GS리테일 GS25·GS샵 개인정보 대량 유출 사태
2025-01-06 — 2025-02-27
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
2025년 초 크리덴셜 스터핑 공격으로 GS리테일의 편의점 GS25에서 9만여 명, 이어 홈쇼핑 GS샵에서 158만 건의 고객 개인정보가 잇따라 유출된 대형 유통 플랫폼 개인정보 침해사고.
2. 전개 과정[편집]
7개 기록 · 2024-12-27 ~ 2025-02-28
GS25 웹사이트 대상 크리덴셜 스터핑 공격 시작
2024년 12월 27일부터 2025년 1월 4일 사이 GS리테일이 운영하는 편의점 GS25 웹사이트에서 해킹 공격이 이뤄졌다. 공격 수법은 다른 곳에서 이미 유출된 아이디·비밀번호 조합을 자동으로 대량 대입하는 크리덴셜 스터핑(Credential Stuffing) 방식이었다. 공격자는 로그인에 성공한 계정의 개인정보를 열람·탈취했다. 이 수법은 이용자들이 여러 사이트에서 동일한 비밀번호를 재사용하는 습관을 악용한 것이다. 초기에는 이상 징후가 즉시 포착되지 않아 피해가 누적됐다.
GS25 고객 9만명 개인정보 유출 발표
GS리테일은 2025년 1월 6일 GS25 웹사이트 해킹으로 약 9만 명의 고객 개인정보가 유출된 것으로 추정된다고 발표했다. 유출 추정 항목은 이름, 성별, 생년월일, 연락처, 주소, 아이디, 이메일 등 7개였다. 다만 멤버십 포인트와 결제 수단 등 금융 정보는 유출되지 않았다고 회사는 밝혔다. GS리테일은 해킹 IP와 공격 패턴을 차단하고 관계 당국에 신고했다. 대형 유통업체의 개인정보 관리 부실이 도마 위에 올랐다.
유출 대상 9만명 외 추가 가능성 제기
1월 중순 GS리테일의 개인정보 유출 대상이 발표된 9만 명보다 더 많을 수 있다는 의혹이 제기됐다. 언론의 팩트체크를 통해 실제 피해 범위가 축소 발표됐을 가능성이 거론됐다. 크리덴셜 스터핑 공격의 특성상 정확한 피해 규모 산정이 어렵다는 점도 지적됐다. 이용자들은 자신의 정보가 실제로 유출됐는지 확인하기 어려워 불안이 커졌다. 회사의 초기 대응과 공지 투명성에 대한 비판이 이어졌다.
홈쇼핑 GS샵서 158만 건 추가 유출 확인
2025년 2월 27일 GS리테일은 홈쇼핑 GS샵 웹사이트에서 약 158만 건의 개인정보가 추가로 유출된 정황을 확인했다고 밝혔다. 유출은 2024년 6월 21일부터 2025년 2월 13일 사이에 이뤄진 것으로 파악됐다. 편의점 GS25 유출이 알려진 지 한 달여 만에 훨씬 큰 규모의 2차 피해가 드러난 것이다. GS리테일은 지난 1월 다른 사이트에서 유출된 아이디·비밀번호로 다량 로그인을 시도하는 이상 징후를 발견했다고 설명했다. 잇단 유출로 회사는 다시 한 번 고개를 숙여야 했다.
개인 통관고유부호 등 10개 항목 유출
GS샵에서 유출된 정보는 이름, 성별, 생년월일, 연락처, 주소, 아이디, 이메일, 기혼 여부, 결혼기념일, 개인 통관고유부호 등 총 10개 항목이었다. 특히 해외직구에 쓰이는 개인 통관고유부호까지 포함돼 2차 피해 우려가 컸다. 다만 멤버십 포인트와 결제 수단 등 금융 정보는 유출되지 않은 것으로 파악됐다. GS리테일은 해당 고객들에게 비밀번호 변경을 권고하는 안내 메시지를 발송했다. 편의점에 이어 홈쇼핑까지 뚫리며 그룹 전반의 보안 체계가 도마에 올랐다.
GS리테일 재차 사과·재발 방지 약속
GS리테일은 GS샵 유출 사실을 공개하며 고객에게 다시 사과하고 재발 방지에 최선을 다하겠다고 밝혔다. 회사는 해킹을 시도하는 IP와 공격 패턴을 즉시 차단하고 계정 로그인을 잠금 처리했다. 또 로그인 시 본인 확인 절차를 강화하는 등 보안 조치를 확대했다. 한 달 사이 두 차례 유출로 GS리테일의 개인정보 관리 신뢰도는 크게 흔들렸다. 유통업계 전반에 크리덴셜 스터핑 대응과 계정 보안 강화 필요성이 부각됐다.
'이렇게 하면 털린다' 반복 유출 구조 분석
2월 28일 보안 업계는 GS리테일과 결혼정보업체 듀오 등의 해킹 사례를 분석하며 반복 유출의 구조적 원인을 짚었다. 전문가들은 이용자의 비밀번호 재사용과 기업의 이상 로그인 탐지 미흡이 겹쳐 크리덴셜 스터핑 피해가 커진다고 진단했다. 다중 인증(MFA) 도입과 비정상 접속 실시간 차단이 필수 대책으로 제시됐다. GS리테일 사례는 2025년 대한민국 주요 침해사고 중 하나로 기록됐다. 이 사건은 유통 플랫폼의 계정 보안 투자 확대를 촉진하는 계기가 됐다.
3. 같이 보기[편집]

자주 묻는 질문
- GS리테일 GS25·GS샵 개인정보 대량 유출 사태, 어떤 사건인가요?
- 2025년 초 크리덴셜 스터핑 공격으로 GS리테일의 편의점 GS25에서 9만여 명, 이어 홈쇼핑 GS샵에서 158만 건의 고객 개인정보가 잇따라 유출된 대형 유통 플랫폼 개인정보 침해사고.
- GS리테일 GS25·GS샵 개인정보 대량 유출 사태, 언제 일어났나요?
- 2025-01-06부터 2025-02-27까지 이어진 사건입니다.
- GS리테일 GS25·GS샵 개인정보 대량 유출 사태, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2025-02-27에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기