오픈소스 취약점 48시간 만에 12개 기관 연쇄 침해, 47만 건 유출
--- 오픈소스 라이브러리 '미토스'의 원격 코드 실행(RCE) 취약점이 공개된 지 이틀 만에 전자상거래, 의료, 공공 분야 12개 기관이 해킹당하는 대규모 연쇄 침해사고가 발생했다. 신용카드 정보, 진료기록, 주민등록번호 등 민감정보 47만 건이 유출됐으며, 피해
https://privacynews.kr/s/4f60c7a8오픈소스 라이브러리 '미토스'의 원격 코드 실행(RCE) 취약점이 공개된 지 이틀 만에 전자상거래, 의료, 공공 분야 12개 기관이 해킹당하는 대규모 연쇄 침해사고가 발생했다. 신용카드 정보, 진료기록, 주민등록번호 등 민감정보 47만 건이 유출됐으며, 피해 기관 모두 소프트웨어 구성요소 관리 체계가 부재했던 것으로 드러났다.
사건 개요: 치명적 취약점, 48시간의 골든타임
이번 공격에 악용된 미토스(Mythos) 라이브러리의 RCE 취약점은 CVSS 9.8점으로, '치명적(Critical)' 등급에 해당한다. 공격자는 취약점 공개 직후 익스플로잇 코드를 확보해 무차별 스캔 공격을 감행한 것으로 분석된다.
피해 규모는 업종별로 광범위하게 나타났다. 전자상거래 플랫폼 5곳에서 신용카드 결제정보 18만 건, 중소 의료기관 4곳에서 진료기록 12만 건, 공공기관 위탁업체 3곳에서 주민등록번호 포함 개인식별정보 17만 건이 각각 유출됐다.
특히 진료기록과 결제정보는 개인정보보호법상 '민감정보'와 '고유식별정보'에 해당해 법적 책임이 가중될 전망이다.
공통 패턴: SBOM 부재가 부른 참사
보안 전문가들은 이번 연쇄 침해의 핵심 원인으로 SBOM(Software Bill of Materials) 관리 체계 부재를 지목한다.
SBOM은 소프트웨어에 포함된 모든 구성요소의 목록으로, 어떤 오픈소스 라이브러리가 어디에 사용되는지 파악하는 데 필수적이다. 피해 기관 12곳 모두 자사 시스템에 미토스 라이브러리가 사용되고 있다는 사실조차 인지하지 못한 것으로 확인됐다.
한 보안업체 관계자는 "취약점 공개 후 48시간은 패치 적용의 골든타임"이라며 "SBOM이 없으면 어떤 시스템을 우선 점검해야 하는지조차 파악할 수 없다"고 설명했다.
또한 피해 기관들의 공통적인 보안 취약점으로 △실시간 보안 모니터링 체계 미비 △침입탐지시스템(IDS) 미운영 △오픈소스 보안 업데이트 정책 부재 등이 확인됐다.
기업·기관 대응 방안
첫째, SBOM 구축 및 관리 체계 도입이 시급하다. 미국 연방정부는 이미 2021년부터 소프트웨어 납품 시 SBOM 제출을 의무화했다. 국내 기업도 자동화된 SBOM 생성 도구를 도입해 오픈소스 구성요소를 상시 파악해야 한다.
둘째, 취약점 대응 프로세스를 정비해야 한다. CVSS 9.0 이상의 치명적 취약점 공개 시 24시간 내 영향도 분석, 48시간 내 긴급 패치 적용을 목표로 대응 체계를 수립해야 한다.
셋째, 공급망 보안 점검을 강화해야 한다. 위탁업체와 협력사의 보안 수준을 정기적으로 평가하고, 계약서에 보안 요구사항을 명시하는 것이 필요하다.
개인정보보호위원회는 이번 사고와 관련해 피해 기관 전수조사에 착수했으며, 안전조치 의무 위반 여부에 따라 과징금 부과를 검토 중인 것으로 알려졌다.
>📚 CPPG·ISMS-P 시험 연계 포인트
개인정보보호법 제29조(안전조치의무) 및 개인정보의 안전성 확보조치 기준 제6조(접근통제)에 따르면, 개인정보처리자는 개인정보처리시스템에 대한 불법적 접근을 차단하기 위해 취약점 점검 및 보안 업데이트를 수행해야 한다. ISMS-P 인증기준 2.10.4(로그 및 접근기록 관리), 2.11.2(취약점 점검 및 조치)에서는 오픈소스 포함 시스템 구성요소의 취약점을 주기적으로 점검하고, 위험도에 따라 신속히 조치할 것을 요구한다. SBOM 관리 체계는 이러한 법적·인증 요구사항 이행의 기반이 된다.
백남정 기자 security@privacynews.kr

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

