속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

1단계: 접근통제 강화

270만 고객정보 유출에 AI 보이스피싱까지…'정보 침해 악순환' 심화 개인정보보호 침해 사고가 단순한 데이터 유출을 넘어 2차, 3차 범죄로 진화하고 있다. 패션 플랫폼 룩핀의 270만 건 고객정보 유출 사건이 AI 음성합성 기술과 결합되면서 보이스피싱 피해까지 확

백남정 기자
입력 2026년 9월 25일
단축URLhttps://privacynews.kr/s/25499832

270만 고객정보 유출에 AI 보이스피싱까지…'정보 침해 악순환' 심화

개인정보보호 침해 사고가 단순한 데이터 유출을 넘어 2차, 3차 범죄로 진화하고 있다. 패션 플랫폼 룩핀의 270만 건 고객정보 유출 사건이 AI 음성합성 기술과 결합되면서 보이스피싱 피해까지 확산되는 악순환이 발생하고 있다.


내부 분석시스템 침해…270만 명 정보 노출

룩핀의 사건은 '내부 접근 통제 실패'의 전형적 사례다. 2026년 9월 16일 발생한 이 사건에서 외부 공격자는 데이터 분석 시스템에 비정상적으로 접근했다. 단순한 고객 DB가 아닌 분석 목적의 내부 시스템이 대상이었다는 점이 주목할 만하다.

분석시스템에는 개명, 전화번호, 이메일, 구매이력 등 개인식별정보(PII)와 행동정보가 통합 저장되어 있었다. 이러한 정보의 조합은 단순한 개인정보 이상의 가치를 지닌다. 공격자는 이 데이터를 다크웹에서 판매했으며, 개인정보보호법 제75조에 따라 룩핀은 최대 5억 원의 과징금 처분을 받을 가능성이 높다.

기업의 대응 시간도 문제였다. 비정상 접근 감지부터 공개까지의 기간 동안 개인정보는 이미 복제되어 유통되고 있었다. 이는 탐지 체계의 미흡을 의미한다.


AI 음성합성×개인정보 유출="2차 피해의 완성"

더 심각한 것은 후속 악용이다. 룩핀 유출 정보는 보이스피싱 범죄의 정확도를 비약적으로 높였다.

경기도 65세 여성 사례를 보자. 피해자는 손자를 사칭하는 전화를 받았다. 상대방은 '사고를 냈다', '돈이 급하다'는 전형적 구성을 했는데, 음성이 실제 손자의 음성과 구별되지 않았다. 이는 룩핀 유출 고객정보에 포함된 '음성 데이터'(통화이력, 음성 바이오데이터 등)가 AI 합성에 활용되었을 가능성을 시사한다.

결과는 3,000만 원의 송금이었다. 그리고 2차 피해도 따랐다. 범죄자들은 피해자의 명의로 신용조회, 대출신청을 시도하며 "정보 유출로 인한 추가 피해를 막으려면 선제적 조치가 필요하다"는 거짓 안내를 했다.


공통 패턴: '침해→유출→악용'의 고속화

두 사건의 연결고리는 명확하다.

첫째, 내부 접근통제 약화. 룩핀은 분석시스템에 대한 접근 권한을 과도하게 부여했을 가능성이 크다. 정상 직원이 데이터를 활용할 수 있도록 한 설정이 외부 침입자에게도 동일하게 작동했다.

둘째, 정보의 '결합 가치' 간과. 단독 정보는 무해할 수 있지만, 여러 유형의 정보가 결합되면 개인을 완벽하게 추적·사칭할 수 있다. 룩핀이 고객 음성 데이터를 분석시스템에 저장했다면, 이는 "개인식별정보+음성생체정보"라는 최상의 사이버 자산이 된다.

셋째, 장시간 탐지 불가 상태. 비정상 접근이 수주 또는 수개월간 감지되지 않았다면, 내부 시스템의 로깅과 모니터링이 작동하지 않았던 것이다.


기업·기관의 대응방안

1단계: 접근통제 강화

- 최소권한의 원칙(Principle of Least Privilege) 실시 - 데이터 분석 시스템과 원본 DB 분리 - 다중인증(MFA) 의무화

2단계: 정보 분류 및 격리

- 민감도 높은 정보(음성, 생체정보)의 별도 보호 구간 운영 - 마스킹, 익명화 기술 활용으로 결합정보 최소화

3단계: 탐지 및 대응 체계 고도화

- 24시간 SIEM(Security Information and Event Management) 운영 - 비정상 접근 패턴에 대한 자동 차단 규칙 설정 - 침해사고 발생 시 72시간 내 개인정보보호위원회 보고

4단계: 사후 관리

- 유출 개인정보 모니터링 및 시민에게 신속 공지 - 신용조회 동결(Credit Freeze) 서비스 제공 - 음성데이터의 경우 별도의 사용 제한 고지

규제 당국의 과제

현재 개인정보보호법은 '결합정보'에 대한 명확한 규정이 부족하다. 룩핀 사건에서처럼 여러 유형의 정보가 하나의 시스템에 저장될 때, 이를 어떤 기준으로 보호할 것인가에 대한 지침이 필요하다.

또한 음성 데이터의 분류도 시급하다. 단순 통화 기록인지, 음성 생체정보인지, 합성 가능성이 높은지에 따라 보호 수준을 차등화해야 한다.


마무리

룩핀 사건은 단순 개인정보보호법 위반이 아니다. 이는 디지털 시대의 정보 자산이 얼마

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사