[보안 이슈] 룩핀 270만 명 유출, 비밀번호보다 ‘개인통관고유부호’가 더 위험합니다
남성 패션 플랫폼 룩핀에서 약 270만 명의 회원정보와 1,100만 건의 주문 데이터가 빠져나가 다크웹 판매 정황까지 확인됐습니다.
안녕하세요, dailybetter입니다.
“쇼핑몰 하나 털린 것”으로 넘기기엔 이번에 나온 정보의 조합이 위험합니다. 이메일·비밀번호는 바꾸면 되지만, 내 이름·집주소·통관번호처럼 ‘바꿀 수 없는 정보’가 함께 나왔기 때문입니다.
무엇이 왜 위험하고, 지금 뭘 해야 하는지 항목별로 정리했습니다.
무슨 일이 있었나
룩핀 운영사 레벨13은 데이터 분석 도구 ‘메타베이스’의 취약점을 악용한 외부 침입으로 개인정보가 유출됐다고 공지했습니다. 8월 29일과 9월 15~16일에 대량 조회·반출이 있었고, 9월 16일 오후 3시경 미확인 계정을 발견한 뒤 오후 5시 30분경 접근을 차단했습니다. 최소 보름 이상 데이터가 조용히 빠져나간 뒤에야 인지된 사고입니다.
이후 한 게시자가 다크웹에 “룩핀에서 270만 명 고객정보와 1,100만 건 주문 데이터를 확보했다”며 데이터베이스 필드 일부를 공개했습니다. 회사는 침해사고를 인정하고 KISA(한국인터넷진흥원)에 침해사고·개인정보 유출 신고를 마쳤습니다.
어떤 정보가 유출됐나 — 항목별로 뜯어봤습니다
항목이 많고 위험의 성격이 각각 다릅니다. 특히 회사 공식 안내보다 다크웹 샘플에 더 많은 항목(수령인 이름·배송지·통관번호 등)이 담긴 점이 문제입니다.
| 유출 항목 | 이게 뭔지 / 왜 위험한지 |
|---|---|
| 암호화된 비밀번호(해시) | 알아볼 수 없게 변환한 값. 쉬운 비밀번호는 역추적(크래킹)될 수 있어 안심 금물 |
| 이메일·휴대폰번호 | 피싱·스미싱 문자의 정조준 타깃 |
| 배송지(이름·주소·연락처) | 바꿀 수 없는 실물 정보. 사칭 문자에 내 실제 주소가 찍혀 오면 믿게 됨 |
| 환불계좌 | 은행·계좌번호 노출. 계좌 사칭·보이스피싱 각본에 활용 |
| 개인통관고유부호 | 해외직구 시 주민번호 대신 쓰는 식별번호. 내 명의로 밀수·부정 통관에 도용될 수 있음 |
| 마스킹 카드번호·주문내역·출생연도·키·몸무게 | 단독으론 결제 불가하나, 합쳐지면 ‘진짜 나’처럼 사칭하는 재료가 됨 |
핵심은 조합입니다. 이름·주소·전화번호·주문내역이 한 세트로 묶이면, 공격자는 “9월 ○○일 주문하신 상품 배송 지연 안내”처럼 내 실제 구매 이력을 근거로 든 문자를 보낼 수 있습니다. 이번 사고의 진짜 무기는 비밀번호가 아니라 이 ‘맥락 정보’입니다.
나는 지금 뭘 해야 하나 — 딱 3가지
1. 비밀번호부터 바꾸되, 룩핀만이 아닙니다. 룩핀은 물론 같은 이메일·비밀번호를 쓰는 다른 사이트도 전부 바꾸세요. 한 곳에서 샌 비밀번호로 다른 사이트에 순차 로그인하는 ‘크리덴셜 스터핑’이 가장 흔한 2차 피해입니다. 내 정보 유출 여부는 KISA가 운영하는 무료 서비스 ‘털린 내 정보 찾기’에서 조회할 수 있습니다.
2. 명의도용 차단을 걸어두세요. 내 명의로 휴대폰이 개통되거나 계정이 만들어지는 것을 막으려면, 통신사 공동 서비스 엠세이퍼(msafer.or.kr)에서 ‘가입제한’을 신청하세요. 무료 ‘통신 잠금장치’입니다.
3. 개인통관고유부호는 재발급받으세요. 가장 놓치기 쉬운 항목입니다. 관세청 유니패스(unipass.customs.go.kr)에서 기존 부호를 폐기하고 새로 발급받을 수 있습니다. 통관번호는 유일하게 ‘재발급’이 되는 실물성 정보라 반드시 갱신하는 편이 안전합니다.
당분간 룩핀·택배·환불을 사칭하며 링크 클릭이나 계좌 입력을 요구하는 문자는 무조건 의심하세요. 공식 앱·홈페이지에 직접 접속해 확인하는 습관이 가장 확실한 방어입니다.
대응 원리가 같은 티빙 개인정보 유출 사고 대응도 함께 참고하세요.
자주 나오는 궁금증
Q. 비밀번호가 ‘암호화(해시)’돼 있으면 안전한 것 아닌가요?
절반만 맞습니다. 해시는 원문을 가리지만, 짧고 흔한 비밀번호는 역추적으로 뚫릴 수 있습니다. 다른 사이트와 같은 비밀번호를 썼다면 즉시 전부 바꾸세요.
Q. 오래전에 탈퇴했는데도 대상인가요?
과거 가입 이력이 데이터베이스에 남아 있었다면 포함될 수 있습니다. 이메일로 유출 여부를 먼저 조회하세요.
Q. 환불계좌가 유출됐는데 돈이 빠져나갈 수 있나요?
계좌번호만으로 출금은 불가능합니다. 다만 그 계좌·이름을 근거로 한 보이스피싱이 늘 수 있으니, 은행·룩핀을 사칭한 전화·문자에 인증번호나 추가 정보를 주지 마세요.
“바꿀 수 없는 정보일수록, 오늘의 한 번의 대응이 내일의 피해를 막습니다.”
💡 dailybetter 분석가 Note
이번 사고의 근본 원인이 ‘메타베이스’라는 사내 분석 도구의 취약점이라는 점에 주목할 필요가 있습니다. 해커는 정문(로그인)이 아니라 관리자가 데이터를 들여다보려고 열어둔 뒷문(분석 도구)으로 들어왔고, 그 뒷문엔 흩어져 있던 개인정보가 한곳에 모여 있었죠. 기업 내부 보안 문제라 개인이 통제할 수 없기에, 우리가 할 수 있는 최선은 ‘한 비밀번호를 여러 곳에 재사용하지 않는 것’으로 수렴합니다. 최소한 이메일·금융·쇼핑 세 영역의 비밀번호만이라도 서로 다르게 분리해 두시길 권합니다.
* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다
새 포스트가 올라오면 바로 알려드려요