CJ올리브영 회원 개인정보 반복 유출 사건
2023-02-22 — 진행 중
진행 중 · 최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
국내 최대 헬스앤뷰티 플랫폼 CJ올리브영에서 2023년 회원 1만명, 2025년 크리덴셜 스터핑 공격으로 4900여 건의 개인정보가 잇따라 유출되며 이커머스 업계의 허술한 보안 관리 실태를 드러낸 사건을 정리한 문서다.
2. 전개 과정[편집]
5개 기록 · 2023-02-22 ~ 2025-04
1차 유출, 회원 1만명 정보 노출
CJ올리브영은 2023년 2월 22일부터 23일 사이 온라인몰에서 회원 이름, 프로필 사진, 회원 등급, 배송지 주소 등이 다른 이용자에게 노출되는 사고가 발생했다고 개인정보보호위원회에 신고했다. 피해를 본 회원은 온라인몰을 이용하는 멤버십 회원 약 1만명으로 집계됐다. 이용자들은 마이페이지에 접속하면 자신이 아닌 다른 회원의 정보가 표시되는 오류를 신고하며 사태가 알려졌다. 회사 측은 사고 인지 직후 서비스 점검에 나섰다고 밝혔다. 이는 이후 반복될 CJ올리브영 개인정보 관리 부실 논란의 시작이었다.
개인정보위, 유출 사고 조사 착수
개인정보보호위원회는 2023년 2월 24일 CJ올리브영의 회원 정보 유출 사고와 관련해 공식 조사에 착수한다고 밝혔다. 개인정보위는 CJ올리브영이 유출 사실을 인지한 시점과 이용자 통지·신고 의무를 제대로 이행했는지, 유출 경위와 규모, 기술적·관리적 보호조치 위반 여부 등을 종합적으로 들여다볼 계획이라고 설명했다. 이번 사고는 국내 대표 헬스앤뷰티 플랫폼에서 발생했다는 점에서 소비자들의 불안을 키웠다. 디지털데일리 등 IT 전문매체들은 이커머스 업계 전반의 보안 투자 부족 문제를 함께 지적했다. CJ올리브영은 조사에 성실히 협조하겠다는 입장을 밝혔다.
2차 유출, 크리덴셜 스터핑 공격으로 4900여 건 로그인 뚫려
CJ올리브영은 2025년 3월 11일 밤 10시 9분부터 다음 날 새벽 3시 54분까지 외부로부터 크리덴셜 스터핑(credential stuffing) 방식의 해킹 공격을 받았다. 이는 다른 사이트에서 유출된 아이디·비밀번호 조합을 대량으로 자동 대입해 로그인을 시도하는 수법으로, 약 6만여 개의 IP에서 로그인 시도가 이뤄졌고 이 가운데 약 4900건이 실제 로그인에 성공한 것으로 파악됐다. 노출 가능성이 있는 정보에는 이름, 수령인 정보(성명·연락처·주소·공동현관 출입방법), 프로필 사진, 닉네임, 피부 타입·고민 등 민감한 개인 정보가 포함됐다. CJ올리브영은 공격 인지 즉시 비정상 로그인 의심 계정을 잠금 처리했다고 밝혔다. 이는 같은 해 상반기 잇단 대기업 해킹 사고의 신호탄 중 하나로 꼽혔다.
유출 정황 보도, 개인정보위 재조사 착수
2025년 3월 21일 크리덴셜 스터핑 공격으로 인한 CJ올리브영 개인정보 유출 정황이 언론을 통해 구체적으로 알려졌다. CJ올리브영은 이용자들에게 개별 유출 통지를 발송하고 비밀번호 변경을 권고했으며, 한국인터넷진흥원(KISA) 등 관계 당국에 신고를 완료했다고 밝혔다. 그러나 회사 측은 개인정보위에서 조사가 진행 중이라는 이유로 유출 경위와 규모에 대한 구체적 설명을 자제하는 태도를 보여 소비자 불신을 키웠다. 2023년 1차 유출에 이어 2년여 만에 재발한 사고라는 점에서 CJ올리브영의 보안 투자와 관리 체계에 대한 비판이 거세졌다. 업계에서는 반복되는 유출 사고가 이커머스 플랫폼의 구조적 취약점을 보여준다는 지적이 나왔다.
"개인정보 유출부터 배송 지연까지"…CJ올리브영의 빈틈 지적
2차 유출 사고 이후 업계 안팎에서는 CJ올리브영의 정보보호 체계 전반에 대한 재점검이 필요하다는 목소리가 커졌다. 더스쿠프 등 매체는 개인정보 유출뿐 아니라 배송 지연 등 CJ올리브영 운영 전반의 허점을 함께 지적하며 급격한 사업 확장 속도에 내부 관리 체계가 따라가지 못하고 있다고 진단했다. 티파니코리아·디올 등 명품 브랜드를 비롯해 국내 대기업들의 잇단 크리덴셜 스터핑 피해 사례가 함께 조명되며, 보안 투자에 인색한 유통·이커머스 업계의 관행이 도마 위에 올랐다. 개인정보위의 2025년 유출 사고 조사는 이후에도 이어졌다. CJ올리브영은 재발 방지를 위한 보안 체계 강화를 약속했다.
3. 같이 보기[편집]

자주 묻는 질문
- CJ올리브영 회원 개인정보 반복 유출 사건, 어떤 사건인가요?
- 국내 최대 헬스앤뷰티 플랫폼 CJ올리브영에서 2023년 회원 1만명, 2025년 크리덴셜 스터핑 공격으로 4900여 건의 개인정보가 잇따라 유출되며 이커머스 업계의 허술한 보안 관리 실태를 드러낸 사건을 정리한 문서다.
- CJ올리브영 회원 개인정보 반복 유출 사건, 언제 일어났나요?
- 2023-02-22부터 현재(진행 중)까지 이어진 사건입니다.
- CJ올리브영 회원 개인정보 반복 유출 사건, 지금 상태는 어떤가요?
- 아직 진행 중인 사건입니다. 최종 갱신일은 2025-04입니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기