하루위키
IT·서비스진행 중

T모바일 7660만 명 고객정보 대량 해킹 유출 사태

2021-08-16 — 진행 중

진행 중 · 최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

2021년 8월 미국 통신사 T모바일이 해커의 침입으로 사회보장번호 등 7660만 명 분의 고객 개인정보를 유출당해 5억 달러 규모 집단소송 합의에 이른 대형 해킹 사건이다.

2. 전개 과정[편집]

6개 기록 · 2021-08-16 ~ 2024-05

20214
  1. 다크웹 해킹포럼 판매글 확인 후 T모바일 침해 사실 인정

    2021년 8월 중순 한 해킹포럼에 T모바일 고객 데이터를 판매한다는 게시글이 올라온 사실이 보안 전문 매체를 통해 알려지자, T모바일은 8월 16일 자사 시스템에 대한 '무단 접근'이 있었음을 공식 인정했다. 회사는 초기 성명에서 개인 고객 정보가 실제로 연루됐는지는 아직 확정되지 않았다며 조사에 시간이 걸릴 것이라고 밝혔다. T모바일은 침입 경로로 활용된 진입점은 이미 차단됐다고 설명하며 시스템 전반에 대한 정밀 기술 검토에 착수했다고 덧붙였다. 그러나 곧이어 유출 정황이 구체화되면서 이는 T모바일이 3년 사이 겪은 다섯 번째 공개된 침해 사고로 기록됐다. 이 발표 이후 회사 주가와 신뢰도에 대한 우려가 빠르게 확산됐다.

  2. 피해 규모 최소 4700만 명으로 첫 공식 집계 발표

    T모바일은 8월 18일 자체 조사 결과를 토대로 최소 4700만 명의 현재 및 과거 고객, 잠재 고객이 이번 유출로 영향을 받았다고 처음으로 구체적인 피해 규모를 공개했다. 유출된 정보에는 이름, 생년월일, 사회보장번호, 운전면허증 번호 등 신원 도용에 악용될 수 있는 민감한 개인정보가 대거 포함된 것으로 확인됐다. 회사는 결제 카드 정보는 이번 유출에 포함되지 않았다고 강조하며 피해를 최소화하려는 메시지를 냈다. 이 발표 이후에도 조사가 계속되면서 피해자 수는 계속 늘어날 가능성이 열려 있었고, 실제로 이후 집계는 더 확대됐다. T모바일은 영향을 받은 고객들에게 무료 신용 모니터링과 신원 도용 보호 서비스를 제공하겠다고 발표했다.

  3. 존 에린 빈스, 인터뷰서 '허술한 보안' 침입 경위 직접 주장

    튀르키예에 거주하던 21세 미국인 존 에린 빈스는 8월 26일 월스트리트저널 인터뷰에서 자신이 이번 T모바일 해킹의 배후라고 밝히며 침입 방식을 상세히 설명했다. 그는 인터넷에 무방비로 노출된 GPRS 게이트웨이 라우터를 발견해 이를 통해 T모바일 내부망에 침투했으며, 개인 정보가 담긴 서버까지 도달하는 데 약 일주일이 걸렸다고 말했다. 빈스는 자신의 목적 중 하나가 '소란을 일으키는 것'이었다며 T모바일의 보안 상태를 '끔찍하다'고 평가절하했다. 그는 공개적으로 신원을 드러낸 흔치 않은 해커였고, 이 인터뷰는 대형 통신사의 기초적인 네트워크 보안 관리 부실을 여실히 드러냈다는 평가를 받았다. 이후 미 연방수사기관은 그를 정식 수사선상에 올렸다.

  4. 피해 규모 5400만 명 이상으로 계속 확대

    T모바일은 8월 18일 4700만 명이라는 1차 집계를 내놓은 뒤에도 조사 범위를 넓히면서 피해 규모를 여러 차례 상향 조정했다. 8월 20일에는 추가로 500만여 명의 후불 가입자와 선불 가입자 계정이 포함됐다고 밝혔고, 8월 말에는 영향을 받은 전·현직·가입 신청자 수가 5400만 명을 넘어섰다. 유출 항목에는 이름과 생년월일, 사회보장번호(SSN), 운전면허·신분증 번호가 포함돼 금융 사기에 곧바로 악용될 수 있는 고위험 정보였다. 회사는 피해자 전원에게 2년간 무료 신용 모니터링과 신원도용 보호 서비스를 제공하겠다고 발표했다. 이후 집단소송 절차에서 배상 대상 집단 규모는 약 7660만 명으로 확정됐다.

20221
  1. T모바일, 3억 5천만 달러 배상 등 집단소송 합의 발표

    T모바일은 2022년 7월 22일 피해자 배상과 변호사 비용에 쓰일 3억 5천만 달러 기금과 사이버보안 강화에 투입할 1억 5천만 달러를 합쳐 총 5억 달러 규모의 집단소송 합의안에 동의했다고 공시했다. 합의안의 핵심은 피해자 배상과 변호사 비용 등에 쓰이는 3억 5천만 달러 규모의 기금이며, 이와 별개로 2022~2023년 사이버보안 강화에 1억 5천만 달러를 추가 투입하기로 했다. 두 금액을 합쳐 총 5억 달러 규모로 보도되면서 당시 미국 데이터 유출 관련 합의 가운데 최대 수준으로 꼽혔다. 배상 대상은 약 7660만 명으로, 청구자는 1인당 25달러(캘리포니아 거주자 100달러)의 정액 보상 또는 실제 피해 입증 시 최대 2만 5천 달러까지 받을 수 있도록 설계됐다. 합의는 회사의 책임 인정을 전제로 하지 않는 조건이었고, 법원은 2023년 최종 승인 절차를 거쳤다.

20241
  1. 해킹 배후 자처한 존 에린 빈스, 튀르키예서 체포…인도 절차 착수

    2024년 5월 튀르키예 당국은 미 연방검찰의 범죄인 인도 요청을 받아들여 존 에린 빈스를 체포했다고 현지 매체들이 보도했다. 빈스는 T모바일 시스템에 대한 무단 접근 등 12개 혐의로 미국에서 기소된 상태였으며, 체포 이후 튀르키예 교도소에 수감된 것으로 전해졌다. 그러나 빈스가 수감 중 튀르키예 시민권 취득을 신청해 승인받으면서 상황은 복잡하게 꼬였는데, 튀르키예 헌법상 자국민은 외국으로 인도할 수 없다는 규정이 걸림돌로 작용했기 때문이다. 한편 빈스는 이후 2024년 드러난 AT&T 등 다른 통신사 데이터 유출 사건과도 연관이 있는 것으로 의심받았다. 이번 체포는 3년 가까이 이어진 이 사건의 형사적 매듭을 짓는 계기로 주목받았지만, 실제 미국 송환 여부는 여전히 불투명한 상태로 남았다.

3. 같이 보기[편집]

391
알리익스프레스 프로모션 배너

자주 묻는 질문

T모바일 7660만 명 고객정보 대량 해킹 유출 사태, 어떤 사건인가요?
2021년 8월 미국 통신사 T모바일이 해커의 침입으로 사회보장번호 등 7660만 명 분의 고객 개인정보를 유출당해 5억 달러 규모 집단소송 합의에 이른 대형 해킹 사건이다.
T모바일 7660만 명 고객정보 대량 해킹 유출 사태, 언제 일어났나요?
2021-08-16부터 현재(진행 중)까지 이어진 사건입니다.
T모바일 7660만 명 고객정보 대량 해킹 유출 사태, 지금 상태는 어떤가요?
아직 진행 중인 사건입니다. 최종 갱신일은 2024-05입니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기