본문
GS리테일이 대규모 개인정보 유출 사고로 128억 원대의 과징금을 부과받았다. 개인정보보호위원회는 지난 31일, GS리테일이 개인정보 보호법을 위반했다고 발표하며 과징금 128억 3600만 원과 과태료 300만 원을 부과하였다고 밝혔다. 이번 사건으로 GS SHOP과 GS25 이용자 약 166만 명의 개인정보가 유출된 것으로 확인되었다.
해커는 GS SHOP 홈페이지와 GS25 홈페이지에 크리덴셜 스터핑 공격을 감행하여, 로그인에 성공한 후 회원정보 수정 페이지를 통해 개인정보를 탈취했다. 유출된 정보에는 이름, 성별, 생년월일, 연락처, 주소, 이메일 등이 포함되어 있다. 개인정보위 조사 결과, GS리테일은 대규모 로그인 시도를 탐지하고 차단할 수 있는 보안 대책을 마련하지 않았으며, 로그인 시도와 실패가 급증하는 상황을 인지하지 못했다.
GS리테일은 지난해 1월 4일 GS25 홈페이지에서 개인정보 유출을 처음 확인했으나, GS SHOP에서도 동일한 공격이 진행되고 있다는 사실은 한 달 후에야 파악했다. 개인정보위는 GS리테일에 대한 과징금과 과태료 부과 외에도, 비정상 접속을 식별할 수 있는 보안 정책 마련과 개인정보 보호 전담 인력 배치 등의 시정명령을 내렸다. 이와 함께 엔라이즈와 SK텔레콤, 에이토즈에도 유사한 처분이 내려졌다.
