개요
2025년 11월 29일 17시 53분경 문자 메시지로 개인정보 노출 통지를 받았다. 솔직히 이런 사건 있을 때마다 나는 운 좋게 대상자가 아니었지만, 이번에는 피해 대상자가 되었다. 문자 메시지와 쿠팡 FAQ 내용으로 현 피해자는 약 4500명으로 인지했다고 하는데, 18시 이후에 나온 뉴스를 통해 피해자가 3370만명이 넘는 것으로 확인됐다.
쿠팡이 사건을 인지한 날짜는 11월 18일이지만, 유출이 시작한 일자는 6월 24일부터로 추정 중이다.
이후 국정원과 협력하여 조사를 진행했고, 유출자로부터 새로운 사실, 진술서 등을 받은 즉시 정부에 제출했다고 한다. 여기서 밝혀진 내용이 3300만명의 개인정보가 유출된 것이 아니라 그만큼 접근만 한 것이고, 실제 데이터 저장은 약 3천개만 저장했다고 한다. 물론 이 역시 모두 삭제했다고 한다.
유출 건수는 상당히 줄긴 했지만 개인정보 탈취 경로는 이전과 큰 차이가 없는 것 같다.
문자 메시지 내용
전문 보기/접기
쿠팡을 이용해 주시는 고객님께 진심으로 사과드립니다.고객님의 소중한 개인정보가 일부 노출되는 사고가 발생하였습니다.
쿠팡은 이번 노출을 인지한 즉시 관련 당국에 신속하게 신고하였습니다. 이번 사건은 비인가 조회로 파악되었으며 경찰청, 개인정보보호위원회, 한국인터넷진흥원 등 관련 당국과 협력하여 조사 중에 있습니다.
현재까지 조사된 결과에 따르면 노출된 정보는 고객님의 이름, 이메일 주소, 배송지 주소록 (입력하신 이름, 전화번호, 주소) 그리고 주문정보입니다. 고객님의 카드정보 등 결제정보 및 패스워드 등 로그인 관련 정보는 노출이 없었음을 확인하였으며 안전하게 보호되고 있습니다.
쿠팡은 비정상 접근 경로를 즉시 차단하였고, 내부 모니터링을 한층 더 강화하였습니다.
고객님께 심려를 끼쳐 드린 점에 대해 다시 한번 진심으로 사과의 말씀을 드리며 쿠팡을 사칭하는 전화, 문자 등에 각별한 주의를 부탁드립니다. 쿠팡의 모든 임직원은 고객님의 불편과 심려를 신속하게 해소할 수 있도록 최선의 노력을 다하겠습니다.
링크(https://mc.coupang.com/ssr/mobile/faqlist) 에는 자주 묻는 질문(FAQ)과 문의처가 포함되어 있으며 추가 내용은 해당 링크를 통해 지속적으로 업데이트하도록 하겠습니다.
주요 원인
‘액세스 토큰을 통한 비인가 접속’ 으로 추정되는데, 정확한 것은 결과가 나와야 알 것 같다.
하지만, 그 이후에 나오는 속보에 의하면 중국 국적의 전 쿠팡 직원의 소행이라고 다시 추정되고 있다. 왜냐하면 해당 직원은 사건 발생 직후 한국을 떠나 중국으로 귀국했으며, 이미 퇴사 처리가 됐다고 한다.
11월 30일 오후 4시, 과학기술정보통신부에 의하면, 공격자가 쿠팡 서버의 인증 취약점을 악용한 것으로 발표했다. 퇴사 후 즉시 폐기되어야 할 구형 액세스 토큰을 악용한 것으로 보인다.
내부자 위협
비인가 접속으로 정보를 탈취했다면 퇴사한 직원의 퇴사 처리가 제대로 이루어지지 않았기 때문에 해당 권한을 악용한 것이다. 여전히 고객 DB에 접근할 수 있었고, 외부 침입이 아니다 보니 탐지가 어려웠던 것 같다. 정상 로그인 절차 없이도 DB에 접근이 가능한 경로나 내부 API가 있거나 인증을 우회할 수 있는 부분이 있던 것 같다.
퇴사자 임직원몰 악용 사례 경험
나도 비슷한 경험이 있었는데 퇴사자를 퇴사 처리해도 임직원몰의 계정은 아직 살아있어서 여러 할인 혜택을 계속해서 이용한 사례가 있었다. 나중에 해당 케이스를 발견한 현업에 의해 보고되고, 퇴사 처리가 됐을 때 임직원 계정도 절차에 맞춰서 탈퇴하도록 처리했다.
노출 정보
- 이름
- 전화번호
- 이메일
- 배송주소록
- 주문정보
개인정보 노출 관련 FAQ

추가 조사 이후 안내사항
접기/펼치기
쿠팡은 유출자를 특정하였고, 고객 정보 유출에 사용된 모든 장치가 회수되었음을 확인하였습니다. 현재까지 조사에 의하면, 유출자는 약 3,000개 계정의 제한된 고객 정보만 저장했고, 이후 이를 모두 삭제하였습니다.현재까지 조사에 의하면,
-유출자, 3300만 고객 정보에 접근했지만 약 3000개 계정만 저장하였고, 이 역시 모두 삭제하였음
-저장한 고객 정보는 공동현관 출입번호 2609개 포함. 다만, 결제정보·로그인·개인통관고유번호는 없음
-외부 전송 등 추가 유출 없음
최근 발생한 개인정보 유출이 고객들에게 얼마나 큰 우려를 불러일으켰는지 책임을 통감합니다.쿠팡 개인정보 유출 사태로 인해 수많은 국민들이 걱정과 불편을 겪게 된 것에 대해 진심으로 사과드립니다. 이 사태를 책임감 있게 수습하기 위해 정부기관과 쿠팡의 전 구성원들이 함께 최선의 노력을 다했고, 중요한 업데이트 내용을 상세히 설명드립니다.
쿠팡은 디지털 지문(digital fingerprints) 등 포렌식 증거를 활용해 고객 정보를 유출한 전직 직원을 특정했습니다. 유출자는 행위 일체를 자백하고 고객 정보에 접근한 방식을 구체적으로 진술했습니다.
유출자가 쿠팡 고객 정보를 접근 및 탈취하는 데 사용된 모든 장치와 하드 드라이브는 검증된 절차에 따라 모두 회수되어 안전하게 확보되었습니다. 쿠팡은 지난 12월 17일 유출자의 진술서 제출을 시작으로, 관련 장치 등 일체 자료를 확보하는 즉시 정부에 제출해 왔습니다. 쿠팡은 현재 진행 중인 정부기관의 관련 조사에도 성실히 협조해 왔습니다.
사건 초기부터, 쿠팡은 엄격한 포렌식 조사를 진행하기 위해서 전세계 최상위 3개 글로벌 사이버 보안 업체인 맨디언트, 팔로알토 네트웍스, 언스트앤영에 조사를 의뢰했습니다.
현재까지 조사 결과는 유출자의 진술 내용과 부합합니다. 이에 의하면, 1) 유출자는 탈취한 보안 키를 사용하여 3,300만 고객 계정의 기본적인 고객 정보에 접근했고, 2) 약 3,000개 계정의 고객 정보(이름, 이메일, 전화번호, 주소, 일부 주문정보)만 실제 저장했으며, 3) 여기에 포함된 공동현관 출입번호는 2,609개였고, 4) 사태에 대한 언론보도를 접한 후 저장했던 정보를 모두 삭제했으며, 5) 고객 정보 중 제3자에게 전송된 데이터는 일체 없습니다.
- 유출자는 탈취한 보안 키를 이용해 기본적인 고객 정보에 접근함
유출자는 재직 중에 취득한 내부 보안 키를 탈취해 이름, 이메일, 주소, 전화번호 등 일부 고객 개인정보에 접근했다고 진술했습니다. 데이터 로그 및 포렌식 조사를 통해, 해당 접근은 탈취된 내부 보안 키를 이용했으며, 접근된 데이터의 유형 또한 유출자가 진술한 범위(이름, 이메일, 주소, 전화번호)에 한정되었음을 확인했습니다. 결제정보, 로그인 관련 정보, 개인통관번호에 대한 접근은 없었습니다.
- 유출자는 주문 이력 및 공동현관 출입 정보에는 매우 제한적으로 접근함
유출자는 다수 고객의 기본 고객 정보에 접근하는 과정에서 약 3,000개의 계정에 대한 주문정보와 공동현관 출입번호에 접근했다고 진술했습니다. 독립적인 외부 전문업체의 포렌식 분석 결과, 2,609개의 공동현관 출입번호가 접근된 것으로 확인되며, 이는 유출자의 진술과 부합합니다.
- 유출자는 데스크톱 PC와 MacBook Air노트북을 사용해 공격함
유출자는 개인용 데스크톱 PC와 MacBook Air 노트북을 사용해 공격을 시도했고 접근한 정보 중 일부를 해당 기기에 저장했다고 진술했습니다. 독립적인 포렌식 조사 결과 쿠팡 시스템에 대한 불법접근은 유출자가 진술한 대로 1대의 PC 시스템과 1대의 애플 시스템을 통해 수행된 것으로 확인됐습니다. 유출자는 해당 데스크톱 PC와 PC에서 사용된 4개의 하드 드라이브를 제출했으며, 분석 결과 이들 저장장치에서 공격에 사용된 스크립트가 발견됐습니다.
- 유출자는 MacBook Air노트북을 삭제 및 파기하기 위해 하천에 투기했음
유출자는 언론을 통해 데이터 유출 보도가 나오자 극도의 불안 상태에 빠져 증거의 은폐·파기를 시도했다고 진술했습니다. 유출자는 MacBook Air 노트북을 물리적으로 파손한 뒤 쿠팡 로고가 있는 에코백에 넣고 벽돌을 채워 인근 하천에 던졌다고 진술했습니다. 유출자가 제공한 지도와 설명을 바탕으로 잠수부들이 해당 하천에서 MacBook Air 노트북을 회수했으며, 회수된 기기는 유출자의 진술 그대로 “벽돌이 담긴 쿠팡 에코백” 안에 들어 있었고, 일련번호 또한 유출자의 iCloud 계정에 등록된 일련번호와 정확히 일치했습니다.
- 유출자는 소량의 고객 정보만 저장했으며, 외부 전송은 없었고 이후 모두 삭제했음
유출자는 단독으로 이를 저질렀으며, 약 3,000개 계정의 제한적인 고객 정보만을 저장했고, 해당 고객 정보는 개인 데스크톱 PC 와 MacBook Air 노트북에만 저장됐으며 외부로 전송된 적은 없다고 진술했습니다. 또한 언론 보도를 접한 직후 저장돼 있던 고객 정보를 모두 삭제했다고 진술했습니다. 현재까지 조사 결과는 유출자의 진술 내용과 부합하며, 유출자의 진술과 모순되는 증거가 발견되지 않았습니다.
쿠팡은 향후 진행될 조사 경과에 따라 지속적으로 안내를 드릴 예정이며, 이번 사태로 인한 고객보상 방안을 조만간 별도로 발표할 예정입니다.
쿠팡은 앞으로도 고객들의 소중한 개인정보를 보호하기 위해 최선을 다할 것입니다. 정부 조사에 적극 협조할 것이며, 2차 피해를 예방하는 데 최선을 다하겠습니다. 아울러 금번 사태를 계기로 재발 방지를 위한 모든 방안을 강구할 것임을 약속드립니다.
모든 고객분들께 다시 한 번 진심으로 사과드립니다.