비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

[그때 그 IT] 개인정보 유출 판례 (3) 인터파크 고객정보 유출 사건

2023.03.07. 16:18:07
조회 수
855
1
댓글 수
1

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

‘판례’란 법원이 특정 소송에서 법을 적용하고 해석해서 내린 판단입니다. 법원은 이 판례를 유사한 종류의 사건을 재판할 때 중요한 참고자료로 활용합니다. IT 분야는 기술의 발전 속도가 이를 뒷받침하는 제도의 속도보다 현저히 빠른 특성을 지녀 판례가 비교적 부족합니다. 법조인들이 IT 관련 송사를 까다로워하는 이유입니다. 하지만 디지털 전환을 거치며, IT 분야에도 참고할 만한 판례들이 속속 쌓이고 있습니다. IT동아는 법무법인 주원 홍석현 변호사와 함께 주목할 만한 IT 관련 사건과 분쟁 결과를 판례로 살펴보는 [그때 그 IT] 기고를 격주로 연재합니다.

출처=엔바토엘리먼츠

‘인터파크 고객정보 유출사건 판례’로 본 계정정보 관리의 중요성(서울중앙지방법원 2020. 10. 29. 선고 2016가합563586 판결 등)

“평소 아이디와 비밀번호를 몇 개나 사용하시나요?”

최근 해커들이 불법 유통되는 계정정보를 다른 웹사이트 등에 무작위로 대입해 이용자 계정을 탈취하려는 시도가 빈번하게 발생하고 있습니다. 이러한 공격 기법을 ‘크리덴셜 스터핑(Credential Stuffing)’이라고 하는데, 여러 인터넷 서비스에서 하나의 아이디와 비밀번호를 사용하는 이용자가 많기 때문에 개인정보 유출에 따른 2차 피해 우려도 커지고 있습니다.

지난 1월 10일경에도 인터넷 쇼핑몰 인터파크가 크리덴셜 스터핑으로 추정되는 공격을 받았다는 사실을 긴급 공지한 바 있습니다.

당시 인터파크 공지 갈무리. 출처=인터파크

인터파크는 지난 2016년에도 당시 회원의 절반에 달하는 1,030만명의 개인정보를 대량으로 유출하는 사고를 일으킨 전적이 있습니다. 당시 고객의 이름, 생년월일, 휴대폰 번호, 이메일, 주소 이외에 아이디와 비밀번호까지 노출됐기 때문에, 위 긴급 공지에도 인터파크를 바라보는 대중들의 시선이 곱지 않습니다.

2016년 당시 사건으로 인터파크는 방송통신위원회로부터 합계 45억원에 달하는 과징금과 과태료 처분을 받았습니다. 개인정보 유출 사고로 부과된 과징금 액수로는 역대 최고액입니다.

또 법원은 피해 회원들이 제기한 손해배상 소송에서 인터파크의 개인정보 보호조치가 미흡했다는 사실을 인정하고, 앞서 살펴본 신용카드 3사 개인정보 유출 사례와 같이 1인당 10만원의 위자료를 지급하라고 판시했습니다(서울중앙지법 2016가합563586).

이 사건의 발단은 인터파크 직원이 받은 한 통의 메일이었습니다. 동생의 이메일 주소로 발송된 메일에는 가족사진 파일을 위장한 악성코드가 심겨 있었습니다. 해커는 해당 직원의 업무용 PC를 기점으로 파일공유 서버를 거쳐 개인정보 취급자인 DB서버관리 직원의 PC까지 악성코드에 감염시켜 DB서버의 회원 정보를 빼돌린 것이었습니다. 무심코 메일을 확인한 결과치고는 대가가 너무 컸습니다.

한편, 인터파크 고객정보 유출은 2016년 5월 3~5일 사이에 발생했지만, 사건이 이슈화된 것은 그로부터 2개월 후인 같은 해 7월경이었습니다. 2016년 7월 11일 해커가 인터파크 대표에게 유출된 개인정보를 볼모로 30억원 상당의 비트코인을 송금하라며 협박 메일을 보냈고, 인터파크 측에서 이 사실을 경찰에 신고하면서 세간에 알려졌습니다.

그런데, 회원들에게 개인정보 유출 사실을 공지한 것은 위 협박 메일을 받은 날로부터 2주가 지나고 난 시점이어서 인터파크의 늑장 대응도 논란이 됐습니다.

출처=인터파크

이에 대해, 법원은 구 정보통신망법상 “정보통신 서비스 제공자는 개인정보가 유출된 사실을 안 때부터 24시간 이내에 유출된 개인정보 항목, 유출이 발생한 시점 등을 해당 이용자에게 알려야 함에도 이러한 의무를 이행하지 않았고, 개인정보 유출 통지가 늦어 피해 회원들이 개인정보 유출에 신속히 대응할 기회를 상실케 하였다’”며 사고 후 조치가 미흡했음을 꼬집었습니다(서울중앙지법 2016가합563586).

사고 경위 조사 결과, 인터파크의 개인정보 보호조치에 있어서 몇 가지 문제가 드러났습니다. 그중 공용 관리계정의 비밀번호를 엑셀 파일에 평문으로(암호화하지 않고) 저장, 관리한 것도 문제점으로 지적됐습니다.

법령상 개인정보가 안전하게 저장·전송되기 위해서 비밀번호를 관리자가 다시 복구할 수 없도록 암호화(일방향 암호화)해 저장해야 하는데, DB 서버 등에 접속할 때 필요한 비밀번호를 (암호를 설정했다고는 하나) 엑셀 파일에 원문 그대로 기록한 것은 법 위반으로 보았습니다.

사업자 입장에서 개인정보를 적절하게 관리하기는 무척이나 어려운 일입니다. 그러나 인터파크 사례 등 그간의 개인정보 대량 유출 사례에 비춰 볼 때, 편의를 위한 사소한 관리 소홀이 원인이 돼 대형 유출 사고로 이어지게 되므로, 개인정보 보호에 대해서는 아무리 강조해도 지나치지 않습니다.

또 이용자 입장에서도 해킹 기술과 기법이 날로 발전하는 만큼, 개인정보 유출에 따른 2차 피해를 입지 않도록 불편함을 감수하고서라도 계정관리에 각별히 주의를 기울여야 할 것입니다.

개인정보 유출과 관련한 판례는 이번 기고를 마지막으로 하고, 다음 기고부터 잡코리아와 사람인HR 간의 채용정보 무단복제 판례(서울고등법원 2017. 4. 6. 선고 2016나2019365 판결 등)를 시작으로 웹사이트 무단 크롤링과 관련한 판례를 살펴보도록 하겠습니다.

글 / 홍석현 법무법인 주원 변호사

홍석현 변호사는 서울대학교 법과대학 및 고려대학교 법학전문대학원을 졸업하고 제4회 변호사 시험에 합격했습니다. 김앤장 법률사무소 소속 변호사로 일하다가, 현재는 법무법인 주원 파트너 변호사로 재직 중입니다.

정리 / IT동아 김동진 (kdj@itdonga.com)

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.
최신 기획뉴스 전체 둘러보기
1/1
[2025 서울모빌리티쇼] 제네시스,‘엑스 그란 쿠페·컨버터블 콘셉트’ 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] 이네오스, 그레나디어 포털액슬·첼시트럭컴퍼니 공개 오토헤럴드
[2025 서울모빌리티쇼] 로터스코리아, 에미라ㆍ엘레트라ㆍ에스콰이어 공개 오토헤럴드
10년 전에 구매한 SSD, 이제 놓아줘야 할까요? [이젠 바꿨으면 좋겠네] 다나와
[2025 서울모빌리티쇼] 현대차, 2세대 넥쏘 등 친환경차 풀라인업 공개 오토헤럴드
[2025 서울모빌리티쇼] 제네시스 'X 그란 쿠페 및 컨버터블' 세계 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] 현대차, ‘디 올 뉴 넥쏘’·‘더 뉴 아이오닉 6’ 세계 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] 월드프리이머 5종... 신차부터 미래 기술까지 총망라 오토헤럴드
[2025 서울모빌리티쇼] 포르쉐, ‘신형 911 카레라 4 GTS' 국내 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] 벤츠,극강의 퍼포먼스 신형 AMG GT 국내 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] HD현대, 40톤·24톤급 스마트 굴착기 세계 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] BMW, 뉴 i4 M50 xDrive 그란 쿠페 국내 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] 미니, ‘JCW·쿠퍼 컨버터블’ 국내 최초 공개 오토헤럴드
[2025 서울모빌리티쇼] BMW 모토라드, ‘뉴 S 1000 RR’과 ‘M 1000 XR’ 공개 오토헤럴드
[2025 서울모빌리티쇼] 기아, 혁신적 모빌리티 라이프’ 제시… ‘PV5’ 첫 공개 오토헤럴드
[2025 서울모빌리티쇼] BYD, 중형 전기세단 '씰' 공개... 사전예약 돌입 오토헤럴드
도쿄 숙소 고민 끝! 후회 없을 프린스 호텔 3 트래비
페이데이보다 높은 자유도로 하이스트 정상 노린다 (1) 게임메카
샤오미 SU7 사고 직후 폭발로 20대 여성 3명 불에 타 숨져 동영상 있음 오토기어
애플의 새 혁신 아이패드 긴급 공수 동영상 있음 UnderKG
이 시간 HOT 댓글!
1/4