경제일보
패밀리 사이트
아주일보
베트남
회원서비스
로그인
회원가입
지면보기
네이버블로그
금융
산업
생활경제
IT
건설
정치
피플
국제
사회
문화
딥인사이트
Fun
검색
2026.10.03 토요일
흐림
서울 17˚C
흐림
부산 18˚C
흐림
대구 15˚C
흐림
인천 17˚C
흐림
광주 19˚C
흐림
대전 16˚C
흐림
울산 19˚C
흐림
강릉 17˚C
흐림
제주 23˚C
검색
검색 버튼
검색
'계정정보'
검색결과
기간검색
1주일
1개월
6개월
직접입력
시작 날짜
~
마지막 날짜
검색영역
제목
내용
제목+내용
키워드
기자명
전체
검색어
검색
검색
검색결과 총
3
건
비밀번호 하나 새면 다른 계정까지 뚫린다…개인정보 유출 '연쇄 피해' 주의
[경제일보] 개인정보 유출 사고가 반복되면서 유출된 정보가 계정 탈취와 피싱·스미싱 등 2차 공격에 악용될 가능성이 커지고 있다. 공격자들이 유출된 아이디·비밀번호를 다른 서비스에 대입하거나 이름·전화번호 등 개인정보를 활용해 실제 기업과 기관을 사칭하는 방식이다. 이에 따라 개인정보 유출 사고를 단순히 유출 규모로만 볼 것이 아니라 이후 유출 정보가 어떻게 악용되는지까지 살펴봐야 한다는 지적이 나온다. 3일 안랩에 따르면 계정 탈취와 피싱 등 개인정보 유출 이후 발생할 수 있는 추가 피해를 예방하기 위해서는 이용자뿐 아니라 서비스 운영 기업도 계정 및 개인정보 보호 체계를 점검해야 한다. 가장 대표적인 2차 공격 방식은 유출된 아이디와 비밀번호를 다른 서비스에 반복적으로 대입하는 '크리덴셜 스터핑'이다. 여러 서비스에서 같은 비밀번호를 사용하는 이용자가 많을수록 한 곳에서 발생한 계정 정보 유출이 다른 서비스의 계정 탈취로 이어질 가능성이 높아지는 것으로 꼽힌다. 특히 이메일 계정은 다른 서비스의 비밀번호 재설정이나 본인 확인 등에 활용되는 경우가 많아 별도의 비밀번호를 사용하는 등 우선적으로 보호해야 한다. 한 서비스에서 계정 정보 유출 사실을 통보받았다면 해당 서비스뿐 아니라 같은 비밀번호를 사용했던 다른 서비스의 비밀번호도 각각 변경해야 하는 것이다. 개인정보가 함께 유출된 경우에는 피싱과 스미싱으로 이어질 가능성도 있다. 공격자는 이름이나 전화번호 등 확보한 정보를 바탕으로 기업이나 기관을 사칭한 메시지를 보내 이용자의 신뢰를 높일 수 있다. 개인정보 유출 사고 직후에는 '개인정보 유출 확인', '피해 보상 신청', '계정 보호' 등을 내세워 불안감을 자극하는 방식의 공격도 발생할 수 있다. 이 때문에 이용자가 문자나 이메일에 포함된 링크를 통해 계정 상태를 확인하기보다는 해당 서비스의 공식 앱을 직접 실행하거나 홈페이지 주소를 직접 입력해 사실 여부를 확인하는 것이 중요하다. 본인이 요청하지 않은 로그인 인증이나 비밀번호 변경 알림이 도착했을 때도 인증을 승인하거나 인증번호를 다른 사람에게 전달해서는 안 된다. 다중 인증(MFA·2단계 인증) 설정도 기본적인 방어 수단으로 꼽힌다. 비밀번호가 외부에 노출되더라도 추가 인증 절차를 거치도록 하면 계정 탈취 가능성을 낮출 수 있기 때문이다. 로그인 알림을 활성화하고 최근 로그인 기록과 접속 기기 목록을 주기적으로 확인하는 것도 필요하다. 보안업계에서는 이용자 개인의 계정 관리뿐 아니라 서비스 운영 기업의 보안 체계도 함께 강화돼야 한다고 보고 있다. 개인정보가 유출되는 경로가 고객이 직접 사용하는 홈페이지와 애플리케이션에만 한정되지 않기 때문이다. 안랩은 서비스 운영 기업이 API(응용프로그램 인터페이스)에 대한 인증과 접근 통제를 강화하고 이상 행위를 지속적으로 모니터링해야 한다고 권고했다. 특히 API 요청 과정에서 특정 이용자의 정보에 접근할 수 있는 권한이 적절하게 검증되는지 점검해야 한다는 설명이다. 예를 들어 요청 파라미터를 변조해 다른 이용자의 정보를 조회하거나 자동화된 방식으로 대량의 정보를 반복 조회하는 공격을 막기 위해 데이터 단위의 접근 권한을 확인해야 한다. 일정 시간 동안 허용되는 API 요청 횟수를 제한하고 반복적인 정보 조회나 무차별 대입 등 비정상적인 요청을 탐지·차단하는 체계도 필요하다. 고객이 직접 이용하는 서비스 외에 관리자 페이지와 내부 업무 시스템, 협력사가 사용하는 업무 지원 시스템까지 보안 점검 범위를 확대해야 한다는 점도 강조됐다. 외부에서 접속할 수 있는 시스템을 파악하고 사용하지 않는 계정이나 불필요한 외부 접속 경로를 차단하는 한편 퇴사자와 계약이 종료된 협력사의 계정이 남아 있지 않은지 정기적으로 확인해야 한다. 특히 관리자나 협력사 계정에 과도한 권한이 부여돼 있을 경우 계정 하나가 침해됐을 때 대규모 고객정보 접근으로 이어질 수 있다. 이에 따라 업무에 필요한 범위 내에서만 권한을 부여하고 외부 접속과 관리자 계정에는 다중 인증을 적용하는 등 접근통제를 강화해야 한다. 고객정보 자체를 최소화하는 것도 기업의 보안 부담을 줄이는 방법으로 꼽힌다. 업무에 필요하지 않은 개인정보까지 보관하지 않고 보유기간이 지난 정보는 관련 법령과 내부 기준에 따라 파기해야 한다. 업무 화면이나 API 응답에서도 전체 개인정보 대신 실제 업무에 필요한 정보만 제공하고, 이름이나 전화번호 일부를 가리는 등 노출 범위를 줄일 필요가 있다. 대량의 고객정보를 조회하거나 다운로드할 수 있는 권한 역시 실제 업무에 필요한 담당자로 제한해야 한다. 중요 정보의 조회·다운로드·반출 기록을 남기고 비정상적인 대량 조회가 발생했을 때 이를 빠르게 파악할 수 있도록 로그 관리와 이상행위 모니터링 체계를 갖추는 것도 중요하다. 결국 개인정보 유출 사고 이후 이용자에게 비밀번호 변경이나 피싱 주의를 당부하는 것만으로는 2차 피해를 모두 막기 어렵다는 지적이다. 이용자는 서비스별로 독립된 비밀번호와 다중 인증을 사용하고 로그인 기록을 확인하는 등 계정 보안을 관리해야 하며, 기업은 고객용 홈페이지와 앱을 넘어 API와 관리자 페이지, 내부 업무 시스템까지 접근통제 범위를 확대해야 한다는 것이다. 양하영 안랩 ASEC 실장은 "계정정보나 개인정보가 유출된 이후에는 공격자가 이를 활용해 추가적인 공격을 시도할 수 있기 때문에 사전에 기본적인 보안 조치를 강화하는 것이 중요하다"며 "서비스별로 서로 다른 비밀번호를 사용하고 다중 인증을 설정하는 등 일상에서 실천할 수 있는 기본적인 보안 수칙을 지키는 것만으로도 계정 탈취와 2차 피해 위험을 줄이는 데 도움이 된다"고 말했다. 이어 "서비스 이용자는 평소 사용하는 서비스의 보안 설정을 점검하고, 서비스 운영 기업은 고객이 직접 이용하는 서비스뿐 아니라 API와 내부 업무 시스템까지 접근통제와 이상행위 모니터링 체계를 점검해야 한다"고 덧붙였다.
2026-10-03 09:00:00
29CM, 개인정보 15만9000건 유출에 고개 숙였다…재발 방지책 마련
[경제일보] 온라인 패션 플랫폼 29CM가 약 15만9000건의 고객 개인정보가 유출된 사고와 관련해 공식 사과하고 보안 시스템과 관리 체계를 전면 재점검하기로 했다. 개인정보가 유출된 고객에게는 피해 내역을 개별 안내하고 피싱 등 2차 피해 예방을 당부했다. 29CM는 31일 홈페이지 공지를 통해 "고객 여러분께 심려를 끼쳐드린 점 진심으로 사과드린다"며 "고객의 개인정보를 더욱 안전하게 보호할 수 있도록 보안 시스템과 관리 체계를 철저히 재점검하고 재발 방지에 최선을 다하겠다"고 밝혔다. 29CM에 따르면 지난 27일 주문정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생하면서 일부 고객의 개인정보가 유출됐다. 유출된 정보는 고객 이름 13만8841건과 이름·이메일 주소·휴대전화번호·배송정보 등이 포함된 2만1011건으로 전체 규모는 약 15만9000건이다. 다만 결제정보와 아이디·비밀번호 등 고객 계정정보는 유출되지 않은 것으로 확인됐다는 게 회사 측 설명이다. 29CM는 사고를 확인한 직후 외부 접근 경로를 차단하고 한국인터넷진흥원(KISA)에 개인정보 유출 사실을 자진 신고했다. 개인정보가 유출된 고객에게는 유출된 항목과 2차 피해 예방 수칙을 별도로 안내했다. 고객이 직접 개인정보 유출 여부를 확인할 수 있는 절차도 마련했다. 공지 게시일부터 30일 동안 29CM 홈페이지에서 본인 인증을 거치면 개인정보 유출 여부와 구체적인 유출 내역을 확인할 수 있다. 29CM는 유출된 주문정보를 악용한 피싱이나 스미싱 등 2차 피해 가능성에도 주의를 당부했다. 특히 주문 내역을 언급하며 결제·환불·배송 오류 등을 안내하는 문자, 전화, 이메일을 받을 경우 발신자를 확인해야 한다고 안내했다. 다른 온라인 서비스와 동일한 비밀번호를 사용하고 있다면 비밀번호를 변경할 것도 권고했다. 회사는 문자나 이메일을 통해 이용자에게 비밀번호나 인증번호 입력을 요구하지 않는다고 강조했다. 29CM 관계자는 "고객의 소중한 개인정보를 안전하게 보호하지 못한 점을 무겁게 받아들이고 있다"며 "보안 시스템과 개인정보 관리 체계를 재점검하고 추가 피해 방지와 재발 방지 조치를 강화하겠다"고 했다.
2026-08-31 17:28:03
29CM, 고객 개인정보 15만9000건 유출…계정, 결제정보는 제외
[경제일보] 무신사가 운영하는 패션·라이프스타일 플랫폼 29CM에서 고객 개인정보 약 15만9000건이 외부의 비정상적인 접근으로 유출됐다. 다만 아이디와 비밀번호 등 계정정보와 결제정보는 유출되지 않은 것으로 확인됐다. 30일 업계에 따르면 29CM는 지난 27일 외부의 비정상적인 접근을 통해 주문정보 응용프로그램 인터페이스(API)에서 일부 고객 개인정보가 유출된 사실을 확인했다. 유출된 정보는 고객 이름 13만8841건과 이름·이메일 주소·휴대전화번호·배송정보 등이 포함된 2만1011건이다. 이를 합하면 약 15만9000건 규모다. 29CM는 비정상적인 접근을 확인한 직후 해당 접근 경로를 차단하고 한국인터넷진흥원(KISA)과 개인정보보호위원회에 개인정보 유출 사실을 자진 신고했다. 이후 관계 기관과 협력해 추가 보호조치를 시행했으며 개인정보가 유출된 고객에게는 구체적인 유출 항목과 대응 방법을 개별 안내했다. 회사 측은 이번 사고에서 결제정보와 아이디·비밀번호 등 계정정보는 유출되지 않았다고 설명했다. 29CM는 추가 피해 가능성을 점검하는 한편 개인정보 처리와 보안 체계 전반을 재점검할 방침이다.
2026-08-30 16:13:42
처음
이전
1
다음
끝
많이 본 뉴스
1
바이오 R&D 관세감면 폐지되나…바이오업계 "첨단산업 경쟁력 부담"
2
[경제일보] 현대차그룹, 자동차 공장이 로봇 학교로…'피지컬 AI 제조사' 변신 속도
3
[르포] AMG GT 55·43부터 GLE·G 63까지…서킷·오프로드 넘나든 주행 기술
4
[경제일보] 검색창 밖으로 나온 네이버 AI…웨일, '브라우저 비서'로 변신
5
이재용·최태원·젠슨 황, 뉴욕서 다시 만난다…AI·HBM 협력 논의 주목
6
[경제일보] 빵 넘어 IP를 판다…편의점, 1030 잡는 '팬덤 플랫폼'으로
7
명절 지나자 '리셋' 시작…유통가, 웰니스·식단·레저 수요 공략
8
[경제일보]
영상
Youtube 바로가기
오피니언
[기자수첩] 흔들리는 완성차 내수…가격·차종·수출 전략 다시 짜야