[NHN커머스(고도몰)] 진단용 관리기능 노출로 개인정보 유출, 반년 만에 재발_2026년 08월
NHN커머스의 쇼핑몰 구축·운영 솔루션 '고도몰'에서 진단용 관리 기능이 인증 없이 외부에 노출돼 비인가자가 시스템 메모리 정보에 접근한 사고가 발생했다. 이 솔루션을 사용하는 고객사 에쓰푸드몰에서 이름·주문정보가 유출됐으며, NHN커머스는 지난 1월 유사한 개인정보 유출 사고로 개인정보보호위원회 제재를 받은 지 약 6개월 만에 다시 사고를 냈다.

□ 개요
2026년 08월 20일 업계에 따르면, 에쓰푸드가 운영하는 B2B 쇼핑몰 에쓰푸드몰은 지난달 16일 홈페이지를 통해 'NHN커머스 고도몰 보안 사고에 따른 개인정보 유출 안내 및 사과문'을 게시했다.
고도몰은 NHN커머스가 제공하는 쇼핑몰 구축·운영 솔루션으로, 상품·회원·주문·배송 등 온라인몰 운영기능을 제공하며 에쓰푸드몰 역시 고도몰을 기반으로 운영되고 있다. 에쓰푸드몰에 따르면 사고는 2026년 7월 9일 오후 11시18분부터 19분경 발생했다. NHN커머스 고도몰의 진단용 관리 기능이 인증 없이 외부에 노출되면서, 비인가 외부 접속자가 해당 기능을 통해 시스템 메모리 정보에 접근한 것으로 파악됐다.
이번 사고로 노출된 것으로 확인된 개인정보는 이름 10건과 주문정보 3건이며, 계좌번호·카드번호·비밀번호·인증번호 등 금융·인증 정보는 유출 항목에 포함되지 않았다. 에쓰푸드몰은 시스템 메모리 데이터의 휘발성 특성을 고려해, 비인가 외부 접속자가 메모리 정보를 확보하는 과정에서 접근했을 가능성이 있는 항목과 규모를 기준으로 넓게 산정했다고 설명했다. LMS 발송 내용에 고객 이름 또는 주문정보가 포함된 경우도 유출 규모에 포함했다.
NHN커머스는 사고 당일 보안관제 모니터링을 통해 외부 접속자의 시스템 정보 비정상 접근 정황을 확인했다고 밝혔다. 이후 공격자 IP를 전체 차단하고, 사고 원인이 된 진단·모니터링 기능의 외부 접근을 전면 차단했으며, 전체 시스템에서 관련 설정을 제거했다. 다만 사고 인지 시점과 에쓰푸드몰에 관련 사실이 전달된 시점 사이에는 시차가 있었다. 에쓰푸드몰은 2026년 7월 15일 오후 4시6분경 NHN커머스로부터 사고 사실을 통보받아 최초로 인지했는데, 이는 NHN커머스가 비정상 접근 정황을 확인한 7월 9일로부터 약 엿새 뒤였다. 에쓰푸드몰 외 다른 고객사의 개인정보 노출 여부 등 구체적인 피해 범위는 공개되지 않았다.
NHN커머스는 고도몰과 샵바이 등 쇼핑몰 솔루션을 서비스하고 있으며, 지난해 발표 자료 기준 누적 개설 상점 수는 60만 개를 넘어섰다. 앞서 NHN커머스는 2024년 9월 구형 쇼핑몰 솔루션 'e나무'의 장바구니 웹페이지가 SQL 인젝션 공격을 받아 17개 이용사업자 홈페이지에서 주문자 개인정보 122건이 유출된 사고를 겪었다. 당시 정보주체에 대한 유출 통지가 72시간 내 완료되지 않은 사실이 드러나면서, 개인정보보호위원회는 올해 1월 안전조치 의무 위반에 대해 과징금 870만원, 통지 의무 위반에 대해 과태료 450만원을 각각 부과한 바 있다.
□ 사고내용 요약
1. 회사명 : NHN커머스(고도몰) / 에쓰푸드몰(고도몰 이용 고객사)
2. 사고유형
- 관리용 진단 기능 인증 미비로 인한 비인가 접근 사고
- 쇼핑몰 솔루션(SaaS)발 고객사 개인정보 유출 사고
- 위탁사(NHN커머스) 반복(재발) 개인정보 유출 사고
3. 유출규모 : 이름 10건, 주문정보 3건(에쓰푸드몰 기준, 타 고객사 피해규모 미공개)
4. 유출항목
- 이름(10건)
- 주문정보(3건)
※ 계좌번호·카드번호·비밀번호·인증번호 등 금융·인증정보는 미포함
5. 특이사항
- 진단용(디버깅) 관리 기능이 인증 없이 외부 노출된 기본적 보안 설정 미비가 원인
- NHN커머스 사고 인지(7월 9일)와 고객사(에쓰푸드몰) 통보(7월 15일) 사이 약 6일 시차
- 시스템 메모리(휘발성 데이터) 특성상 실제 접근 여부와 무관하게 유출 가능성 범위를 넓게 산정
- NHN커머스는 2026년 1월에도 2024년 e나무 솔루션 유출 사고로 개인정보위 제재(과징금 870만원, 과태료 450만원)를 받은 지 약 6개월 만에 재발
- 60만 개 이상 상점이 이용하는 대형 쇼핑몰 솔루션 사업자로, 개인정보위는 규모에 상응하는 보호조치 필요성을 지적한 바 있음
- 에쓰푸드몰 외 다른 고객사의 피해 여부·규모는 아직 비공개
□ 사고대응 타임라인
- 2024년 09월(이전 사고, 참고)
. 구형 솔루션 'e나무' SQL 인젝션 공격, 17개 이용사업자에서 122건 유출
- 2026년 01월(이전 제재, 참고)
. 개인정보보호위원회, e나무 사고 관련 과징금·과태료 부과
- 2026년 07월 09일 23시18분~19분
. 고도몰 진단용 관리 기능을 통한 비인가자의 시스템 메모리 접근(침해 발생)
. NHN커머스, 보안관제 모니터링으로 비정상 접근 정황 즉시 확인
. 공격자 IP 전체 차단, 진단 기능 외부 접근 전면 차단, 관련 설정 전체 제거
- 2026년 07월 15일 16시06분
. 에쓰푸드몰, NHN커머스로부터 사고 사실 통보받아 최초 인지
. 개인정보 노출 범위 확인, 고객 통지, 개인정보보호위원회 신고 착수
- 2026년 07월 16일
. 에쓰푸드몰, 홈페이지에 개인정보 유출 안내 및 사과문 게시
. 대상 고객 이메일·문자 개별 통지
- 2026년 08월 20일
. 민주신문 보도를 통해 사고 사실 공론화
- 조사 진행 중
. 개인정보보호위원회·KISA 신고에 따른 조사
□ 개인정보 유출 관련 홈페이지 안내
□ NHN커머스 고도몰 보안 사고에 따른 개인정보 유출 안내 및 사과문
안녕하세요. 에쓰푸드몰입니다.
먼저 에쓰푸드몰을 이용해 주시는 고객님의 소중한 개인정보와 관련하여 심려를 끼쳐드린 점 진심으로 사과드립니다.
에쓰푸드몰이 이용 중인 커머스 솔루션인 NHN커머스 고도몰의 진단용 관리 기능에 비인가 외부 접근이 발생하였으며, 이 과정에서 일부 고객님의 개인정보가 노출되었을 가능성이 확인되었습니다.
에쓰푸드몰은 2026년 7월 15일 오후 4시6분경 NHN커머스로부터 관련 사실을 통보받아 사고를 최초로 인지하였으며, 즉시 개인정보 노출 범위 확인과 고객 통지, 개인정보보호위원회 신고 및 피해 예방 조치에 착수하였습니다.
1. 개인정보가 유출된 시점 및 경위
발생 시점 : 2026년 7월 9일 오후 11시18분부터 오후 11시19분경
발생 경위 : NHN커머스 고도몰의 진단용 관리 기능이 인증 없이 외부에 노출되어, 비인가 외부 접속자가 해당 기능을 통해 시스템 메모리 정보에 접근하였습니다. 이 과정에서 일부 고객님의 개인정보가 노출되었을 가능성이 확인되었습니다.
2. 유출된 개인정보 항목 및 규모
이름 : 10건 / 주문정보 : 3건
이번 유출 범위는 시스템 메모리 데이터의 휘발성 특성을 고려하여, 비인가 외부 접속자가 메모리 정보를 확보하는 과정에서 접근했을 가능성이 있는 항목과 규모를 기준으로 넓게 산정하였습니다. LMS 발송 내용에 고객님의 이름 또는 주문정보가 포함된 경우 유출 규모에 포함하였습니다. 고객님별로 실제 노출되었을 가능성이 있는 개인정보 항목에는 차이가 있을 수 있습니다.
※ 계좌번호, 카드번호, 비밀번호, 인증번호 등 금융·인증 정보는 유출 항목에 포함되지 않은 것으로 확인되었습니다.
3. 대응 조치
NHN커머스는 사고 확인 후 다음과 같은 보안 조치를 완료하였다고 당사에 통보하였습니다.
- 공격자 IP 전체 차단
- 사고 원인이 된 진단·모니터링 기능의 외부 접근 전면 차단
- 전체 시스템에서 관련 설정 제거
- 관리·운영 인터페이스의 외부 노출 여부 전수 점검
- 관리·운영 인터페이스에 대한 접근 통제 강화
- 웹방화벽에 해당 접근 경로 차단 규칙 적용
에쓰푸드몰은 사고 사실을 인지한 즉시 다음과 같은 고객 보호 조치를 진행하였습니다.
- 개인정보 노출 대상 및 항목 확인
- 대상 고객 이메일 및 문자 개별 통지
- 에쓰푸드몰 홈페이지 개인정보 유출 관련 공지
- 개인정보보호위원회 개인정보 유출 신고
- 스미싱·피싱 등 추가 피해 예방 안내
- 개인정보 관련 문의 및 피해 접수 창구 운영
- NHN커머스의 보안 조치와 재발 방지 대책 확인
4. 고객님께서 주의하셔야 할 사항
노출된 이름과 주문정보를 악용하여 실제 주문 또는 배송 내역을 언급하는 사칭 문자, 스미싱 또는 보이스피싱이 발생할 수 있으니 각별히 유의해 주시기 바랍니다.
- 배송 조회, 주소 오류, 미수취 또는 추가 배송비 결제 등을 안내하는 문자나 전화를 받더라도 링크를 클릭하지 마시기 바랍니다.
- 문자나 전화의 안내에 따라 앱을 설치하거나 비용을 결제하지 마시기 바랍니다.
- 배송 상태는 에쓰푸드몰 공식 홈페이지 또는 택배사의 공식 채널을 통해 직접 확인해 주시기 바랍니다.
- 출처가 불분명한 URL이나 APK 파일은 열거나 설치하지 마시기 바랍니다.
- 에쓰푸드몰과 택배사는 문자나 전화로 비밀번호, 인증번호, 계좌번호 또는 카드정보를 요구하지 않습니다.
- 의심스러운 링크 접속·앱 설치, 결제·송금 등 금전 피해가 의심되는 경우 즉시 경찰청과 거래 금융기관 또는 담당 부서로 연락해 주시기 바랍니다.
5. 문의 및 피해 접수
담당 부서 : IT 담당 / 전화번호 : 1588-6071 / 이메일 : sf.privacy@s-food.com / 운영시간 : 평일 오전 9시~오후 5시
개인정보침해 신고센터 : 국번 없이 118 / privacy.go.kr
개인정보분쟁조정위원회 : 1833-6972 / kopico.go.kr
대검찰청 : 국번 없이 1301 / spo.go.kr
경찰청 : 국번 없이 182 / ecrm.police.go.kr
이번 일로 고객님께 불편과 심려를 끼쳐드린 점 다시 한번 깊이 사과드립니다. 에쓰푸드몰은 NHN커머스의 보안 조치 및 재발 방지 대책 이행 여부를 지속적으로 확인하고, 당사의 외부 솔루션 관리 절차와 개인정보 보호 체계도 추가로 점검하겠습니다.
2026년 7월 16일
에쓰푸드몰 드림
□ 대응내역
- (NHN커머스) 공격자 IP 전체 차단
- (NHN커머스) 진단·모니터링 기능 외부 접근 전면 차단 및 관련 설정 전체 제거
- (NHN커머스) 관리·운영 인터페이스 외부 노출 여부 전수 점검 및 접근통제 강화
- (NHN커머스) 웹방화벽 접근 경로 차단 규칙 적용
- (에쓰푸드몰) 개인정보 노출 대상·항목 확인
- (에쓰푸드몰) 대상 고객 이메일·문자 개별 통지
- (에쓰푸드몰) 홈페이지 공지 및 개인정보보호위원회 신고
- (에쓰푸드몰) 스미싱·피싱 예방 안내 및 피해 접수 창구(IT 담당, 1588-6071) 운영
□ 재발방지대책(권고사항)
1. 기술적 조치
- 진단·디버깅용 관리 기능 등 내부용 엔드포인트의 외부 노출 여부 전수 점검(예외 없는 인증 적용)
- 웹방화벽(WAF) 및 이상 접근 실시간 탐지·차단 체계 고도화
- SaaS형 쇼핑몰 솔루션 전체 고객사 대상 정기 취약점 점검 확대
- 시스템 메모리 등 휘발성 데이터의 비인가 접근 방지 기술 적용
2. 관리적 조치
- 사고 인지 후 고객사·정보주체 통지까지의 소요기간 단축(72시간 이내 준수 재확인)
- 60만 상점 규모에 상응하는 개인정보보호 관리체계 고도화(개인정보위 지적사항 반영)
- 반복 사고 방지를 위한 전사 보안 거버넌스 재정비
- 고객사별 통지 완료 여부 사후 확인 절차 의무화(2024년 e나무 사고 재발 방지)
- 침해사고 대응 매뉴얼 정례화 및 모의훈련 강화
□ 관련기사(출처)
감사합니다.
