2300만 명가량의 개인정보를 대량 유출한 SK텔레콤이 개인정보보호위원회로부터 약 1348억 원의 과징금을 부과받았다. 이는 2020년 개인정보보호위원회 설립 이후 최대 규모다. SK텔레콤은 행정소송 등 대응 방안을 놓고 다각도로 검토에 나섰다.
 |
| 고학수 개인정보보호위원회 위원장이 28일 서울 종로구 정부서울청사에서 SK텔레콤 개인정보 유출사고 제재처분 의결과 관련해 브리핑하고 있다. 개인정보보호위원회는 전날 전체회의를 열어 해킹사고로 2300만 명가량의 고객 정보를 유출한 SK텔레콤에 역대 최대 규모인 과징금 1347억9100만 원을 부과하기로 의결했다. 개인정보보호위원회 제공
|
 |
| 악성프로그램 감염 및 개인정보 유출 경위. 개인정보보호위원회 제공
|
 |
| 주요 기업 개인정보 보호 위반 과징금 부과 현황. 연합뉴스 그래픽
|
개인정보위는 지난 27일 제18회 전체회의를 열어 개인정보 보호 법규를 위반한 SKT에 과징금 1347억9100만 원과 과태료 960만 원을 부과했다고 28일 밝혔다. 개인정보위는 이와 함께 전반적인 시스템 점검과 안전조치 강화, 전사적인 개인정보 거버넌스 체계 정비 등 재발 방지를 위한 시정조치도 의결했다.
28일 개인정보위에 따르면 SKT는 기본적인 접근통제조차 이행하지 않아 인터넷과 내부망 사이의 운영 환경이 불법적인 침입에 매우 취약한 상태로 운영됐다. SKT는 인터넷·관리·코어·사내망을 동일한 네트워크로 연결해 운영하면서 인터넷망에서 SKT 내부 관리망 서버로의 접근을 제한 없이 허용했다.
또한 관리망 서버는 이번 유출 사고가 발생한 홈가입자서버(HSS)와 상호접속이 불필요한데도 이를 허용해 해커가 인터넷망에서 HSS까지 접속해 HSS 내 저장된 유심 정보 등을 외부로 전송할 수 있었다. SKT는 침입탐지 시스템의 이상행위 로그도 확인하지 않았다.
SKT는 또 2365개 서버의 계정정보(ID/비밀번호 약 4899개)가 저장된 파일을 관리망 서버에 암호 설정 등 제한 없이 저장·관리하고 HSS에서 비밀법호 입력 등 인증 절차 없이도 개인정보를 조회할 수 있도록 운영했다는 게 개인정보위 설명이다. 운영체제의 보안 취약점과 관련해서도 2025년 4월 유출 당시까지도 보안 업데이트를 하지 않았다.
개인정보위는 지난 4월 22일 SKT가 비정상적 데이터 외부 전송 사실을 인지하고 유출 신고를 함에 따라 조사에 착수했다. 조사 결과 LTE와 5G 서비스 전체이용자 2324만4649명(알뜰폰 포함, 중복 제거)의 휴대전화 번호, 가입자식별번호(IMSI), 유심 인증키 등 25종 정보가 유출됐다.
해커는 2021년 8월 처음으로 SKT 내부망에 처음 침투해 다수의 서버에 악성 프로그램을 설치하고 2022년 6월 통합고객인증시스템(ICAS) 내에도 악성 프로그램을 설치해 추가 거점을 마련했다. 올해 4월 18일 HSS DB에 저장된 이용자 개인정보 9.82GB를 외부로 유출했다.
SKT는 또 개인정보가 털린 이용자에게도 유출 사실 통지를 지연했다. 개인정보보호 법규는 72시간 내 개인정보가 유출된 이용자를 대상으로 유출 사실을 통지하도록 규정하지만, SKT는 이행하지 않았다.
SKT는 개인정보위 제재와 관련, “이번 결과에 무거운 책임감을 느끼며, 모든 경영활동에 있어 개인정보 보호를 핵심 가치로 삼고 고객정보 보호 강화를 위해 만전을 기할 것”이라고 밝혔다. SKT 내부는 당혹스러움을 감추지 못하는 가운데 개인정보위 결정에 대한 행정소송을 검토하고 있지만 당국에 정면으로 맞서는 모습 또한 부담스러워하는 분위기다.