‘1만6000명 개인정보 유출’ KT에 과징금 540억 부과…역대 네 번째 규모
![[서울=뉴시스]](https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202607/30/donga/20260730203338326ewde.jpg)
개인정보위는 29일 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 부과와 시정명령, 개선권고, 공표명령을 의결했다고 30일 밝혔다. 개인정보위가 한 기업에 부과한 과징금 가운데 쿠팡, SK텔레콤, 구글에 이어 역대 네 번째로 큰 규모다.
이번 처분은 지난해 9월 경기 광명과 서울 금천 등에서 KT 이용자들의 휴대전화로 자신도 모르는 소액결제가 이뤄져 큰 혼란을 빚은 사건에 대한 것이다. 당시 피해 규모가 계속 늘어나고 개인정보 유출 정황까지 드러나면서 가입자들의 불안이 확산됐다.
조사 결과 사고는 해커가 빼낸 KT의 펨토셀 인증서를 자체 제작한 펨토셀에 심어 KT 이동통신망에 접속하면서 발생했다. 해커는 이용자 단말기가 불법 펨토셀을 거치도록 유도해 내부망 송수신 정보를 가로챈 뒤 다른 개인정보와 결합해 휴대전화 소액결제를 시도했다. 이 과정에서 알뜰폰 가입자를 포함한 KT 이용자 1만6647명의 휴대전화번호와 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐다. 이 가운데 368명이 약 2억4000만 원의 피해를 봤다.
개인정보위는 KT의 펨토셀 관리체계가 부실했다고 판단했다. KT는 펨토셀 인증서 유효기간을 10년으로 길게 설정한 데다 접속 IP도 제한하지 않아 타사나 해외 IP를 통해서도 내부망에 접속할 수 있도록 운영했다. 해커는 2024년 10월부터 지난해 9월까지 약 11개월 동안 KT 내부망에 접속했지만, KT는 관련 민원이 잇따른 뒤에야 비정상 접속을 확인했다.
조사 과정에서는 KT의 별도 악성코드 감염 사고도 드러났다. 개인정보위는 2024년 3월 KT 서버 38대가 악성코드에 감염돼 임직원과 협력사 직원 일부의 개인정보가 유출된 정황을 확인했다. 송경희 개인정보위 위원장은 “이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신업계 전반의 보안 역량을 한층 강화하는 계기가 돼야 한다”고 말했다.
한편 개인정보위는 별도의 개인정보 유출 의혹과 관련해 조사 착수 전 서버의 운영체제(OS)를 재설치하거나 서버를 폐기한 LG유플러스에 대해서는 수사를 의뢰하기로 했다. 조사 착수 전 증거 은닉·폐기 행위가 형법상 공무집행방해에 해당될 수 있는지 수사 기관의 판단을 받기로 한 것이다.
이에 대해 KT는 “처분 결과를 무겁게 받아들인다”며 “보안 투자를 확대하고 개인정보 보호 역량을 강화해 재발 방지와 고객 신뢰 회복에 힘쓰겠다”고 밝혔다. LG유플러스는 “동일한 사안에 대해 이미 경찰 수사가 진행 중”이라며 “수사에 성실히 임하겠다”고 했다.
최효정 기자 hyoehyoe22@donga.com
김재형 기자 monami@donga.com
Copyright © 동아일보. All rights reserved. 무단 전재, 재배포 및 AI학습 이용 금지
- [속보]최태원, SK하닉 주식 3620주 첫 장내매수…48억어치
- 청문회 정몽규에 “송구, 더 배려해야…” 문자보낸 국힘 의원
- 김진규 코치 “벤치 향해 소리친 이강인, 조규성 넣으라고 한 것”
- “민주당 내에서도 ‘李 연임 욕심’ 의심” [법정모독 UP & DOWN]
- 완패한 中 14세 탁구 유망주, 악수 청한 상대에 주먹질 (영상)
- 김지민 “배에 예쁜 생명 찾아와”…김준호 ‘50세 아빠’ 된다
- 北, 러 수출용 SRBM 공장 흙으로 덮었다…위성사진에 포착된 ‘은폐 전략’
- 평택-구리 등 경기 49개 투표소, 특정시간대 투표자 0명
- [단독]자진출석 피의자, 지하철역으로 불러내 체포한 경찰
- “삼전닉스 레버리지 자연사 시켜야”…‘ETF 아버지’의 일갈