쿠팡 개인정보 초대규모 유출 집단소송

쿠팡 개인정보 유출 집단소송 참여 안내 이미지입니다. 참여 신청 URL은 https://e-sue.com/coupang 입니다.

2025년 11월 29일, 대한민국(미국)의 대표 이커머스 기업 쿠팡에서 3천만 건 이상의 개인정보가 유출되었다는 사실이 언론을 통해 공개되었습니다.

이는 SKT 해킹 사건 등 최근 연이어 발생한 대규모 개인정보 유출 사건과 맞물려, 개인정보 보호의 중요성, 기업들의 부실한 개인정보 관리 현황 등을 다시금 일깨워주고 있습니다.

현재까지 조사된 바에 의하면 이름, 연락처, 주소, 배송지 주소 등의 3,370 만 개의 계정 개인정보가 쿠팡으로부터 유출되었습니다.

일련의 대규모 해킹, 개인정보 유출 사건 피해자인 정보 주체들은 더 이상 가만히 당하고 있을 수는 없습니다. 보안에 대한 충분한 투자 및 무뎌진 정보보호에 대한 경각심을 제고하기 위해 여러분의 집단소송 참여가 매우 중요합니다.

ES 법률사무소에서는 이번 쿠팡 개인정보 유출 사건에 대한 집단소송 신청 사이트를 직접 안전하게 제작하여 운영하고 있습니다.

피해자분들의 권리 보호, 손해배상 및 향후 보다 개인정보가 안전하게 보호되는 대한민국 사회를 위하여 ES 법률사무소의 집단소송에 많은 참여 및 관심 부탁드립니다.

🔹 참여 방법: https://e-sue.com/coupang
🔹 문의: cp@e-sue.com
🔹 착수금: 1만원 (공익소송 차원에서 최소한의 소송비용 청구)

개인정보는 단순한 데이터가 아니라, 우리 삶과 안전을 지키는 중요한 자산입니다.

SKT 해킹 유심 등 정보 유출 피해, 이제 전문가와 함께

SKT 해킹 집단소송 참여 웹사이트 오픈

SKT 해킹 집단소송 참여 시스템을 드디어 공개합니다.

https://skt.sar.kr

제가 직접 만든 이 시스템은 SKT 피해자들이 안전하게 참여할 수 있도록 피해자들이 제출해야하는 정보 보안에 특히 신경 썼습니다.

SKT뿐 아니라 SKT 알뜰폰 사용자도 참여 가능합니다

SKT가 해킹 당한 이동통신시스템 제 공학 세부 전공입니다.

다른 소송대리인 분들보다 조금 늦었지만 attorneyengineer로서 정말 제대로 해보겠습니다.

많은 참여와 관심, 위 링크 널리 공유 부탁드리겠습니다.

감사합니다.

SKT 해킹사건 – 3GPP spec. 근거 분석

SKT 해킹 관련 이런 저런 말들이 많아 사람들 사이에 많은 혼란스러움이 있다. SKT 해킹 관련 기사를 보면 HSS(Home Subscriber Server)가 해킹당했다고 합니다. HSS(Home Subscriber Server)가 해킹당했다는 것이 사실이라는 전제하에, SKT가 운영하고 있는 시스템의 Rel. 버전을 정확히 모르지만 현재의 3GPP(https://www.3gpp.org/) spec. 내용에 근거하여 글을 씁니다.

아래 설명에서 UE(User Equipment)는 가입자 단말기(기기)를 의미합니다.

참고한 3GPP spec. 문서는 아래와 같습니다.

3GPP TS 23.002 version 18.0.0 Release 18
3GPP TS 23.003 version 18.7.0 Release 18
3GPP TS 23.008 version 18.1.0 Release 18
3GPP TS 23.271 version 18.0.0 Release 18
3GPP TS 33.102 version 18.0.0 Release 18
3GPP TS 33.401 version 18.3.0 Release 18

아래는 3GPP TS 23.002 version 18.0.0 Release 18 문서입니다. HSS는 4.1.1.1에 설명되어 있습니다.

1. 결론

결론이 가장 궁금할테니 결론부터 언급하겠습니다.

HSS에서 가입자(사용자)의 IMSI, Permanent Key(Secret Key), MSISDN 정보가 모두 해킹 당했다면 해커가 복제폰을 만들어 이동통신망(3G, LTE, 5G)에 인증 및 등록하여 악용할 수 있습니다.
USIM을 교체함으로써 가입자의 IMSI, Permanent Key(Secret Key)를 바꾸는 것이 바람직합니다.

아히의 내용은 관련 기술 내용이 궁금한 분들은 읽어보시기 바랍니다.

2. HSS(Home Subscriber Server)

HSS는 가입자에 대한 마스터 데이터베이스(DB)라 할 수 있습니다.

아래와 같은 사용자 관련 정보를 보유하며 다루고 있습니다.

  • 사용자 식별, 번호 매기기 및 주소 정보;
  • 사용자 보안 정보: 인증 및 권한 부여를 위한 네트워크 접근 제어 정보;
  • 사용자 보안 정보: 인증 및 권한 부여를 위한 네트워크 접근 제어 정보;
  • 시스템 간 수준에서의 사용자 위치 정보: HSS는 사용자 등록을 지원하고 시스템 간 위치 정보를 저장합니다. – 사용자 프로파일 정보

3. HSS가 저장하고 있는 정보

구체적으로 IMSI, Permanent Key(Secret Key), MSISDN 정보를 저장하고 있습니다.

           3.1. IMSI(International Mobile Subscriber Identity)

                      가입자 고유의 값, USIM 및 CN(Core Network) 내 HSS에 저장

           3.2. IMEI(International Mobile Equipment Identity)

                       단말기(기기) 고유의 값, 단말기 및 CN 내 EIR(Equipment Identity Register)에 저장[보통 HSS에 저장되지는 않으나 SKT에서 다르게 운용할 수도 있음]

           3.3. Permanent Key(Secret Key)

                       가입자 인증을 위해 단말기와 HSS(정확히는 그 하위 요소인 AuC)가 사용하는 절대 노출되어서는 안되는 중요한 비밀 key 값

           3.4 MSISDN(Mobile Station International ISDN Number)

                       단말기 전화번호

4. Initial Attach Procedure 중 Authentication 관련 개략적인 설명

4.1. 인증 절차의 흐름

  1. UE → 네트워크 (MME 또는 AMF)
    • UE(User Equipment)는 네트워크와 연결 요청을 보낼 때 IMSI를 전송합니다. 이때 IMSI는 암호화된 형태로 보내지며, 이를 통해 네트워크는 HSS(또는 HLR)에서 해당 IMSI와 연결된 가입자 정보를 찾습니다.
  2. MME (Evolved NodeB 또는 gNB) → HSS
    • MME는 UE의 IMSI를 사용하여 HSS에 요청을 보냅니다. HSSIMSI를 기준으로 K (고유 비밀키, 위에서 Permanent Key(Secret Key)라 한 것)를 찾고, 이 K를 사용하여 인증 벡터 (AV)를 생성합니다.
    • 이 과정에서 RAND (무작위 난수), AUTN (인증 토큰), XRES (예상 응답값)가 생성됩니다.
  3. HSS → MME
    • HSS는 K를 사용하여 인증 벡터 (AV)를 생성하고, 이를 MME에 전달합니다. MME는 이 인증 벡터를 UE에게 전달하여 인증을 요청합니다.
  4. MME → UE
    • MME는 RANDAUTN을 UE에 전송하여 인증을 요청합니다. UE는 K를 사용하여 AUTN을 검증하고, RAND를 이용하여 응답값 (RES)을 계산합니다.
  5. UE → MME
    • UE는 계산된 응답값 (RES)을 MME에 전송합니다.
  6. MME → HSS
    • MME는 UE가 보낸 응답값 (RES)을 HSS의 예상 응답값 (XRES)과 비교하여 인증이 성공했는지를 확인합니다. 성공하면, 네트워크UE 간의 보안 세션이 설정됩니다.

4.2. IMEI의 사용

  • IMEI는 인증 절차에서 핸드쉐이킹 과정에 직접적으로 사용되지 않지만, 단말기식별보안 관점에서 중요한 역할을 합니다.
  • IMEI는 보통 도난 방지불법적인 기기 사용 방지를 위한 기능으로 사용되며, 네트워크에서 불법적으로 등록된 기기차단할 수 있습니다.

예를 들어, 도난된 기기IMEI네트워크 차단 목록에 올라가면 해당 기기는 서비스를 받을 수 없게 됩니다.

KT의 악성코드를 이용한 해킹 행위의 심각성

초대형 ISP KT의 고객 해킹

대한민국 초대형 ISP(Internet Service Provider) KT가 자사 고객들에 대한 사전 및 사후 통지 없이 고객의 PC에 악성코드를 심어 고객 PC의 파일들을 숨기는 해킹(hacking)을 저질렀습니다. 웹하드를 사용하는 KT 고객 PC에 ‘악성코드’를 심은 건데, 피해 고객이 60만 명에 달할 것으로 추정되어 경찰도 수사 중에 있습니다(관련 기사 아래 링크).

KT는 웹하드 업체가 악성 프로그램 서비스로 데이터를 주고 받게 해 이것을 제어하기 위한 조치였다고 해명했습니다. KT가 말하는 웹하드 업체의 악성 프로그램 서비스라 함은 (서버 – 클라이언트 구도가 아닌) 클라이언트들 사이에서 서로 데이터를 주고 받게 하는 p2p(peer-to-peer) 서비스를 제공하는 그리드 프로그램을 의미하는 것인데 그리드 프로그램은 웹하드 업체 뿐 아니라 네이버 치지직, 아프리카 TV에서도 사용되는 것으로 그리드 프로그램 그 자체만을 가지고 악성 프로그램이라 할 수는 없는 것입니다.

 

웹하드 프로그램을 이용하는 고객의 PC 뿐 아니라 타 그리드 프로그램을 이용하는 고객 또는 기타 자사에 해가 된다고 KT가 판단한 프로그램을 사용하는 고객에 대해서도 KT가 이러한 해킹 행위를 했을 가능성을 배제할 수 없습니다.

 

KT의 고객 PC 해킹 행위는 일반 가정이나 회사를 무단 침입하여 그 거주자가 알 수 없게 실내의 물건을 숨겨 놓아 이용할 수 없게 한 것으로 볼 수 있습니다. KT는 60 만 명이 넘는 주거에 침입하여 재물을 손괴(재물을 부수거나 숨겨서 그 효용을 해하는 행위)한 것과 같은 행위를 한 것입니다.

 

KT의 악성코드 해킹 행위의 의미 – IT 사회에 대한 반헌법적 행위

우리는 통신의 자유가 침해되는 것에 민감합니다. 타인과의 대화 또는 정보 교류의 내용이 감청된다면 이는 명백히 통신의 자유를 침해하는 행위라 할 수 있습니다. KT의 고객 PC 해킹 행위는 통신 감청보다 훨씬 더 심각한 국민의 권리 침해 행위이자 사회 파괴 행위라 할 수 있습니다.

 

초고도화된 IT 사회인 현대 사회에서, 국경을 넘나드는 수 많은 주체들의 정보 생산 및 교류, 재화 및 문화의 생성과 유통, 국가, 기업 및 개인의 업무 등 인류가 하는 모든 행위들은 서버, 클라이언트, 통신, 클라우드, 암호화, 인터넷 기술 등의 IT를 통하여 이루어지고 있습니다. 이러한 온라인 사회는 그 구성원인 정보 주체들의 PC, 스마트폰 등의 device가 그 정보 주체의 의사에 따라 통제될 수 있고, 관련된 기본 privacy는 보호되어야 하는 전제하에 성립 및 존속될 수 있으며 이는 인터넷, 클라우드 서비스 등을 제공하는 대형ISP(Internet Service Provider), CSP(Cloud Service Provide)에 대한 신뢰에 그 근원적 기반을 두고 있습니다.

 

이러한 점에서 KT의 고객 PC 해킹 행위는 국민 개개인의 통신의 자유와 정보 주체의 기본적인 평온을 침해하고 초고도화 IT 사회인 우리 사회의 근원적 기반을 뿌리채 흔들어버리는, 궁극적으로는 우리 사회를 파괴할 수도 있는 중대한 반헌법적 위법 행위라 할 것입니다.

 

KT는 IT사회의 가장 중요한 인프라(infrastructure)라고 할 수 있는 인터넷 서비스를 제공하는 회사입니다. 그러함에도 불구하고 KT는 이러한 중차대한 임무를 수행하는 주체로서의 경각심이 거의 없는 것 처럼 보입니다. 1850만 명 분의 개인정보유출, 인터넷 장애 등 사건, 사고가 끊이지 않고 있습니다.

 

집단소송 – 국민의 응징

집단소송으로 국민의 힘을 보여줘야 합니다.

 

아래 링크 중 하나를 통하여 KT 악성코드 집단소송에 참여 부탁드립니다.
IT 연구원 출신 이홍섭 변호사가 직접 수행합니다.

 

https://e-sue.com/2024/06/21/class-action-kt

이메일 주소, 주소 및 향후 소송 참여자들에게 받을 예정인 등록번호(주민등록번호, 법인등록번호)등 소송 참여자들의 정보는 모두 암호화하여 DB에 저장하는 등 안전하게 관리하겠습니다. 소송 참가비는 5만원 이하의 금액(민사소송 청구금액, 형사 고소 등 업무량 고려)으로 합리적으로 결정하여 추후 이메일로 알려드리겠습니다.

 
 

감사합니다.

집단소송 – KT 악성코드 해킹 사건

KT 악성코드 집단소송

KT가 고객을 해킹했다?!

<네이버 뉴스 링크>
<Youtube 기사 링크 – JTBC>

초대형 ISP(Internet Service Provider)인 KT가 사전 통지 또는 안내 없이 고객의 PC에 악성코드를 심었다(해킹)는 건 매우 심각한 사실입니다.
위 유투브 내용에서는 웹하드 사용 고객 PC에만 그렇게 했다고 하지만, (KT 마음에 안드는, 웹하드를 사용하지 않았던) 다른 고객의 PC에 어떤 일을 했을 지 모릅니다.

매우 심각한 문제이기 때문에 집단소송을 진행하려 합니다.

IT 연구원 출신 ES 법률사무소 이홍섭 변호사가 직접 진행합니다.

아래 링크에서 신청해주세요.

KT 악성코드(해킹) 사건 집단소송 원고 신청