검색결과 총 3건
-
개인정보위, 29일 KT 펨토셀 해킹 심의…소액결제 피해가 수위 가른다
[경제일보] KT의 불법 초소형 기지국인 펨토셀 해킹 사고에 대한 개인정보보호위원회의 제재 수위가 이르면 이번 주 결정된다. 개인정보 유출 규모는 SK텔레콤이나 쿠팡보다 작지만 유출 정보가 무단 소액결제에 악용돼 금전 피해로 이어진 점이 주요 변수다. 개인정보위는 오는 29일 전체회의에서 KT의 개인정보보호법 위반 여부와 과징금, 시정명령 등 제재안을 심의할 예정이다. 이날 의결이 마무리되면 처분 결과는 30일 공개될 전망이다. 위원 간 추가 논의가 필요하면 결론이 차기 회의로 미뤄질 수도 있다. 개인정보위는 SK텔레콤 유심 정보 유출 사건을 심의할 때도 첫 회의에서 결론을 내리지 못하고 후속 회의에서 최종 제재안을 의결했다. 과학기술정보통신부 민관합동조사단 조사 결과 불법 펨토셀을 통해 KT 이용자 2만2227명의 가입자식별번호(IMSI)와 단말기식별번호(IMEI), 전화번호가 유출됐다. 이 가운데 368명에게 777건, 약 2억4300만원의 무단 소액결제 피해가 발생했다. 불법 펨토셀에는 KT망 접속에 필요한 인증서와 인증서버 IP 정보가 저장돼 있었으며, 해당 장비를 거치는 통신 트래픽을 외부로 전송하는 기능도 확인됐다. 공격자는 탈취한 가입자·단말기 정보와 다른 경로에서 확보한 개인정보를 결합해 ARS와 문자 인증을 가로챈 것으로 조사됐다. 개인정보위는 KT가 불법 장비의 내부망 접속을 차단할 안전조치를 충분히 마련했는지, 이상 징후를 적시에 탐지하고 신고했는지 등을 살펴본 것으로 전해졌다. 단순 정보 유출을 넘어 개인정보가 실제 결제 범죄에 이용된 점은 제재 수위를 높일 수 있다. 현행 개인정보보호법상 과징금은 전체 매출액에서 위반행위와 무관한 매출을 제외한 금액을 기준으로 최대 3%까지 부과할 수 있다. KT의 최근 3년 무선서비스 연평균 매출 약 6조6689억원에 3%를 단순 적용하면 약 2000억원이지만 실제 부과액은 이보다 달라질 가능성이 크다. 개인정보위는 위반 정도와 기간, 피해 규모, 안전조치 의무 위반 내용과 사고 이후 대응 등을 종합해 과징금을 산정한다. 9월 시행되는 반복적·대규모 침해사고 대상 최대 10% 징벌적 과징금은 이번 KT 사건에는 적용되지 않는다. 앞서 개인정보위는 SK텔레콤에 1347억9100만원, 쿠팡에 총 6246억원의 과징금을 부과했다. KT는 유출 인원이 상대적으로 적지만 2차 금전 피해가 확인됐다는 차이가 있다. 반면 피해액 보전과 위약금 면제, 보안 투자 확대 및 재발 방지책은 감경 사유로 고려될 수 있다. 한편 이번 결정은 통신사가 코어망뿐 아니라 펨토셀과 같은 접속 장비의 인증정보와 접근권한까지 어느 수준으로 관리해야 하는지 보여주는 기준이 될 전망이다.
2026-07-27 17:03:45
-
티빙 유출 파장 CJ ONE까지…1051명 집단소송, 계정 잠금도 확산
[경제일보] 티빙 개인정보 유출 사태가 CJ ONE 계정 보호조치와 집단 손해배상 소송으로 번지고 있다. 단순한 OTT 회원정보 유출을 넘어 CJ 계열 서비스와 연동된 통합 계정, 온라인 식별 정보인 CI·DI까지 문제가 되면서 소비자 불안이 커지는 모습이다. 12일 업계에 따르면 CJ올리브네트웍스가 운영하는 그룹 통합 멤버십 서비스 CJ ONE은 티빙 개인정보 유출 사고 이후 일부 회원을 대상으로 계정 보호조치를 진행하고 있다. 티빙 사고 이후 비밀번호를 바꾸지 않은 CJ ONE 통합회원 계정 등이 대상이다. 계정 잠금 해제를 위해서는 CJ ONE 홈페이지나 앱에서 본인인증을 거쳐 비밀번호를 재설정해야 한다. 티빙은 지난 2일 외부의 비인가 접근으로 개인정보가 저장된 데이터베이스에 접속이 이뤄졌고 개인정보 파일이 외부로 전송된 정황을 확인했다고 밝혔다. 회사는 사고 인지 이후 공격자 IP 접근을 차단하고 클라우드 접근 통제 정책을 변경하는 등 조치를 취했다고 설명했다. 유출 항목은 아이디, 이름, 생년월일, 성별, 휴대전화번호, 이메일, 환불 계좌번호, 비밀번호 등으로 알려졌다. 여기에 CI와 DI도 포함된 것으로 전해지면서 사안의 무게가 커졌다. CI는 본인확인을 거친 이용자를 식별하기 위한 연계정보이고 DI는 서비스 내 중복가입 여부를 확인하는 식별값이다. 이용자가 쉽게 바꿀 수 없는 정보인 만큼 다른 유출 정보와 결합되면 개인 식별과 2차 피해 위험이 커질 수 있다. 티빙은 11일 홈페이지와 앱을 통해 이용자별 개인정보 유출 여부를 확인할 수 있는 조회 서비스를 개설했다. 회사는 “티빙을 믿고 이용해 주시는 회원님께 큰 걱정과 심려를 끼쳐 드린 점 진심으로 사과드린다”며 피해 여부 확인 서비스를 제공하고 있다고 밝혔다. 앞서 최주희 티빙 대표는 “이용자 여러분께서 믿고 맡겨주신 정보를 지켜드리지 못했으며 그 책임은 전적으로 티빙에 있다”고 사과했다. 정부 조사도 본격화됐다. 과학기술정보통신부와 한국인터넷진흥원은 이번 사고를 대규모 정보 유출 및 추가 피해 가능성이 있는 중대한 침해사고로 보고 민관합동조사단을 구성했다. 조사단은 사고 원인, 침입 경로, 유출 규모, 추가 피해 가능성 등을 들여다볼 전망이다. 개인정보보호위원회도 개인정보보호법상 안전성 확보 의무와 정보주체 통지 의무 위반 여부를 살필 가능성이 있다. 법적 대응도 시작됐다. 법무법인 지향은 티빙 개인정보 유출 피해 이용자 1051명을 대리해 서울중앙지법에 손해배상 청구 소송을 제기했다. 청구액은 1인당 30만원이다. 지향 측은 유출 정보의 종류와 2차 피해 위험을 고려할 때 정신적 피해가 크고 향후 조사 과정에서 추가 피해가 확인되면 청구액 확대도 검토할 수 있다는 입장이다. 법무법인 세담도 별도 집단소송을 추진하고 있다. 세담은 CI와 DI가 유출 항목에 포함된 점을 들어 스미싱, 피싱 등 2차 피해 위험이 크다고 보고 있다. 실제 티빙은 전화, 문자, 이메일 등을 통한 사칭 피싱 시도에 주의해 달라고 이용자들에게 안내한 바 있다. 이번 사태는 CJ 계열 서비스 전반의 계정 연동 구조에도 부담을 주고 있다. 티빙은 자체 계정뿐 아니라 CJ ONE, 네이버, 카카오 등 외부 계정으로 가입한 이용자도 많다. 편의성을 높였던 통합 로그인과 계정 연동이 사고 발생 이후에는 비밀번호 변경, 계정 잠금, 본인인증 등 복잡한 대응 절차로 이어지고 있다. 한편 업계에선 정확한 피해 규모와 보상안, 재발 방지 대책에 쏠린다. 일부 보도에서는 유출 대상이 대규모에 이를 가능성이 제기됐지만 현재 공개자료 기준으로 최종 피해 규모는 정부 조사 결과를 지켜봐야 한다. 티빙이 보상안과 추가 조치를 내놓겠다고 밝힌 만큼 실제 이용자 보호책의 수준도 향후 쟁점이 될 전망이다.
2026-06-12 11:21:53
-