속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

룩핀 270만 고객정보 다크웹 유통…내부 분석시스템 침해 경로 주목

패션 플랫폼 룩핀에서 유출된 270만 건의 고객정보가 다크웹에서 판매되고 있는 정황이 포착됐다. 2026년 9월 16일 내부 데이터 분석 시스템에 대한 외부 비정상 접근이 발생한 것으로 확인됐다.

백남정 기자
입력 2026년 9월 25일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/a06b8eb8

핵심 요약

- 룩핀의 내부 데이터 분석 시스템이 2026년 9월 16일 외부로부터 비정상 접근을 당해 대규모 개인정보 유출 발생 - 해커가 탈취했다고 주장하는 약 270만 건의 고객 데이터가 다크웹 해킹 포럼에서 판매되고 있는 정황 포착 - 분석 시스템에 대한 접근통제 및 모니터링 체계의 취약점이 침해사고의 주요 원인으로 지목

주요 내용

패션 플랫폼 룩핀에서 발생한 개인정보 유출 사고와 관련해, 유출된 것으로 추정되는 대규모 고객 데이터가 다크웹에서 거래되고 있는 정황이 확인됐다. 룩핀은 2026년 9월 16일 내부 데이터 분석 시스템에 외부의 비정상적인 접근이 발생했다고 공지했으며, 해커 측은 약 270만 건의 고객정보를 탈취했다고 주장하고 있다.

이번 사고에서 주목할 점은 침해 경로가 '내부 데이터 분석 시스템'이라는 점이다. 최근 기업들은 비즈니스 인텔리전스(BI) 도구, 데이터 웨어하우스, 분석 대시보드 등 다양한 데이터 분석 인프라를 구축하고 있으나, 이들 시스템에 대한 보안 통제는 상대적으로 취약한 경우가 많다. 특히 분석 시스템은 업무 효율성을 이유로 대량의 개인정보에 대한 접근 권한이 부여되는 경우가 많아, 일단 침해되면 피해 규모가 기하급수적으로 커질 수 있다.

다크웹에서의 데이터 판매 정황은 이번 유출 사고의 심각성을 더욱 부각시킨다. 유출된 개인정보는 2차, 3차 범죄에 악용될 가능성이 높으며, 피해자들은 향후 장기간에 걸쳐 보이스피싱, 스미싱, 신원도용 등의 위협에 노출될 수 있다. 룩핀은 즉각적인 피해자 통지와 함께 신용정보 모니터링 서비스 제공 등의 후속 조치를 취해야 할 것으로 보인다.

개인정보보호법상 정보통신서비스 제공자는 개인정보 유출 사실을 안 날로부터 5일 이내에 정보주체에게 통지하고, 7일 이내에 개인정보보호위원회 또는 한국인터넷진흥원에 신고해야 한다. 또한 유출 규모가 1만 명 이상인 경우 홈페이지 게시 등 추가적인 공지 의무가 발생하며, 과실이 인정될 경우 최대 5억 원 이하의 과징금이 부과될 수 있다.

전문가 시각

데이터 분석 시스템은 그 특성상 다양한 소스로부터 개인정보를 집적하고 가공하는 허브 역할을 수행한다. 이번 룩핀 사례는 이러한 분석 인프라가 공격자들의 새로운 표적이 되고 있음을 보여준다. ISMS-P 인증을 취득한 기업이라 하더라도, 인증 범위에 포함되지 않은 분석 시스템이나 개발·테스트 환경에 대해서는 보안 통제가 느슨한 경우가 많다. 특히 클라우드 기반 BI 도구나 서드파티 분석 플랫폼을 사용하는 경우, 접근통제 설정 오류나 API 키 노출 등으로 인한 침해 위험이 상존한다.

기업들은 데이터 분석 시스템에 대해서도 운영 시스템과 동등한 수준의 보안 통제를 적용해야 한다. 최소권한 원칙에 따른 접근 권한 부여, 모든 접근 이력에 대한 로깅 및 모니터링, 정기적인 취약점 점검, 비식별화·가명처리된 데이터 활용 등이 필수적이다. 특히 분석 목적으로 개인정보를 복제하거나 추출할 때는 반드시 데이터 최소화 원칙을 준수하고, 분석 완료 후에는 즉시 파기하는 절차를 수립해야 한다. 또한 내부 직원뿐 아니라 데이터 분석 업무를 위탁받은 외부 업체의 접근에 대해서도 엄격한 통제와 감독이 필요하다.

ISMS-P 심사원 체크포인트

1. 접근통제(2.8.2) - 사용자 계정 및 권한 관리
- 데이터 분석 시스템에 접근하는 모든 계정에 대한 최소권한 원칙 적용 여부 확인
- 특권 계정(관리자, 개발자 등)에 대한 별도 통제 절차 수립 및 정기적 권한 검토 이력
- 개인정보보호법 제29조(안전조치의무) 및 시행령 제30조에 따른 접근권한 관리 준수 여부
- 심사 시 데이터 분석 시스템 사용자 목록과 실제 업무 필요성의 적합성을 교차 검증

2. 침해사고 예방 및 대응(2.9.3) - 침해사고 모니터링
- 데이터 분석 시스템에 대한 실시간 모니터링 및 이상징후 탐지 체계 구축 여부
- 비정상적인 대량 데이터 다운로드, 비인가 시간대 접근, 비정상 쿼리 실행 등에 대한 경보 설정
- 침해사고 발생 시 5일 이내 정보주체 통지, 7일 이내 관계기관 신고 절차 준수(개인정보보호법 제34조)
- 로그 보관 및 분석 체계가 최소 6개월 이상 유지되는지, 로그 위변조 방지 대책이 적용되었는지 확인

3. 개인정보 처리 단계별 보호조치(3.1.5) - 개인정보 이용 및 제공
- 데이터 분석 목적으로 개인정보를 복제·추출할 때 적법한 내부 승인 절차 준수 여부
- 분석용 개인정보에 대한 비식별화 또는 가명처리 적용 검토 및 적용 이력
- 분석 완료 후 개인정보 파기 절차 수립 및 이행 여부(개인정보보호법 제21조)
- 외부 분석 도구 사용 시 제3자 제공 동의 확보 또는 예외사유 해당 여부 검토

CPPG·ISMS-P 연계 포인트

최소권한 원칙(Principle of Least Privilege)
사용자 또는 프로세스에게 업무 수행에 필요한 최소한의 접근 권한만을 부여하는 보안 원칙이다. 데이터 분석 시스템의 경우, 분석 목적에 따라 필요한 데이터 범위를 명확히 정의하고, 전체 데이터베이스가 아닌 필요한 테이블 또는 컬럼에 대해서만 조회 권한을 부여해야 한다. ISMS-P 인증기준 2.8.2항 및 CPPG 기술적 보호조치에서 핵심적으로 요구되는 사항이다.

침해사고 대응 절차(Incident Response Process)
개인정보 유출 사고 발생 시 탐지-분석-억제-복구-사후관리의 단계별 대응 절차를 의미한다. 개인정보보호법 제34조는 유출 인지 후 5일 이내 정보주체 통지, 7일 이내 개인정보보호위원회 또는 전문기관 신고를 의무화하고 있다. ISMS-P 2.9.3항에서는 침해사고 대응 체계 구축을 요구하며, 유출 규모·항목·원인·조치사항 등을 포함한 상세 보고서 작성이 필수다. 시험에서는 법정 통지·신고 기한과 포함해야 할 정보 항목이 자주 출제된다.

#룩핀#개인정보유출#다크웹#데이터분석시스템#ISMS-P
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사