알리 판매자 계정 해킹…한때 정산금 86억원 지급 지연 사고

남가희 기자 (hnamee@dailian.co.kr)

입력 2026.01.20 16:35  수정 2026.01.20 17:03

알리익스프레스 CI. ⓒ알리익스프레스

중국 이커머스 플랫폼 알리익스프레스코리아의 판매자(셀러) 계정이 해킹돼 80억원이 넘는 정산금이 제때 지급되지 않았던 사실이 뒤늦게 드러났다.


20일 이해민 조국혁신당 의원이 한국인터넷진흥원(KISA)으로부터 제출받은 자료에 따르면 알리익스프레스는 지난해 10월 판매자용 비즈니스 포털에 대한 외부의 무단 접근 가능성을 인지하고 내부 조사에 착수한 것으로 파악된다.


조사 결과 해커는 비밀번호 복구 시 사용하는 일회용 비밀번호(OTP)의 취약점을 악용해 107개 판매자 계정의 비밀번호를 재설정한 것으로 확인됐다.


특히 해커는 이 중 83개 계정의 정산금 수령 계좌를 자신의 계좌로 무단 변경했다. 이로 인해 지급이 지연된 정산금 규모는 한화 약 86억원에 달한다.


알리는 미지급 정산금에 가산 지연이자를 더해 판매자들에게 지급했으며, 판매자들은 어떠한 금전적 손실도 입지 않도록 보장했다고 보고했다.


신고서에 따르면 알리익스프레스느는 일부 판매자로부터 정산금이 미지급됐다는 연락을 받기 전까지 이상징후를 확인하지 못했다.


알리익스프레스는 사고 확인 후 해커가 이용한 OTP 시스템을 수정하고, 정산금 계좌 정보에 대한 추가 재검증 절차를 활성화했다고 밝혔다.


과학기술정보통신부가 의원실에 제출한 자료에 따르면 알리익스프레스는 정보보호관리체계(ISMS)·개인정보보호관리체계(ISMS-P) 등 정보보호 인증도 받지 않은 것으로 나타났다.


과기부는 "알리익스프레스코리아의 공식 재무제표가 전자공시시스템 등에 공개되지 않아 사업자가 직접 ISMS 인증 의무 대상인지 요건을 확인해야 하는 상황"이라며 "사업자에게 ISMS 인증 의무대상자일 수 있음을 통지해 의무대상자일 경우 인증을 받도록 안내할 예정"이라고 설명했다.


이에 대해 알리익스프레스 측은 "알리익스프레스 코리아는 2025년 6월 자발적 신청자 자격으로 ISMS 인증 신청서를 공식 제출했다"며 "현장 심사 및 관련 활동은 이미 완료됐고 조만간 KISA 인증위원회에 심사 보고서가 제출될 예정"이라고 말했다.

0

0

기사 공유

댓글 쓰기

남가희 기자 (hnamee@dailian.co.kr)
기사 모아 보기 >
관련기사

댓글

0 / 150
  • 최신순
  • 찬성순
  • 반대순
0 개의 댓글 전체보기