← 위협 인사이트 목록
경보2026년 9월 23일· 데일리시큐

[단독] 룩핀 개인정보 유출 데이터, 다크웹서 판매 정황…해커 “270만 고객·1100만 주문정보 확보” ...룩핀 "해킹 인정"


핵심 요약

국내 남성 패션 플랫폼 룩핀에서 270만 명 이상의 고객 정보와 1100만 건 이상의 주문 데이터가 유출되어 다크웹에서 판매되고 있는 정황이 확인되었으며, 룩핀 측은 해킹 사실을 인정했습니다. 이번 사고는 외부 공격자가 시스템에 침투하여 대규모 개인정보를 탈취한 것으로, 이는 Initial Access(TA0001) 이후 데이터 유출(Exfiltration, TA0010)로 이어진 전형적인 침해사고 패턴을 보입니다. 특히 탈취된 데이터가 다크웹에서 판매되고 있다는 점은 정보주체에게 심각한 2차 피해를 야기할 수 있는 중대한 위협입니다. IT 감사인 관점에서는 개인정보보호법 및 ISMS-P 등 관련 법규 및 인증 기준 준수 여부, 특히 개인정보 유출 통지 및 사후 조치 프로세스의 적절성과 정보보호 시스템의 취약점 관리 및 접근 통제 미흡 여부를 중점적으로 점검해야 할 시사점을 제공합니다.

개선 권고안

  • ✔기술적 조치침해사고 발생 원인에 대한 포렌식 분석을 철저히 수행하여 초기 침투 경로, 악성코드 유포 및 실행 방식, 데이터 탈취 방법 등을 명확히 파악하고, 이에 기반한 보안 시스템(WAF, IPS, EDR, SIEM 등)의 탐지 및 차단 규칙을 즉시 고도화할 것을 권고함.
  • ✔기술적 조치유출된 개인정보의 종류와 민감도를 고려하여 데이터베이스 및 중요 시스템에 저장된 개인정보에 대한 암호화 적용 현황을 전수 점검하고, 미흡한 부분에 대해서는 강력한 암호화 알고리즘을 적용해야 함을 권고함.
  • ✔기술적 조치외부에서 내부 시스템으로의 접근 통제 정책을 재검토하고, 불필요한 포트 및 서비스는 차단하며, 다중 인증(MFA) 적용 범위를 확대하여 무단 접근 시도를 원천적으로 방어할 것을 권고함.
  • ✔관리적 조치개인정보 유출 사고 발생 시 정보주체 및 관계 기관에 대한 통지 절차를 개인정보 보호법 및 ISMS-P 기준에 따라 재정비하고, 72시간 이내 통지 의무를 준수하기 위한 비상 대응 계획 및 모의 훈련을 수립 및 시행할 것을 권고함.
  • ✔관리적 조치다크웹 등 외부 채널을 통한 유출 정보 모니터링 체계를 구축하고, 유출된 개인정보에 대한 삭제·차단 요청 및 2차 피해 방지 조치를 신속하게 수행하기 위한 전담 조직 및 프로세스를 강화할 것을 권고함.
  • ✔관리적 조치임직원을 대상으로 개인정보보호 및 정보보안 인식 제고 교육을 정기적으로 실시하고, 최신 공격 기법 및 보안 위협 동향에 대한 이해를 높여 휴먼 에러로 인한 보안 사고 발생 가능성을 최소화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

위협 인사이트

위협 인사이트 — 보안 뉴스 AI 분석으로 감사·컴플라이언스 리스크 파악

컴플라이언스 진단

AI 컴플라이언스 진단 — ITGC·ISMS-P 보안 리스크 자동 분석

Compliance Q&A 실행하기 →보안 컴플라이언스 진단 실행하기 →
원문 기사 보기 ↗