개인정보 166만명 유출 GS리테일에 과징금 128억원

김영욱 2026. 8. 31. 19:30
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

GS리테일이 운영하는 GS SHOP과 GS25에서 약 166만명의 개인정보가 유출돼 GS리테일에 128억원대 과징금이 부과됐다.

개인정보보호위원회는 지난 26일 전체회의를 열고 개인정보 보호 법규를 위반한 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과하기로 의결했다고 31일 밝혔다.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

개인정보위 의결
GS SHOP 158만명·GS25 7만9000명 유출

GS리테일이 운영하는 GS SHOP과 GS25에서 약 166만명의 개인정보가 유출돼 GS리테일에 128억원대 과징금이 부과됐다.

개인정보보호위원회는 지난 26일 전체회의를 열고 개인정보 보호 법규를 위반한 GS리테일에 과징금 128억3600만원과 과태료 300만원을 부과하기로 의결했다고 31일 밝혔다.

조사 결과 신원 미상의 해커는 GS리테일이 운영하는 GS SHOP 홈페이지에 2024년 6월 21일부터 지난해 2월 13일까지, GS25 홈페이지에는 2024년 12월 26일부터 지난해 1월 4일까지 '크리덴셜 스터핑' 공격을 시도해 로그인에 성공했다. 크리덴셜 스터핑은 사전에 확보한 다수의 아이디와 비밀번호를 무차별적으로 대입해 로그인을 시도하는 공격 방식이다.

해커는 로그인에 성공한 뒤 회원정보 수정 페이지에 접속해 GS SHOP 회원 158만1025명과 GS25 회원 7만9128명의 이름과 성별, 생년월일, 연락처, 주소, 이메일 등 개인정보를 빼냈다.

GS리테일은 짧은 시간 동안 동일한 IP 주소에서 대규모 로그인 시도가 발생할 경우 이를 탐지·차단할 수 있는 대책을 마련하지 않은 것으로 조사됐다.

로그인 시도와 로그인 실패가 급격하게 증가하는 이상 징후가 발생했는데도 이를 인지하지 못하면서 장기간 개인정보 유출이 이어졌다.

개인정보위는 이와 함께 엔라이즈와 SK텔레콤, 에이토즈에도 과징금·과태료 부과, 시정명령 등의 처분을 내렸다. 데이팅 앱 '위피'를 운영하는 엔라이즈의 경우 해커가 2023년 3월 1만6803개의 휴대전화번호로 로그인을 시도했고, 이 가운데 736개 계정의 닉네임·성별·프로필 사진·생년월일·학력·직업 등 개인정보가 유출됐다. 개인정보위는 엔라이즈에 과징금 1억1844만원과 과태료 360만원을 부과했다.

SK텔레콤이 에이토즈에 위탁해 운영한 메타버스 서비스 '이프랜드' 이벤트 웹사이트에서는 2022년 11월 21일부터 2023년 1월 3일까지 관리자 페이지가 검색엔진에 노출되면서 1140명의 이름과 휴대전화번호가 유출됐다. 개인정보위는 SK텔레콤에 과태료 360만원과 시정명령을 내리고 에이토즈는 경고 처분했다.

김영욱 기자 wook95@dt.co.kr

서울 한 GS25 편의점 앞에 우산 쓴 시민들이 걸어가고 있다. 연합뉴스


Copyright © 디지털타임스. 무단전재 및 재배포 금지.