경제

우연인가, 내부자 거래인가?…쿠팡 덮친 '주식 매도' 논란의 전말

 3370만 명이라는 사상 초유의 개인정보 유출 사태를 겪은 쿠팡에서 주요 임원들이 논란의 중심에 섰다. 이들이 개인정보 유출 사태 발생 직후 수십억 원 규모의 자사 주식을 매도한 사실이 알려지면서, 회사의 위기 상황을 이용해 개인의 이익을 챙긴 것이 아니냐는 도덕적 비판과 내부자 거래 의혹이 동시에 불거졌다. 연이은 산재 사고에 이어 터진 대규모 고객 정보 유출이라는 최악의 악재 속에서 경영진이 보여준 행보는 회사의 신뢰도를 더욱 나락으로 떨어뜨리는 듯 보였다. 특히 매도 시점이 절묘하게 맞물리면서, 사태의 심각성을 미리 인지하고 주가 하락 전 서둘러 주식을 처분한 것이라는 합리적 의심이 꼬리를 물고 이어졌다.

 

그러나 논란의 중심에 선 두 임원의 주식 매도 과정을 자세히 들여다보면, 세간의 의혹과는 상당한 거리가 있음이 확인된다. 미 증권거래위원회(SEC) 공시에 따르면, 거랍 아난드 최고재무책임자(CFO)는 지난달 10일 약 32억 원어치의 주식을 매도했다. 중요한 것은 이 거래가 SEC의 내부자 거래규칙(Rule 10b5-1)에 따라 사전에 확정된 계획에 따라 자동으로 이루어졌다는 점이다. 해당 거래 계획은 논란이 발생하기 한참 전인 지난해 12월 8일에 이미 수립되었으며, 주식 매각의 목적 또한 '세금 납부'라고 명확히 기재되어 있다. 이는 개인정보 유출 사태와는 전혀 무관하게, 거의 1년 전부터 정해진 일정과 목적에 따라 기계적으로 실행된 거래임을 의미한다.

 


또 다른 주식 매도자인 프라남 콜라리 전 부사장의 경우, 상황은 더욱 명확하다. 그는 약 11억 3천만 원 상당의 주식을 매도한 사실이 지난달 17일 공시되었으나, 이미 그보다 한 달 앞선 지난 10월 15일에 쿠팡을 퇴사한 상태였다. 즉, 그는 더 이상 쿠팡의 내부 정보를 접할 수 있는 위치에 있지 않은 시점에 주식을 매각한 것이다. 퇴사 이후에 이루어진 전직 임원의 주식 처분을 현재 회사가 겪고 있는 위기와 연결 짓는 것은 무리한 해석이라는 지적이 나오는 이유다. 결과적으로 두 임원의 주식 매도는 모두 쿠팡이 개인정보 침해 사실을 공식적으로 인지했다고 밝힌 시점(11월 18일) 이전에 이루어졌으며, 각각의 거래에는 사전에 계획되었거나 퇴사라는 명백한 배경이 존재했다.

 

결국 쿠팡 임원들의 주식 매각을 둘러싼 논란은 사건의 전후 관계와 제도의 특성을 간과한 '지나친 억측'이라는 것이 업계의 중론이다. 과학기술정보방송통신위원회를 통해 쿠팡이 무단 접근 사실을 최초 보고한 시점은 지난달 6일이지만, 회사가 이를 심각한 침해 사고로 '인지'한 것은 18일이었다. 임원들의 주식 매도는 모두 이 인지 시점 이전에 이루어졌다. 1년 전에 수립된 계획에 따른 매도와 퇴사 후의 주식 처분이라는 사실을 고려할 때, 이를 개인정보 유출 사태와 결부시켜 비난하는 것은 성급한 판단일 수 있다. 다만, 회사가 최대 위기에 직면한 상황에서 발생한 일련의 사건들이 결과적으로 소비자들의 불신을 키웠다는 점은 쿠팡이 뼈아프게 받아들여야 할 대목이다.

 

쿠팡 해킹 터진 그날, G마켓에서도 '수상한 결제'…대체 무슨 일이?

 G마켓이 지난달 29일 발생한 일부 이용자들의 무단 결제 사고가 자사 시스템 해킹과는 무관하다는 공식 입장을 밝혔다. 제임스 장 G마켓 대표는 사내 임직원에게 보낸 메시지를 통해 “당사 사이트에서 도용이 의심되는 고객 피해 사례가 발생했다”고 인정하면서도, “이번 건은 해킹과 무관한 사고이며, 외부 침입 흔적은 전혀 없었다”고 명확히 선을 그었다. 이는 회사의 직접적인 정보 유출이 아닌 다른 경로를 통해 유출된 개인정보를 이용한 범죄라는 점을 강조한 것으로, 최근 잇따르는 이커머스 보안 사고에 대한 이용자들의 불안감을 잠재우기 위한 조치로 풀이된다.장 대표는 이번 사고의 원인을 외부에서 불법적으로 수집된 개인정보를 활용한 ‘도용 범죄’로 규정했다. 범인들이 여러 웹사이트에서 동일한 아이디와 비밀번호를 사용하는 이용자들의 습관을 악용했다는 것이다. 즉, 다른 곳에서 유출된 로그인 정보를 G마켓 사이트에 그대로 대입해 로그인을 시도하고, 성공한 계정을 대상으로 무단 결제를 감행한 전형적인 ‘크리덴셜 스터핑(credential stuffing)’ 공격으로 추정된다. 이는 G마켓 자체의 보안망이 뚫린 것이 아니라, 이용자 개인의 계정 정보 관리 부주의를 틈탄 범죄라는 점을 명확히 한 설명이다.G마켓은 사고를 인지한 직후 신속한 대응에 나섰다고 밝혔다. 회사 측은 사고 당일인 지난달 29일 저녁 8시경, 범행에 이용된 것으로 의심되는 IP 주소를 즉시 차단했으며, 같은 날 밤 11시경에는 결제 관련 내부 보안 정책의 수준을 상향 조정하여 추가적인 피해 발생을 막았다고 설명했다. 이번 사고로 피해를 본 이용자는 60여 명, 1인당 피해 금액은 3만 원에서 20만 원 수준으로 파악됐다. G마켓은 사고 발생 다음 날, 피해를 본 이용자들에게 피해 금액 전액을 환불하기로 결정하며 고객 피해 구제에 나섰다.특히 이번 사고는 공교롭게도 경쟁사인 쿠팡이 3370만 개에 달하는 대규모 계정 정보 유출 사실을 공지한 것과 같은 날 발생해 업계의 긴장감을 더욱 높였다. G마켓은 이러한 시점의 우연성을 고려해 사안의 중대성을 인지하고, 즉시 관계 기관인 금융감독원에 관련 내용을 신고했다고 밝혔다. 장 대표는 이번 일을 계기로 전사적인 보안 의식을 더욱 강화하고, 보다 안전한 개인정보 관리 환경을 선도하는 기업이 되겠다고 약속하며, 추후 재발 방지에 대한 강한 의지를 표명했다.