인 것으로 최종 파악됐다.\n\n또한 공격자(해커)는 쿠팡 이용자의 성명과 전화번호, 주소 등이 적힌 배송지 목록 페이지를 1억 4805만여 회 조회했으며 공동현관 비밀번호가 포함된 배송지 목록 수정 페이지는 5만여 회, 이용자가 최근 주문한 상품 목록이 포함된 주문 목록 페이지는 10만여 회를 조회한 것으로 확인됐다.\n\n과학기술정보통신부는 쿠팡 침해사고에 대한 민관합동조사단(조사단)의 조사 결과를 10일 발표했다.\n\n최우혁 과학기술정보통신부 정보보호네트워크정책실장이 10일 오후 서울 종로구 정부서울청사에서 '쿠팡 침해사고 민관합동 조사단 조사결과를 발표하고 있다.(ⓒ뉴스1, 무단 전재-재배포 금지)\n\n조사단은 이번 사고에 대해 '정보통신망 이용촉진 및 정보보호 등에 관한 법률'(정보통신망법) 제48조의4에 따라 정보통신망에 대한 침해사고의 원인을 분석하고, 유사 사고가 재발하지 않도록 재발 방지 대책을 마련했다.\n\n조사단은 ▲쿠팡 이용자 인증체계 ▲공격 범위 및 유출 규모 파악을 위한 접속기록 ▲전사 차원의 정보보호 관리체계를 조사했다.\n\n파악된 유출 규모는 ▲내정보 수정 페이지 성명·이메일 3367만 3817건 ▲성명, 전화번호, 주소 등 배송지 목록 페이지 1억 4805만 6502회 조회 ▲성명, 전화번호, 주소, 공동현관 비밀번호 등 배송지 목록 수정 페이지 5만 474회 조회 ▲최근 주문한 상품목록 등 주문목록 페이지 10만 2682회 조회 등이다. 개인정보 세부 유출 규모는 개인정보보호위원회에서 확정할 예정이다.\n\n최우혁 과기정통부 정보보호네트워크정책실장이 10일 오후 서울 종로구 정부서울청사에서 '쿠팡 침해사고 민관합동 조사단 조사결과를 발표하고 있다.(ⓒ뉴스1, 무단 전재-재배포 금지)\n\n조사 결과에 따르면, 공격자는 이용자 인증 취약점을 악용해 정상적 로그인 없이 이용자 계정에 접속해 대규모 정보를 무단 유출한 것으로 확인됐다.\n\n위·변조한 '전자 출입증'에 대한 검증 체계가 미흡해 공격자의 공격 행위를 사전에 탐지·차단하지 못했다.\n\n모의해킹 결과로 파악한 보안 취약점 개선에 미흡했고, 공격자가 이용자 인증 관련 시스템 개발자임에도 퇴사 이후 쿠팡은 서명키를 즉시 갱신하지 않은 채 운영한 것으로 드러났다.\n\n공격자는 지난해 1월 퇴사 전 몇 차례 사전 공격 테스트를 해본 뒤 퇴사 후 7개월 동안 본격적으로 개인정보를 탈취한 것으로 나타났다.\n\n공격자는 재직 당시 발급 받은 서명키로 손쉽게 위·변조 '전자출입증'을 발급받았고 특별한 제한 없이 서버에 접속할 수 있었다.\n\n공격자는 재직 당시 시스템 장애 등 백업을 위한 이용자 인증 시스템 설계·개발 업무를 수행한 소프트웨어 개발자(Staff Back-end Engineer)로 확인됐다.\n\n이에 과기정통부는 재발 방지 대책으로 ▲정상 발급절차를 거치지 않은 '전자 출입증'에 대한 탐지 및 차단체계 도입 ▲모의해킹에서 발견한 취약점 조치 ▲서명키 발급·폐기 등 관리 체계를 강화할 것을 주문했다.\n\n10일 서울 시내 쿠팡 물류센터 앞을 시민이 지나가고 있다.(ⓒ뉴스1, 무단 전재-재배포 금지)\n\n한편, 과기정통부는 정보통신망법상 신고 지연과 자료 보전 명령 위반 사실도 확인했다.\n\n쿠팡은 정보통신망법 제48조의3에 따라 침해사고를 인지한 후 24시간 이내에 과기정통부 또는 KISA에 신고해야 하지만, 정보보호 최고책임자(CISO)에게 보고한 시점으로부터 24시간이 지난 후 KISA에 신고한 사실이 확인돼, 신고 지연에 대한 과태료를 부과했다.\n\n이와 함께 자료 보전 명령을 위반해 명령 이후에도 웹 및 애플리케이션 접속 기록을 삭제함으로써 조사를 제한한 점에 대해선 수사를 의뢰했다.\n\n조사 결과를 토대로 과기정통부는 쿠팡에 재발 방지 대책에 따른 이행계획을 이달 안에 제출토록 하고 내달~5월 쿠팡 측이 이행하면 6~7월 이행 여부를 점검할 계획이다.\n\n이행 점검 결과, 보완이 필요한 사항에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령할 계획이다.\n\n문의: 과학기술정보통신부 사이버침해조사팀(04-●●●●-6493), 한국인터넷진흥원 위협분석단(02-●●●-4830)\n\n정책브리핑의 자료는 「공공누리 제1유형:출처표시」의 조건에 따라 자유롭게 이용이 가능합니다. 다만, 사진의 경우 제3자에게 저작권이 있으므로 사용할 수 없습니다. 기사 이용 시에는 출처를 반드시 표기해야 하며, 위반 시 저작권법 제37조 및 제138조에 따라 처벌될 수 있습니다. <자료출처=정책브리핑 www.korea.kr>","ministry_code":"MSIT","ministry_name":"과학기술정보통신부","org_type":"부","category":"정책뉴스","published_at":"2026-02-10T18:18:00+09:00","fetched_at":"2026-07-04T11:25:39+09:00","source_url":"https://www.korea.kr/news/policyNewsView.do?newsId=148959361&call_from=openData","source_tier":"T1_api","alt_sources":[],"attachments":[],"law_ref":[],"region":null,"kogl_type":1,"kogl_notice":"공공누리 제1유형: 출처표시. 원문: 과학기술정보통신부","lang":"ko","links":{"related_by_law":[],"same_ministry_recent":[{"id":"1da667b9-bcf3-4286-9df4-190e7a17458c","doc_type":"policy","title":"공공 CCTV 관제에 국산 NPU 첫 도입…'AI CCTV'로 본격 전환","published_at":"2026-07-28T17:20:00+09:00"},{"id":"787d3c2b-5cfb-4aba-a3b2-573a303483e6","doc_type":"notice","title":"우체국단체보험 신규위험률 산출","published_at":"2026-07-28T17:18:00+09:00"},{"id":"d91334dc-1b3d-49c9-844a-bf9adcf93b17","doc_type":"notice","title":"우체국금융 시장리스크 산출방식 체계 및 부가적 관리지표 개선 연구용역","published_at":"2026-07-28T17:07:00+09:00"},{"id":"e5bdc53f-a458-4d03-97d2-284b9f71b195","doc_type":"notice","title":"우정사업본부 AX확산방안 연구 및 실증","published_at":"2026-07-28T17:03:00+09:00"},{"id":"f5cd4157-41bb-48ac-bf05-60c35d0b5e43","doc_type":"notice","title":"과기정통부 N2SF 적용을 위한 업무자료 등급분류","published_at":"2026-07-28T13:52:00+09:00"}]}}