주문·배송·입점사 정보 추가 확인...API·OTP 취약점 개선 요구
[HBN뉴스 = 이동훈 기자] 정보보호 투자를 늘려온 무신사에서 개인정보 유출 사고가 터졌다. 29CM는 ISMS 인증 대상이었지만 최초 신고에서 빠졌던 주문·배송정보와 입점사 정보까지 추가로 확인됐다. HBN뉴스는 무신사의 정보보호 투자와 인증 현황, 실제 유출 범위를 살폈다.
29일 HBN뉴스가 무신사의 공시 등을 분석한 결과 2025년 IT 부문 투자액은 1194억5819만원이었다. 이 가운데 정보보호 투자액은 41억5909만원으로 IT 투자액의 3.5%를 차지했다.
![]() |
| 무신사 로고 [이미지=무신사] |
본지가 확인한 공시 기준으로 정보보호 투자액은 2022년 14억3319만원, 2023년 27억3246만원, 2025년 41억5909만원이었다. IT 투자 대비 정보보호 투자 비중은 2022년 3.1%, 2023년 3.9%, 2025년 3.5%로 집계됐다.
다만 3.5%라는 비율만으로 무신사의 정보보호 투자가 충분했는지를 판단하기는 무리가 있는 상황이다.
현재 유지 중인 무신사의 ISMS 인증 대상은 무신사를 비롯해 29CM와 솔드아웃, 엠프티의 온라인 서비스 운영 부문이다. 인증 유효기간은 올해 6월 4일부터 2029년 6월 3일까지다.
무신사는 지난달 27일 29CM에서 개인정보가 유출된 사실을 파악했다. 회사에 따르면 주
문정보를 조회하는 연동기능(API)에 외부의 비정상적인 접근이 발생해 일부 고객의 개인정보가 유출됐다.
최초 확인된 유출 정보는 회원 이름 13만8841건과 이름·이메일주소·휴대전화번호·배송정보 등이 포함된 2만1011건 등 모두 15만9852건이었다. 무신사는 지난달 28일 개인정보보호위원회에 최초 신고한 뒤 이달 3일과 16일 추가 유출 내용을 신고했다.
회원 관련 정보 가운데 추가 신고된 주문정보는 3만2262건이다. 이 가운데 3만2159건에는 이름과 이메일주소, 휴대전화번호, 주소, 배송메모, 운송장정보, 주문번호, 상품정보, 교환·반품정보 등이 담겼다. 나머지 103건은 이름과 주문정보다. 리뷰 정보 3999건도 추가로 확인됐다.
사업 관계자 정보도 추가됐다. 입점 파트너사 임직원 정보 3만5955건이 유출된 것으로 신고됐으며 창고와 매장 담당자의 이름 2건과 휴대전화번호 9건도 추가 유출 내역으로 신고됐다.
개인정보보호위원회는 현재 최종 유출 규모와 사고 원인, 피해 규모 등을 확정하지 않은 상태다.
29CM는 외부 접근 경로를 차단하고 개인정보가 유출된 고객에게 유출 항목과 2차 피해 예방 수칙을 안내했다. 주문내역을 언급하며 결제·환불·배송 오류를 알리는 문자나 전화, 이메일 등에 유의하고 다른 사이트와 동일한 비밀번호를 사용하고 있다면 변경할 것도 당부했다.
무신사 관계자는 앞서 관계기관 조사와 내부 점검을 통해 정확한 사고 원인과 관련 시스템을 확인하고 있다고 밝혔다.
개인정보위는 지난 8일 무신사에 대한 조사에 착수해 자료 제출 요구와 현장조사를 진행하고 있다. 회원 주문정보 관련 API 취약점과 파트너 시스템의 일회용 비밀번호(OTP) 인증 취약점 개선, 피해구제 접수창구 운영, 무신사나 다른 기업·공공기관을 사칭한 스팸·피싱에 대한 이용자 주의 안내 등도 요구했다.
[저작권자ⓒ HBN뉴스. 무단전재-재배포 금지]



























































