기사 메일전송
락앤락, 개인정보 130만 건 유출…과징금 5억 300만 원 '철퇴'
  • 강호림
  • 등록 2026-07-09 12:16:16
기사수정
  • 메일서버 취약점으로 두 차례 해킹, 협박메일 받고서야 인지
  • 2022년 취약점 방치·관리자 비번 공유 등 관리부실 무더기 적발


개인정보보호위원회가 접근통제 등 기본적인 안전조치를 소홀히 해 개인정보를 유출한 3개 사업자에 제재를 내렸다. 이 중 밀폐용기 제조사 락앤락이 가장 무거운 과징금 5억 300만 원과 과태료 540만 원, 공표명령을 받았다.


8일 열린 개인정보위 제13회 전체회의에 따르면, 락앤락은 2024년 4월 메일 서버에 존재하던 취약점을 통해 해커에게 뚫렸다. 해커는 이 취약점을 악용해 내부 시스템에 침입했고, 같은 해 5월 29일부터 30일까지 이틀에 걸쳐 회원 DB를 1차로 유출했다. 이후 6개월가량 지난 11월 내부 시스템에 재침입해 파일서버에 저장된 업무자료까지 2차로 빼갔다. 두 차례 유출을 통해 이름, 휴대전화번호, 주소 등 회원 약 130만 명의 개인정보와 함께 임직원의 주민등록증, 운전면허증, 통장 사본 등 민감한 개인정보 1111건이 유출됐다.


<사업자별 위반 및 시정조치 내역, 출처 : 개인정보보호위원회>


더 큰 문제는 락앤락이 유출 사실을 스스로 알아채지 못했다는 점이다. 회사는 유출 과정에서 발생한 비정상적인 대용량 트래픽을 탐지·대응하지 못했고, 결국 해커가 보낸 협박메일을 받고 나서야 사고를 인지했다. 조사 과정에서는 이 밖에도 관리 부실이 무더기로 확인됐다. 2022년 이미 공개된 보안 취약점을 업데이트하지 않았고, 주요 서버 관리자 계정에는 동일한 비밀번호를 그대로 적용했으며, 고유식별정보는 암호화조차 하지 않은 것으로 드러났다. 여기에 더해 임직원 개인정보와 폐점 매장 구매자 정보 등 총 4만 9466건을 파기하지 않고 방치한 사실도 함께 적발됐다.


기업 대상 콜센터 아웃소싱 서비스를 제공하는 유베이스는 과징금 1억 6800만 원과 공표명령을 받았다. 해커는 2024년 4월 유베이스가 운영하는 대표 홈페이지의 관리자 계정에 접속해, 문의게시판을 이용한 1852명의 개인정보(이름, 전화번호, 이메일, 회사명)를 빼낸 뒤 텔레그램에 게시했다. 조사 결과 유베이스는 외부에서도 관리자 페이지에 접속할 수 있도록 시스템을 운영하면서 접속 권한을 IP 주소 등으로 제한하지 않았다. 게다가 별도의 안전한 인증수단 없이 아이디·비밀번호만으로 로그인이 가능하도록 방치했고, 개인정보처리시스템의 접속기록 보관·관리 역시 미흡했던 것으로 확인됐다.


사진·영상장비 판매업체 썬포토는 과징금 3000만 원을 부과받았다. 해커는 2024년 8월 썬포토가 운영하는 웹사이트의 관리자 계정에 접속해 회원 약 17만 명의 개인정보(이름, 아이디, 휴대전화번호, 성별 등)와 주문정보 13건을 유출했다. 유출된 정보는 실제 범죄에도 악용돼, 주문자 1인에게는 썬포토 직원을 사칭한 보이스피싱 시도까지 있었던 것으로 확인됐다. 썬포토 역시 웹사이트 관리자 페이지 접속 권한을 IP 주소 등으로 제한하지 않았고, 개인정보처리시스템에 대한 접속기록을 보관·관리하지 않는 등 안전성 확보조치 의무를 지키지 않은 것으로 드러났다.


개인정보위는 "최근 개인정보처리시스템에 대한 접근통제 미흡, 안전한 인증수단 미적용 등 기본적인 안전조치 소홀로 개인정보가 유출되는 사고가 지속적으로 발생하고 있다"고 지적했다. 이어 "개인정보처리시스템에 대한 접속 권한을 인터넷 프로토콜(IP) 주소 등으로 제한해야 하며, 특히 외부에서 접속이 필요한 경우에는 아이디, 비밀번호 외 추가 인증 수단을 적용해야 한다"고 당부했다.


감사·내부통제 전문지 BLACK EDGE / 강호림 기자

TAG
0
2026 대한민국 내부통제경영대상 시상…
최신 뉴스
모바일 버전 바로가기