하루위키
IT·서비스종결

美 타깃(Target) 4000만 건 카드정보 해킹 사건과 CEO 사임

2013-11-27 — 2017-05-23

최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

2013년 미국 대형 유통업체 타깃이 냉난방 협력업체의 탈취된 계정정보를 통해 침투당해 4000만 건의 카드정보와 최대 7000만 명의 개인정보가 유출되고, 최고경영자가 사임하며 역대급 배상금을 치른 사건이다.

2. 전개 과정[편집]

10개 기록 · 2013-09 ~ 2017

20133
  1. 협력업체 파지오 메커니컬 계정정보 탈취로 최초 침투

    2013년 가을 해커들은 타깃의 냉난방(HVAC) 협력업체인 파지오 메커니컬 서비스 직원의 계정 정보를 피싱 이메일로 탈취해 타깃의 협력업체 전용 네트워크에 최초로 침투했다. 이 협력업체 계정은 원래 청구서 처리 등 제한된 용도로만 쓰이도록 설계됐지만, 내부 네트워크 분리가 미흡했던 탓에 공격자들은 이를 발판 삼아 타깃의 핵심 결제 시스템 쪽으로 이동할 수 있었다. 이는 이후 벌어진 대규모 카드정보 유출 사고의 결정적 진입 경로가 됐다. 보안 전문가들은 이 사건을 계기로 협력업체發 공급망 보안이 대기업 정보보안의 새로운 취약점으로 부각됐다고 지적했다. 파지오 메커니컬은 이후 소송과 평판 손실 등 심각한 여파를 겪었다.

  2. POS 시스템에 악성코드 심어 4000만 건 카드정보 탈취 시작

    공격자들은 2013년 11월 27일부터 12월 15일 사이 미국 전역 타깃 매장의 판매시점(POS) 단말기에 카드 정보를 실시간으로 빼내는 악성코드를 심어 대규모 데이터 유출을 자행했다. 하필 이 기간은 추수감사절과 블랙프라이데이 등 연중 최대 쇼핑 성수기와 겹쳐 피해 규모를 극대화시켰다. 유출된 정보에는 카드번호, 유효기간, CVV 보안코드 등 약 4000만 건의 신용·직불카드 데이터가 포함됐다. 타깃의 보안팀은 침입 탐지 경고를 실제로 수신했지만 이를 심각하게 받아들이지 않아 대응이 늦어졌다는 사실이 나중에 드러났다. 이 사건은 미국 유통업계 사상 최대 규모의 카드정보 유출 사고 중 하나로 기록됐다.

  3. 타깃, 4000만 건 카드정보 유출 공식 인정

    보안 전문 매체 크렙스온시큐리티의 특종 보도 이후 타깃은 2013년 12월 19일 성명을 내고 약 4000만 건의 고객 신용·직불카드 정보가 유출됐다는 사실을 공식 인정했다. 회사는 즉시 연방수사국(FBI) 및 비밀경호국(시크릿서비스)과 공조 수사에 착수했다고 밝혔다. 성수기 한복판에 터진 이 발표는 소비자들의 불안을 크게 자극해 매장 방문객 수와 매출에도 즉각적 타격을 줬다. 카드사들은 자체적으로 대규모 카드 재발급과 모니터링 강화에 나섰다. 이는 이후 한 달여 만에 훨씬 더 큰 규모의 개인정보 유출로 확인되는 사건의 시작이었다.

20144
  1. 유출 규모 최대 7000만 명 개인정보로 확대 발표

    2014년 1월 10일 타깃은 추가 조사 결과 이름, 주소, 이메일, 전화번호 등 개인정보가 유출된 고객 수가 최대 7000만 명에 이른다고 발표해 사고 규모를 대폭 상향 조정했다. 이는 카드정보 유출 피해자와 일부 겹치지만 별도로 개인 식별정보만 노출된 고객까지 포함한 수치였다. 잇따른 규모 확대 발표는 타깃이 사고 초기 피해 범위를 제대로 파악하지 못했다는 비판으로 이어졌다. 소비자단체와 정치권에서는 기업의 초기 대응 미숙과 뒤늦은 정보 공개를 강하게 질타했다. 이 발표 이후 타깃에 대한 집단소송이 미 전역에서 빠르게 늘어나기 시작했다.

  2. 美 상원, 타깃 경영진 불러 사이버보안 청문회 개최

    2014년 2월 4일 미국 상원 법사위원회와 상무위원회는 타깃을 비롯한 유통업계 경영진을 불러 대규모 카드정보 유출 사태에 대한 합동 청문회를 열었다. 의원들은 타깃이 침입 탐지 경고를 받고도 신속히 대응하지 못한 경위를 집중 추궁하며 기업의 사이버보안 투자 부족 문제를 질타했다. 이 청문회는 미국 의회가 민간기업 데이터 유출 문제를 본격적으로 다룬 초기 사례 중 하나로 꼽힌다. 청문회를 계기로 미국 전역에서 EMV 칩카드 도입을 서둘러야 한다는 목소리가 커졌다. 타깃 사태는 이후 수년간 미국 결제 인프라 개편 논의의 상징적 계기로 인용된다.

  3. 최고정보책임자(CIO) 베스 제이컵 사임

    2014년 3월 타깃의 최고정보책임자(CIO) 베스 제이컵이 데이터 유출 사태의 책임을 지고 자리에서 물러났다. 그는 회사의 정보보안 총괄 책임자로서 유출 사고 예방과 초기 대응 실패에 대한 비판을 정면으로 받아왔다. 그의 사임은 대형 데이터 유출 사고로 인해 임원이 물러난 초기 사례 중 하나로 언론의 주목을 받았다. 이후 타깃은 별도의 최고정보보안책임자(CISO) 직제를 새로 만들어 조직 개편에 나섰다. 이러한 조직 개편은 이후 다른 미국 대기업들의 정보보안 거버넌스 강화에도 영향을 미쳤다.

  4. 그레그 스타인해펠 CEO, 사이버공격 여파로 전격 사임

    2014년 5월 5일 타깃의 최고경영자(CEO) 그레그 스타인해펠이 이사회의 압박 속에 전격 사임했다. 그는 사이버 공격으로 인해 자리에서 물러난 최초의 미국 대기업 CEO 중 한 명으로 기록되며, 이는 정보보안 사고가 기업 최고경영진의 거취까지 좌우할 수 있음을 보여준 상징적 사건이었다. 35년간 타깃에 몸담아온 그의 퇴진은 회사 안팎에 큰 충격을 줬다. 이사회는 그의 후임을 물색하는 동안 임시 CEO 체제로 전환하며 사태 수습에 나섰다. 이 사건 이후 미국 기업들 사이에서 이사회 차원의 사이버보안 감독 강화 움직임이 본격화됐다.

20151
  1. 비자카드 발급은행에 6700만 달러 배상 합의

    타깃은 2015년 카드 유출 피해를 본 비자카드 발급 은행들과 최대 6700만 달러(약 900억 원) 규모의 배상에 합의했다. 이는 신용카드 재발급 비용과 부정사용으로 인한 손실을 은행들에 보전해주기 위한 조치였다. 앞서 타깃은 마스터카드 발급 은행들과도 약 3900만 달러 규모의 별도 합의를 진행한 바 있다. 이러한 잇단 합의는 대형 유통업체가 카드 산업 생태계 전반의 피해까지 책임져야 한다는 새로운 선례를 남겼다. 타깃이 이 사건으로 지출한 직접 비용은 결국 3억 달러를 훌쩍 넘어서게 된다.

20172
  1. 47개 주 검찰과 1850만 달러 역대 최대 다주(多州) 합의

    2017년 5월 타깃은 47개 주 검찰총장 및 워싱턴DC와 1850만 달러(약 210억 원) 규모의 합의에 도달했다고 캘리포니아주 법무장관실이 발표했다. 이는 당시 데이터 유출 사건과 관련해 여러 주 정부가 공동으로 이끌어낸 합의 중 최대 금액이었다. 합의에는 벌금 지급뿐 아니라 타깃이 종합적인 정보보안 프로그램을 마련하고 전담 임원을 두도록 하는 내용도 포함됐다. 이로써 2013년 발생한 사고에 대한 정부 차원의 제재 절차가 3년 반 만에 사실상 마무리됐다. 이 합의는 이후 다른 기업의 데이터 유출 사건에서 주정부 합의금 산정의 기준점으로 자주 인용됐다.

  2. 총 피해액 3억 달러 돌파…美 유통업 EMV 전환의 기폭제로

    여러 소송과 합의를 거치며 타깃이 이 사건으로 부담한 직접 비용은 결국 3억 달러를 넘어선 것으로 집계됐다. 이 사건은 단일 기업 차원을 넘어 미국 소매업계 전체가 마그네틱 선 카드에서 IC칩 기반 EMV 카드로 전환을 서두르는 결정적 계기가 됐다. 카드사와 유통업체들은 이후 수년간 단말기 교체에 수십억 달러를 투입했다. 타깃 사고는 오늘날까지도 기업 정보보안 실패의 대표 사례이자 협력업체發 공급망 보안 위험을 경고하는 교과서적 사례로 언급된다. 이 사건을 계기로 미국 전역에서 데이터 유출 통지 의무를 강화하는 주법 개정도 잇따랐다.

3. 같이 보기[편집]

368
알리익스프레스 프로모션 배너

자주 묻는 질문

美 타깃(Target) 4000만 건 카드정보 해킹 사건과 CEO 사임, 어떤 사건인가요?
2013년 미국 대형 유통업체 타깃이 냉난방 협력업체의 탈취된 계정정보를 통해 침투당해 4000만 건의 카드정보와 최대 7000만 명의 개인정보가 유출되고, 최고경영자가 사임하며 역대급 배상금을 치른 사건이다.
美 타깃(Target) 4000만 건 카드정보 해킹 사건과 CEO 사임, 언제 일어났나요?
2013-11-27부터 2017-05-23까지 이어진 사건입니다.
美 타깃(Target) 4000만 건 카드정보 해킹 사건과 CEO 사임, 지금 상태는 어떤가요?
종결된 사건입니다. 2017-05-23에 마무리되었습니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기