“정보가 유출됐습니다” 한마디에 주말이 사라진다 — 타임즈카 660만 건 사고가 보여 준 진짜 비용

읽기 기능 사용법

듣기는 본문을 읽어 줍니다. 속독은 구절을 차례로 표시하며 속도를 조절할 수 있습니다. 언어 연습은 다른 언어판과 번역을 비교합니다. 저장한 북마크는 이 브라우저의 플레이어 목록에서 다시 열 수 있습니다.

이 글 공유하기

이 글 공유하기

광고
광고

개인정보 유출 뉴스가 너무 자주 나오다 보니 이제 이름과 이메일 정도라면 “또 유출이네” 하고 넘기기 쉽다.

하지만 2026년 9월 타임즈카 사건은 성격이 달랐다.

파크24의 9월 28일 발표에 따르면 타임즈카 웹 시스템이 부정 접근을 받았고, 약 660만 계정의 일부 정보가 제3자에게 실제로 취득됐다. 대상에는 현재 회원뿐 아니라 탈퇴 회원, 가입을 신청했지만 완료하지 않은 사람, 법인 회원과 탈퇴 법인 회원도 포함됐다.

유출 항목은 사람마다 다르지만 이름, 주소, 생년월일, 전화번호, 이메일뿐 아니라 운전면허 정보, 본인확인 서류 정보, 운전면허증 이미지까지 포함됐다.

단순 연락처 목록이 아니라 ‘본인확인 세트’에 가깝다.

1. 660만이라는 숫자보다 무엇이 묶여 나갔는지가 중요하다

이메일 주소만 유출되면 주된 위험은 스팸과 피싱 증가다.

하지만 이름, 주소, 생년월일, 전화번호, 신분증 정보가 서로 연결되면 제3자가 한 사람을 훨씬 정교하게 흉내 낼 수 있다.

일본 개인정보보호위원회도 단순 연락처 유출과, 유출 정보를 이용한 사칭으로 재산 피해가 발생할 가능성이 있는 상황을 구분한다.

이번 사고의 무게는 규모뿐 아니라 데이터 조합에 있다.

2. 탈퇴자까지 포함된 것이 특히 찝찝하다

탈퇴자 정보가 남아 있었다고 해서 곧바로 위법이라고 단정할 수는 없다. 계약, 회계, 부정 이용 방지, 분쟁 대응 등을 위해 일정 기간 보관할 합리적 이유가 있을 수 있다.

그래도 이용자 입장에서는 이미 쓰지 않는 서비스가 몇 년 뒤 “예전 신분증 정보도 영향받았습니다”라고 말하면 당황스럽다.

핵심은 기업이 무엇을 왜 얼마나 오래 보관하는지 설명할 수 있느냐는 것이다.

데이터는 자산이지만, 필요 이상으로 오래 쌓이면 유출 순간 부채가 된다.

3. 운전면허증 이미지가 유출됐다고 바로 은행 계좌가 만들어지는 것은 아니다

일본의 비대면 본인확인은 한 방식으로 통일되어 있지 않다. 서비스에 따라 서류 이미지, 실시간 얼굴 촬영, IC칩, 공적 전자 인증 등을 조합한다.

따라서 저장된 면허증 이미지 하나만으로 모든 금융기관의 본인확인을 쉽게 통과할 수 있다는 식의 설명은 과장이다.

일본 금융당국도 신분증 위변조를 이용한 사칭 위험 때문에 고위험 비대면 확인 방식을 줄이는 제도 개정을 추진하고 있으며 2027년 4월 1일 시행이 예정돼 있다.

실시간성 확인과 칩 인증은 정적인 유출 이미지의 가치를 낮추기 위한 장벽이다.

4. 진짜 골칫거리는 사칭의 신뢰도를 오랫동안 높여 준다는 점이다

면허증 사진 한 장이 만능 열쇠는 아니다.

그러나 이름, 주소, 생년월일, 전화번호, 신분증 정보가 함께 있으면 표적형 사기나 사칭 연락은 훨씬 그럴듯해진다.

카드 번호는 정지하고 바꿀 수 있지만 생년월일이나 과거 주소는 바꾸기 어렵다.

JICC는 신분증 원본을 잃어버리지 않았더라도 이미지 등이 유출된 경우 ‘명의 악용 방지’ 본인신고 코멘트를 등록할 수 있도록 하고 있으며 등록 기간은 5년이다.

5. 카드 유출과 신원정보 유출은 서로 다른 종류의 지옥이다

파크24는 이번 사고에서 신용카드 정보 유출은 확인되지 않았다고 밝혔다. 이 점은 큰 차이다.

카드 정보는 즉각적인 금전 피해 위험이 있지만 정지와 재발급이 가능하다.

대신 그 뒤에는 구독, 쇼핑몰, 모바일 결제, 공공요금, 교통 앱, 클라우드 서비스의 카드 번호를 전부 바꾸는 작업이 기다린다.

신원정보는 즉시 결제되는 위험은 아닐 수 있지만 바꾸기 어려운 정보가 많다.

카드는 짧고 강한 복구 작업, 신원정보는 길고 조용한 경계 업무다.

6. 진짜 피해에는 ‘사후 처리세’가 포함돼야 한다

“현재 금전 피해는 확인되지 않았다”는 문장은 중요하다.

하지만 이용자의 비용은 돈만이 아니다.

비밀번호를 확인하고, 이상한 문자와 메일을 의심하고, 신용정보기관의 방지 제도를 알아보고, 결제정보를 바꾸고, 후속 공지를 읽고, 몇 달 뒤까지 수상한 연락에 신경 써야 한다.

이것만 해도 몇 시간에서 하루가 사라질 수 있다.

기업에는 사고 대응이고, 이용자에게는 갑자기 생긴 무급 보안 행정이다.

7. AI 때문에 이런 범죄가 늘어난 것인가

2026년 9월 30일 현재 타임즈카 침입에 AI가 사용됐다는 공식 정보는 없다. 원인은 계속 조사 중이다.

하지만 일반론으로는 AI가 사이버 범죄의 효율을 높이고 있다는 평가는 강하다.

영국 NCSC는 2025년 평가에서 AI가 정찰, 취약점 연구, 사회공학, 기본 악성코드 생성, 유출 데이터 처리 등 기존 공격 절차를 더 효율적으로 만들고 있다고 봤다.

중요한 것은 ‘AI가 혼자 천재 해커가 된다’가 아니다.

사람의 지식과 의도에 AI의 검색, 정리, 작성, 반복작업 능력이 붙으면서 전체 비용이 내려가는 것이다.

NCSC도 2027년까지 고도 공격이 처음부터 끝까지 완전 자동화될 가능성은 낮다고 평가했다.

8. 주류 AI에 안전장치가 있어도 문제는 사라지지 않는다

범죄자가 필요한 것은 모든 작업을 하나의 AI에 시키는 능력이 아니다.

기존 지식, 공개 정보, 탈취 데이터, 일반 소프트웨어, 특화 도구, 사람의 판단을 조합하면 된다.

Europol의 2025년 IOCTA는 탈취 데이터 자체가 사기, 협박, 랜섬웨어 등을 떠받치는 범죄경제의 상품이 됐다고 설명한다.

AI는 새로운 범죄를 발명한다기보다 이미 존재하는 범죄의 번거로운 공정을 줄이는 증폭기로 보는 편이 가깝다.

9. “요즘 유출이 너무 많다”는 통계상 조금 복잡하다

도쿄상공리서치에 따르면 2025년 일본 상장기업 및 자회사가 공개한 개인정보 유출·분실 사고는 180건으로, 2024년 189건보다 4.7% 줄었다.

그러나 피해 인원은 약 3,064만 명으로 전년보다 93.1% 증가했다. 100만 명이 넘는 대형 사고가 6건 발생했기 때문이다.

개인정보보호위원회의 2025년도 민간 부문 관련 유출 보고 처리 건수도 17,139건으로 전년도 19,056건보다 감소했다.

즉 단순히 사고 건수가 계속 폭증한다기보다, 한 번 터질 때 수백만 명을 덮치는 대형 사고와 재사용 가치가 높은 데이터 유출이 체감 공포를 키우고 있다.

10. 결론 — 잃어버린 주말도 피해액에 넣자

타임즈카 사건이 힘든 이유는 660만이라는 숫자 하나가 아니다.

탈퇴자도 포함됐고, 신분확인 서류가 포함됐고, 바꾸기 어려운 정보가 많으며, 실제 악용이 확인되지 않아도 이용자의 경계 비용은 남는다.

카드가 새면 주말이 ‘카드번호 변경의 날’이 된다.

신원정보 세트가 새면 더 긴 배경 업무가 시작된다.

기업에는 인시던트 대응이지만 이용자에게는 갑자기 배정된 무급 보안 사무다.

정보유출의 진짜 비용을 계산하려면 돈뿐 아니라 사라진 주말도 세어야 한다.

  1. Park24, 타임즈카 부정 접근 제2보, 2026-09-28
    https://www.park24.co.jp/news/2026/09/20260928-1.html
  2. 일본 개인정보보호위원회 2025년도 연차보고
    https://www.ppc.go.jp/aboutus/report/annual_report_2025/
  3. 개인정보보호위원회 FAQ
    https://www.ppc.go.jp/all_faq_index/faq1-q6-11_/
  4. 일본 금융청 본인확인 제도 개정 자료
    https://www.fsa.go.jp/common/ronten/202510/05.pdf
  5. JICC 부정이용 방지 신고
    https://www.jicc.co.jp/comment/
  6. UK NCSC, Impact of AI on cyber threat from now to 2027
    https://www.ncsc.gov.uk/report/impact-ai-cyber-threat-now-2027
  7. Europol IOCTA 2025
    https://www.europol.europa.eu/publication-events/main-reports/steal-deal-and-repeat-how-cybercriminals-trade-and-exploit-your-data
  8. 도쿄상공리서치 2025년 개인정보 유출 조사
    https://www.tsr-net.co.jp/data/detail/1202348_1527.html

이 글 공유하기

광고

다른 글 찾기

모든 기사

Mendoi-chan

이 글을 쓴 사람

Mendoi-chan

직장과 일상의 불편함을 구조화해 이해하기 쉬운 다음 행동으로 연결하는 글을 씁니다.

사이트 소개
광고

새 글

  1. 1광고가 사라지면 수익도 끝일까? AdBlock 시대의 ‘광고가 0이어도 돈이 남는’ 수익 구조
  2. 2제휴 링크 하나 달고 싶었을 뿐인데 W-8BEN, Payoneer, 여권, 주소 증명까지 소환됐다
  3. 3AI 자동화가 ‘무한 마인크래프트’가 된 날
  4. 4AI 금지는 정말 역량을 지키는가? 미정의·선의 운영·선의 론더링을 드러내는 AI를 두려워하는 직장
  5. 5AI는 ‘질문 상자’에서 ‘회사를 압축하는 장치’로――혼자 가게와 공장을 운영하는 새로운 방법

함께 읽으면 좋은 글

광고