-
- ▲ 양청삼 개인정보보호위원회 사무처장이 30일 서울 종로구 정부서울청사에서 개인정보 유출 및 무단 소액결제 피해 사고를 낸 KT에 과징금 539억7900만원을 부과한다고 밝혔다. ⓒ연합뉴스
개인정보보호위원회가 KT 개인정보 유출 사건의 과징금 산정 과정에서 무단 소액결제 피해 발생을 중대하게 고려하면서도 유출 규모와 개인정보 유형, 피해 보상과 시정조치 등을 종합적으로 반영했다고 밝혔다. 별도로 확인된 악성코드 감염 사건은 아직 조사가 진행 중으로, 추가 사실이 확인될 경우 별도 처분할 방침이다.
양청삼 개인정보위 사무처장은 30일 정부서울청사에서 열린 브리핑에서 "2차 피해가 있다는 점에 대해서는 매우 심각한 요소로 봤다"면서도 "(SK텔레콤과) 비교해 확인된 유출 규모 자체가 상대적으로 소규모였고, 유출 정보 자체가 IMSI 등 3종에 불과했던 점, 피해 보상과 시정조치에 신속하게 협조한 점 등을 감안했다"고 말했다.
개인정보위는 지난 29일 전체회의를 열고 개인정보보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령과 개선권고, 공표명령 등을 의결했다.
조사 결과 KT 이용자 1만6647명의 휴대전화번호와 국제모바일가입자식별번호(IMSI), 단말기 식별번호(IMEI)가 유출됐다. 이 가운데 368명은 약 2억4000만원의 무단 소액결제 피해를 입었다.
공격자는 유실된 KT 펨토셀에 저장된 인증서를 복사해 자체 제작한 펨토셀에 적용한 뒤 KT 이동통신망에 접속한 것으로 조사됐다. 이후 단말기와 통신망 사이에서 개인정보를 가로채고, 기존에 확보한 이름과 성별, 생년월일 등을 결합해 소액결제를 시도한 것으로 파악됐다.
개인정보위는 KT가 펨토셀 인증서의 유효기간을 10년으로 설정하고 접속 인터넷주소(IP)를 제한하지 않는 등 접근통제 관리에 소홀했다고 판단했다. 비인가 셀 아이디의 접속을 탐지하거나 차단하는 체계도 제대로 갖추지 않은 것으로 조사됐다.
과징금 산정에 적용된 관련 매출은 KT의 무선통신 매출을 기준으로 했다. 양 사무처장은 "관련 매출은 무선통신 매출을 기본으로 잡았다"며 "LTE와 5G 매출을 종합적으로 포함시켰다"고 설명했다.
개인정보위는 SKT 개인정보 유출 사건과 비교해 유출된 정보의 종류와 피해 규모에 차이가 있었다고 설명했다. SKT 사건에서는 인증정보가 포함됐고 유출 규모도 2000만명을 넘었던 반면, KT 사건은 확인된 유출 인원이 1만6647명이고 유출 정보도 휴대전화번호와 IMSI, IMEI 등 3종이었다는 것이다.
다만 실제 금전 피해가 발생한 만큼 KT의 위반 행위는 '중대한 위반'으로 판단했다. 개인정보위는 KT에 무선통신망 장비의 보안을 강화하고 개인정보 보호 거버넌스를 정비하도록 명령했다.
KT의 악성코드 감염 사건에 대한 추가 조사도 진행된다. KT는 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 서버 38대가 악성코드에 감염된 사실을 확인하고도 정부에 신고하지 않은 채 자체 조치한 것으로 조사됐다.
개인정보위는 이후 조사 과정에서 로밍렌탈서비스 관리자 페이지에 대한 SQL 인젝션 공격과 KT 임직원·협력사 일부 직원의 개인정보 유출 정황을 확인했다. 다만 사고 당시 네트워크 로그가 남아 있지 않아 감염 서버에서 처리된 이용자 개인정보가 추가로 유출됐는지는 확인되지 않았다.
양 사무처장은 "악성코드 건은 현재도 진행 중인 사안"이라며 "새로운 사실이 확인되면 별도의 처분이 예정돼 있다"고 말했다.
개인정보위는 KT가 악성코드 감염 여부를 점검하는 과정에서 일부 서버의 로그를 삭제하고, 관련 자료가 없다고 진술했다가 삭제 정황이 확인된 뒤 진술을 번복한 행위를 조사 방해로 판단해 고발하기로 했다.
LG유플러스에 대해서는 개인정보위 조사 착수 전 관련 서버의 운영체제를 재설치하거나 서버를 폐기해 정확한 유출 경위와 추가 피해 여부를 확인하기 어렵게 했다고 보고 수사기관에 수사를 의뢰했다.





