최근 정부 발표일 순입니다. 숫자는 발표 원문 그대로이고, 같은 사고를 두 기관이 다른 기준으로 셌으면 둘 다 적었습니다.
㈜티빙
처분, 조사 결과 발표개발자 접속키 탈취, 최근 발표 2026-09-03
무엇이
과기정통부 조사단은 계정 3,954만 개(활성 2,206만, 휴면과 탈퇴 1,737만, 테스트 11만, 중복 포함)와 소스코드가 들어 있는 개발 프로젝트 361건의 유출을 확인했습니다. 유출 항목은 성명, 생년월일, 휴대전화번호, 이메일, 연계정보(CI) 등 20개 항목이고, 비밀번호는 일방향 암호화돼 있었습니다.
정부가 밝힌 원인
공격자가 개발자가 가진 접속키를 탈취해 내부 시스템에 들어왔습니다. 과기정통부는 키 관리체계 미비, 비정상 행위 모니터링 부재, 2024년 모의해킹 취약점 미조치를 원인과 문제점으로 들었습니다. 신고는 인지 뒤 24시간을 넘겼습니다.
처분과 조치
과기정통부는 신고 지연에 과태료를 매깁니다. 개인정보 세부 유출 규모와 법 위반 여부는 개인정보위가 조사 중입니다.
원인 유형(입사전 정리): 계정, 키, 인증서를 빼앗기거나 위조당함, 이상 징후를 늦게 알아챔, 알려진 취약점을 고치지 않음, 신고나 통지가 기한을 넘김
출처 과학기술정보통신부 티빙(TVING) 침해사고 조사결과 발표, 개인정보보호위원회 개인정보위, (주)티빙 이용자 개인정보 유출 사고 관련 조사 착수
㈜지에스리테일
처분, 조사 결과 발표GS SHOP, GS25 크리덴셜 스터핑, 최근 발표 2026-08-31
무엇이
GS SHOP 1,581,025명, GS25 79,128명의 이름, 성별, 생년월일, 연락처, 주소, 이메일 등이 유출됐습니다.
정부가 밝힌 원인
같은 IP에서 짧은 시간에 대규모 로그인 시도가 생기면 막는 대책이 없었고, 로그인 실패 급증을 알아채지 못했습니다. 2025년 1월 4일 GS25 유출을 처음 안 뒤 2월이 되어서야 같은 공격이 GS SHOP 에도 있었음을 알았고, 추가로 확인된 1,599명에게는 72시간을 넘겨 통지했다고 발표됐습니다.
처분과 조치
과징금 128억 3,600만 원, 과태료 300만 원, 시정명령(비정상 접속 식별 정책, 개인정보 보호 전담 인력과 CPO 권한 정비), 공표명령.
원인 유형(입사전 정리): 대량 로그인 시도(크리덴셜 스터핑)를 막지 못함, 이상 징후를 늦게 알아챔, 신고나 통지가 기한을 넘김
출처 개인정보보호위원회 개인정보위, ㈜지에스리테일 유출사고에 대해 과징금 128억 3,600만 원, 과태료 300만 원 부과
국가아동권리보장원
처분, 조사 결과 발표입양기록과 실종아동 자료 보조저장매체 유출, 최근 발표 2026-08-27
무엇이
입양인 등 약 114만 건(주민등록번호 약 30만 건 포함)과 실종아동 등 약 3만 건, 모두 117만 건 이상의 개인정보가 유출됐습니다.
정부가 밝힌 원인
전산화 수탁업체가 납품한 CD, 외장하드를 담당자 지정과 반출입 기록 없이 보관했고, 주민등록번호를 암호화하지 않았습니다. 직원 계정을 수탁업체와 공유했고, 유출을 안 뒤 72시간 안에 통지와 신고를 하지 않았다고 발표됐습니다.
처분과 조치
과징금 8억 1,050만 원, 과태료 2,220만 원, 시정명령, 징계권고, 공표. 보건복지부에 지도, 감독 개선권고.
원인 유형(입사전 정리): 사람을 거친 경로(전 직원, 속은 직원, 수탁업체), 암호화하지 않았거나 필요 없는 정보를 남겨 둠, 신고나 통지가 기한을 넘김
출처 개인정보보호위원회 실종아동과 입양인 개인정보 유출한 국가아동권리보장원 제재
롯데카드㈜
처분, 조사 결과 발표온라인 결제 시스템 해킹, 최근 발표 2026-07-31
무엇이
고객 약 297만 명의 개인신용정보가 유출됐고, 이 가운데 45만 명은 주민등록번호도 함께 유출됐습니다.
정부가 밝힌 원인
개인정보위는 결제 로그에 주민등록번호를 포함한 개인정보를 평문으로 기록했고 로그 파일 암호화도 충분하지 않았다고 발표했습니다. 금융위는 금융감독원 검사에서 보정(patch) 작업 미실시, 주민등록번호와 비밀번호 암호화 미이행, 백신 미설치가 확인됐다고 밝혔습니다.
처분과 조치
개인정보위 과징금 96억 2,000만 원, 과태료 480만 원, 시정명령. 금융위 업무정지 1.5개월(2026-08-01 ~ 09-15, 신규회원 카드 발급 금지, 기존회원 서비스는 유지)과 과징금 50억 원. 해킹사고에 업무정지를 내린 첫 사례라고 금융위가 밝혔습니다.
원인 유형(입사전 정리): 알려진 취약점을 고치지 않음, 암호화하지 않았거나 필요 없는 정보를 남겨 둠
출처 개인정보보호위원회 개인정보위, 개인정보 보호 법규 위반 롯데카드 제재, 금융위원회 롯데카드(주)의 정보유출 관련 1.5개월 업무정지 및 50억원 과징금 부과
㈜KT
처분, 조사 결과 발표불법 펨토셀을 통한 무단 소액결제, 최근 발표 2026-07-30
무엇이
과기정통부 조사단은 22,227명의 가입자식별번호(IMSI), 단말기식별번호(IMEI), 전화번호 유출과 368명(777건) 2.43억 원의 무단 소액결제 피해를 확인했습니다. 개인정보위는 법인과 다중회선 중복을 뺀 실제 정보주체를 16,647명으로 산정했습니다.
정부가 밝힌 원인
해커가 유실된 펨토셀(소형 기지국)에서 인증서를 빼내 직접 만든 펨토셀에 심고 내부망에 접속했습니다. 개인정보위는 인증서 유효기간이 10년이었고 접속 IP 제한이 없어 타사나 해외 IP에서도 접속할 수 있었으며, 약 11개월 동안 이상 접속을 탐지하지 못했다고 발표했습니다.
처분과 조치
개인정보위 과징금 539억 7,900만 원, 시정명령(3개월 안에 재발방지 대책 보고), ISMS-P 인증 개선권고, 공표명령. 과기정통부는 이용약관의 위약금 면제 규정을 적용할 수 있다고 판단했습니다.
원인 유형(입사전 정리): 계정, 키, 인증서를 빼앗기거나 위조당함, 외부 접속을 IP 제한이나 추가 인증 없이 열어 둠, 이상 징후를 늦게 알아챔
출처 과학기술정보통신부 KT, LGU+ 침해사고 최종 조사결과 발표, 개인정보보호위원회 개인정보위, ㈜KT의 개인정보 유출사고 제재처분 의결
㈜락앤락, ㈜유베이스, 썬포토㈜
처분, 조사 결과 발표메일 서버 취약점과 관리자 페이지, 최근 발표 2026-07-08
무엇이
락앤락 약 130만 명과 임직원 정보 1,111건, 썬포토 회원 약 17만 명, 유베이스 문의게시판 이용자 1,852명의 개인정보가 유출됐습니다.
정부가 밝힌 원인
락앤락은 2022년에 공개된 메일 서버 취약점을 업데이트하지 않았고, 대용량 트래픽을 탐지하지 못해 협박 메일을 받을 때까지 몰랐으며, 고유식별정보를 암호화하지 않았습니다. 유베이스와 썬포토는 관리자 페이지 접속을 IP로 제한하지 않았다고 발표됐습니다.
처분과 조치
과징금 합계 7억 100만 원(락앤락 5억 300만 원, 유베이스 1억 6,800만 원, 썬포토 3,000만 원), 락앤락 과태료 540만 원, 공표명령.
원인 유형(입사전 정리): 알려진 취약점을 고치지 않음, 이상 징후를 늦게 알아챔, 암호화하지 않았거나 필요 없는 정보를 남겨 둠, 계정, 키, 인증서를 빼앗기거나 위조당함, 외부 접속을 IP 제한이나 추가 인증 없이 열어 둠
출처 개인정보보호위원회 개인정보위, 안전조치 의무 위반 3개 사업자 제재(락앤락, 유베이스, 썬포토)
쿠팡
처분, 조사 결과 발표전 직원에 의한 계정 무단 접속, 최근 발표 2026-06-11
무엇이
과기정통부 조사단은 내정보 수정 페이지의 성명과 이메일 3,367만여 건 유출, 배송지 목록 페이지 1.4억여 회 조회, 배송지 수정 페이지(공동현관 비밀번호 포함) 5만여 회 조회를 확인했습니다. 개인정보위는 약 3,755만 명의 개인정보가 유출됐다고 결론 냈습니다.
정부가 밝힌 원인
이용자 인증 시스템 개발자였던 전 직원이 서명키로 위조한 전자 출입증을 써서 로그인 없이 계정에 접속했습니다. 과기정통부는 퇴사 뒤 서명키를 바로 갱신하지 않았고, 위조 출입증 검증 체계와 모의해킹 취약점 개선이 부족했다고 발표했습니다. 침해사고 신고는 인지 뒤 24시간을 넘겼습니다.
처분과 조치
개인정보위 과징금 6,246억 8,100만 원, 과태료 1,680만 원, 시정명령(회원이 아닌 정보주체에게도 유출 통지 등), 공표명령. 계열사 쿠팡풀필먼트서비스에는 다른 위반으로 과징금 2억 4,800만 원. 과기정통부는 신고 지연에 과태료를 매깁니다.
원인 유형(입사전 정리): 계정, 키, 인증서를 빼앗기거나 위조당함, 사람을 거친 경로(전 직원, 속은 직원, 수탁업체), 알려진 취약점을 고치지 않음, 신고나 통지가 기한을 넘김
출처 과학기술정보통신부 쿠팡 전 직원에 의한 정보통신망 침해사고 조사 결과 발표, 개인정보보호위원회 개인정보위, 쿠팡 및 계열사의 개인정보 유출 및 침해 제재처분 의결
㈜케이에스한국고용정보, 듀오정보 주식회사
처분, 조사 결과 발표관리자 계정과 DB 계정 탈취, 최근 발표 2026-04-23
무엇이
케이에스한국고용정보는 상담사, 직원, 입사지원자 40,875명의 개인정보와 인사서류 약 5만 건이, 듀오정보는 정회원 427,464명의 개인정보가 유출됐습니다.
정부가 밝힌 원인
케이에스한국고용정보는 관리자 계정을 빼앗겼고 접속 IP 제한과 안전한 인증수단이 없었으며 인사서류의 주민등록번호를 암호화하지 않았습니다. 듀오정보는 직원 PC 악성코드로 DB 계정을 빼앗겼고, 인증 실패 제한이 없었으며, 안전하지 않은 암호화 알고리즘을 썼고, 72시간을 넘겨 신고했다고 발표됐습니다.
처분과 조치
케이에스한국고용정보 과징금 35억 3,700만 원, 과태료 420만 원. 듀오정보 과징금 11억 9,700만 원, 과태료 1,320만 원, 정보주체 유출 통지 즉시 실시 명령. 둘 다 시정명령과 공표명령.
원인 유형(입사전 정리): 계정, 키, 인증서를 빼앗기거나 위조당함, 외부 접속을 IP 제한이나 추가 인증 없이 열어 둠, 암호화하지 않았거나 필요 없는 정보를 남겨 둠, 신고나 통지가 기한을 넘김
출처 개인정보보호위원회 개인정보위, 안전조치 의무 위반 3개 사업자 제재(케이에스한국고용정보, 듀오정보 등)
루이비통코리아(유), 크리스챤디올꾸뛰르코리아, 티파니코리아
처분, 조사 결과 발표고객관리 SaaS 계정 탈취, 최근 발표 2026-02-12
무엇이
루이비통 약 360만 명, 디올 약 195만 명, 티파니 약 4,600명의 개인정보가 유출됐습니다.
정부가 밝힌 원인
루이비통은 직원 기기가 악성코드에 감염돼 SaaS 계정을 빼앗겼고, 디올과 티파니는 고객센터 직원이 해커의 보이스피싱에 속아 접근권한을 넘겼습니다. 세 곳 모두 접속 IP 제한이 없었고, 디올은 접속기록을 월 1회 이상 점검하지 않아 3개월 넘게 유출을 몰랐습니다. 디올과 티파니는 72시간을 넘겨 통지했습니다.
처분과 조치
과징금 루이비통 213억 8,500만 원, 디올 122억 3,600만 원(과태료 360만 원), 티파니 24억 1,200만 원(과태료 720만 원), 공표명령.
원인 유형(입사전 정리): 계정, 키, 인증서를 빼앗기거나 위조당함, 외부 접속을 IP 제한이나 추가 인증 없이 열어 둠, 사람을 거친 경로(전 직원, 속은 직원, 수탁업체), 이상 징후를 늦게 알아챔, 신고나 통지가 기한을 넘김
출처 개인정보보호위원회 개인정보위, 개인정보 유출 명품브랜드사에 과징금 360억여 원 부과
㈜티머니
처분, 조사 결과 발표티머니 카드&페이 크리덴셜 스터핑, 최근 발표 2026-01-29
무엇이
51,691명의 이름, 이메일, 휴대폰 번호, 주소가 유출됐고, 이 가운데 4,131명 계정에서 T마일리지 약 1,400만 원이 빠져나갔습니다.
정부가 밝힌 원인
해커가 국내외 IP 9,647개로 1,226만 번 넘게 로그인을 시도했는데 탐지하거나 차단하지 못했습니다. 공격 기간의 하루 평균 로그인 시도는 평소의 68배였다고 발표됐습니다.
처분과 조치
과징금 5억 3,400만 원, 시정명령, 공표명령.
원인 유형(입사전 정리): 대량 로그인 시도(크리덴셜 스터핑)를 막지 못함, 이상 징후를 늦게 알아챔
출처 개인정보보호위원회 개인정보위, 개인정보 유출 티머니에 과징금 5억 3,400만원 부과
한국연구재단
처분, 조사 결과 발표온라인논문투고시스템(JAMS) 취약점, 최근 발표 2026-01-29
무엇이
JAMS 회원 약 12만여 명의 성명, ID, 이메일, 휴대전화번호, 계좌번호 등 44개 항목이 열람됐습니다. 회원이 비고란에 적은 주민등록번호 116건도 포함됐습니다.
정부가 밝힌 원인
비밀번호 찾기 주소의 파라미터를 바꾸면 다른 회원 정보가 보이는 취약점이 2013년부터 있었습니다. 점검이 포털에만 이뤄지고 1,600여 개 학회 페이지는 빠졌으며, 유출 통지에서 일부 항목을 빠뜨렸다고 발표됐습니다.
처분과 조치
과징금 7억 300만 원, 과태료 480만 원, 시정명령(취약점 점검, 누락 항목 포함 재통지), 개선권고, 책임자 징계권고, 공표.
원인 유형(입사전 정리): 알려진 취약점을 고치지 않음
출처 개인정보보호위원회 12만 명 개인정보를 유출한 한국연구재단에 총 7억 780만원 과징금, 과태료 부과
법무법인(유) 로고스
처분, 조사 결과 발표내부 시스템 소송자료 유출, 최근 발표 2025-11-21
무엇이
사건관리 리스트 43,892건과 소송 문서 185,047건(약 1.59TB)이 유출됐습니다. 문서에는 주민등록번호, 계좌번호, 범죄와 건강 정보가 들어 있었습니다.
정부가 밝힌 원인
해커가 관리자 계정 정보를 얻어 인트라넷에 접속했습니다. 접속 IP 제한과 추가 인증이 없었고, 웹 취약점 점검과 주민등록번호 등의 암호화도 하지 않았으며, 유출을 안 뒤 1년 넘게 지나 통지했다고 발표됐습니다.
처분과 조치
과징금 5억 2,300만 원, 과태료 600만 원, 시정명령(암호화, 파기 지침, 사고 대응 체계), 공표명령.
원인 유형(입사전 정리): 계정, 키, 인증서를 빼앗기거나 위조당함, 외부 접속을 IP 제한이나 추가 인증 없이 열어 둠, 알려진 취약점을 고치지 않음, 암호화하지 않았거나 필요 없는 정보를 남겨 둠, 신고나 통지가 기한을 넘김
출처 개인정보보호위원회 개인정보위, 소송자료 유출한 법무법인 로고스 제재
인크루트㈜
처분, 조사 결과 발표취업포털 회원 정보와 이력서 유출, 최근 발표 2025-10-23
무엇이
전체 회원 7,275,843명의 개인정보(이름, 학력, 경력, 사진 등 18개 항목)와 이력서, 자기소개서, 자격증 사본 등 개인저장파일 54,475건, 모두 438GB가 유출됐습니다.
정부가 밝힌 원인
인터넷에 연결된 직원 업무용 PC가 악성코드에 감염돼 데이터베이스 접속 계정을 빼앗겼습니다. 업무시간 외 접속과 대용량 트래픽이 있었는데도 약 2달 뒤 협박 메일을 받고서야 유출을 알았고, 개인정보를 다루는 PC의 인터넷망 차단도 하지 않았다고 발표됐습니다.
처분과 조치
과징금 4억 6,300만 원, 시정명령(전문 CPO 새로 지정, 60일 안에 재발방지 계획 보고), 공표명령.
원인 유형(입사전 정리): 계정, 키, 인증서를 빼앗기거나 위조당함, 이상 징후를 늦게 알아챔
출처 개인정보보호위원회 개인정보위, 취업 준비생 개인정보를 유출한 인크루트에 과징금 4.6억원 부과