MOVEit 데이터유출 집단소송 서류와 개인정보 보호를 상징하는 일러스트
법률

MOVEit 데이터유출 집단소송 2026: MDL 3083 현황과 청구 자격 총정리

Daylongs ·
#MOVEit데이터유출 #집단소송 #MDL3083 #Cl0p랜섬웨어 #데이터유출소송 #개인정보유출 #미국거주한인 #합의금청구

MOVEit 데이터유출 집단소송 2026, 결론부터: 내 정보가 포함됐다면 지금 해야 할 일

결론부터 말하면 이렇다. MOVEit 데이터유출은 한 회사의 사고가 아니라, 그 소프트웨어를 쓰던 수천 개 기관을 통해 퍼진 연쇄 사고다. 그래서 “내가 MOVEit을 써본 적이 없으니 나와 무관하다”는 판단은 틀릴 가능성이 크다. 다니던 회사의 급여 처리 업체, 자녀가 다닌 대학의 학자금 대출 서류 시스템, 가입한 보험사의 청구 처리 시스템이 MOVEit을 썼다면 내 이름은 이미 어딘가의 유출 명단에 있을 수 있다.

이 글은 2023년 5월 처음 알려진 MOVEit Transfer 취약점 사건이 지금(2026년) 연방 다구역소송(MDL) 3083 안에서 어디까지 와 있는지, 내가 실제로 청구 자격이 되는지, 그리고 무엇보다 과장된 약속에 속지 않고 실제로 움직여야 할 순서가 무엇인지를 정리한다. 데이터유출 소송 전반의 구조를 먼저 훑고 싶다면 데이터유출 집단소송 합의금 가이드를 함께 보는 것도 도움이 된다. 미리 말해두지만, 이 사건은 아직 진행형이고 트랙(피고)별로 상황이 다르므로, 이 글에 나오는 시점 정보는 신청 전에 반드시 본인이 받은 통지서와 법원 도켓으로 재확인해야 한다.


MOVEit 유출 사건은 정확히 무엇이었나?

2023년 5월, 랜섬웨어·데이터 강탈 조직 Cl0p(클롭)이 매사추세츠에 본사를 둔 Progress Software의 기업용 파일 전송 소프트웨어 MOVEit Transfer에서 이전까지 알려지지 않았던 SQL 인젝션 제로데이 취약점(CVE-2023-34362)을 발견해 악용했다. 이 취약점은 인증 절차를 우회해 데이터베이스에 직접 접근할 수 있게 해주는 유형으로, 공격자는 이를 이용해 MOVEit을 운영하던 기관들의 서버에서 대량의 파일을 자동으로 빼냈다.

특징적인 점은 Cl0p가 일반적인 랜섬웨어처럼 시스템을 암호화해 마비시키는 대신, 데이터를 훔친 뒤 몸값을 요구하는 “이중 강탈(double extortion)” 방식을 썼다는 것이다. 공격 이후 수개월에 걸쳐 피해 기관 명단과 유출 데이터 일부가 다크웹에 순차적으로 공개되면서 피해 규모가 계속 늘어났다. 정부기관, 대학, 보험사, 금융기관, 급여 처리 업체 등 업종을 가리지 않고 수천 개 조직이 영향을 받은 것으로 파악됐다.


나는 MOVEit을 써본 적이 없는데, 왜 내 이야기일 수 있나?

여기가 이 사건을 이해하는 데 가장 헷갈리는 지점이다. MOVEit Transfer는 개인용 앱이 아니라 기업 간, 기업-정부 간 대용량 파일을 안전하게 주고받기 위한 백엔드 인프라다. 즉 이 소프트웨어를 직접 클릭해본 적 없는 일반 소비자, 직원, 학생, 환자, 보험 가입자도 소속 기관이 그 안에서 나의 개인정보 파일을 옮기다가 유출됐다면 피해자 명단에 오를 수 있다.

영향받은 기관 유형대표적 예시 성격개인이 주로 노출되는 정보
정부·공공기관연금·복지 관련 연방·주 기관사회보장번호, 주소, 연금 관련 정보
고등교육·학자금대학, 학자금 대출 관련 서비스 기관학생 성명, 학번, 대출 관련 정보
헬스케어·보험건강보험사, 장기요양보험사, 복지 서비스 업체진료·보험 가입 정보, 사회보장번호
급여·인사(HR)급여 처리 대행업체, 인사 아웃소싱 업체급여명세, 세금 정보, 은행 계좌
금융·자산관리은행, 자산운용·연금 관리 업체계좌번호, 거래내역 관련 정보

이 표는 실제 사건에서 반복적으로 보도된 업종 카테고리를 정리한 것이며, 특정 회사명을 단정하기보다는 “내가 이 다섯 범주 중 어디와 접점이 있었는가”를 스스로 점검하는 용도로 보는 게 정확하다. 정보 유출이 실제 재정적 피해로 이어졌을 때의 법적 대응 논리는 부주의한 보안관리(negligent security) 소송 가이드에서 다루는 ‘기관의 보안 의무 위반’ 법리와도 맞닿아 있다.


MDL 3083은 무엇이고 지금 어디까지 왔나?

MOVEit 관련 소송이 미국 전역 여러 연방지방법원에 산발적으로 제기되자, 사법 패널(Judicial Panel on Multidistrict Litigation, JPML)은 2023년 가을 이 사건들을 매사추세츠 연방지방법원(D. Mass.)으로 병합하기로 결정했다. 이렇게 만들어진 것이 MDL 제3083호, 공식 명칭 “In re: MOVEit Customer Data Security Breach Litigation”이며, 배정된 재판부는 앨리슨 D. 버로스(Allison D. Burroughs) 판사다.

MDL은 한국의 집단소송 제도와 구조가 다르다. 여러 원고가 각각 제기한 유사 소송을 하나의 법원에서 증거개시(discovery) 단계까지 공동으로 진행하되, 소송 자체가 하나로 합쳐지는 것은 아니다. 특히 이 사건은 Progress Software라는 소프트웨어 회사뿐 아니라, MOVEit을 사용했다가 유출 피해를 입힌 수십 개의 개별 기관이 각각 피고로 걸려 있어, 법원은 피고 그룹별로 “트랙(track)“을 나눠 절차를 진행하고 있다.

시점진행 내용
2023년 5월Cl0p, MOVEit Transfer 제로데이 취약점 악용 공격 시작
2023년 가을JPML, 관련 연방소송을 D. Mass.로 병합 → MDL 3083 성립
2024년통합 소장(consolidated complaint) 제출, 각하 신청 공방 진행
2025년 7월법원, Progress 및 다수 개별 피고의 각하 신청 대부분 기각
2025~2026년트랙별 증거개시 진행, 일부 피고와 개별 합의 협상·예비 승인
2026년 (진행 중)여러 트랙에서 합의 공정성 심리(fairness hearing) 순차 진행

핵심은 “MOVEit 소송”이 단일 합의 하나로 끝나는 구조가 아니라는 점이다. 어느 회사(트랙)의 합의가 승인됐는지, 아직 소송 중인지는 개별적으로 확인해야 한다. 법원 도켓과 각 합의별 공식 안내 사이트가 가장 정확한 1차 출처다.


내가 이 소송에 청구할 자격이 되는지 어떻게 확인하나?

집단소송 청구 자격은 보통 세 가지 요건으로 정해진다.

  1. 클래스 정의(class definition)에 포함되는가 — 해당 합의문이 정의한 “영향받은 개인”의 범주(예: 특정 회사의 특정 기간 유출 데이터에 포함된 사람)에 해당해야 한다.
  2. 공식 통지를 받았거나, 본인 정보가 포함됐음을 확인할 수 있는가 — 우편이나 이메일로 통지서를 받았다면 거기 적힌 Claim ID를 그대로 쓰면 되고, 못 받았어도 별도 절차로 자격을 증명할 수 있는 경우가 많다.
  3. 해당 트랙의 청구 마감일 이전인가 — 마감일은 합의마다 다르며, 지나면 청구권 자체가 소멸한다.

주의할 점은 미국 시민권이나 영주권 여부가 자격 요건이 아니라는 것이다. 미국에 거주하며 급여를 받거나, 유학 중 학자금 대출을 신청했거나, 미국 보험사에 가입했던 한인이라면 시민권·영주권과 무관하게 유출 대상자 명단에 포함될 수 있다. 다만 정확한 클래스 범위는 합의마다 다르므로, “내가 해당되는지”는 반드시 그 트랙의 공식 통지서 문구로 확인해야 한다.


내 정보가 실제로 유출됐는지 직접 확인하는 방법은?

통지서를 기다리기만 할 필요는 없다. 다음 순서로 직접 확인할 수 있다.

  • 우편함·이메일(스팸함 포함) 재확인 — 이사나 주소 변경으로 통지서가 반송됐을 가능성이 있다.
  • 소속(또는 과거 소속) 기관의 공식 공지 페이지 확인 — 대부분의 기관은 자사 웹사이트에 “데이터 보안 사고(data security incident)” 안내 페이지를 운영한다.
  • 주(state) 법무부 데이터유출 신고 데이터베이스 조회 — 다수의 주는 기업이 신고한 유출 사건 목록을 대중에 공개한다.
  • 건강정보 관련이면 HHS OCR 유출 포털 확인 — 건강보험·의료기관이 얽힌 경우 미 보건복지부 시민권국(OCR)이 대규모 유출 사고를 공개 등록한다.
  • 해당 합의의 공식 청구 관리기관(Claims Administrator) 사이트에서 조회 도구 이용 — 많은 합의 사이트가 이름·이메일로 대상자 여부를 조회하는 기능을 제공한다.

이 확인 절차를 건너뛰고 검색광고나 문자메시지로 먼저 연락 온 사이트에 개인정보부터 입력하는 것이 가장 흔한 실수이자 위험이다.


청구하면 정확히 얼마를 받을 수 있나?

솔직하게 말하면, 이 시점에서 구체적인 지급액을 확정적으로 제시하는 것은 불가능하고, 그렇게 말하는 곳은 의심해야 한다. MOVEit 관련 합의들은 대부분 “청구 기반(claims-made)” 구조로 설계된다. 즉 정해진 총 합의 기금 안에서, 실제로 유효한 청구서를 낸 사람들에게 나눠주는 방식이라 최종 개인별 금액은 접수 마감 이후에야 계산된다.

일반적으로 이런 유형의 데이터유출 합의는 보통 다음 요소들의 조합으로 구성된다.

  • 서류 증빙 없이 청구 가능한 소액의 정액 보상(합의마다 상한이 다름)
  • 실제 금전 손해(부정 거래, 신원도용 대응 비용 등)를 증빙하면 받는 실비 보상
  • 일정 기간 무료 신원도용 모니터링·신용 모니터링 서비스 제공
  • 기관 측의 향후 보안 강화 조치 약속(비금전적 구제)

중요한 것은, 실제 지급액이 “총 유효 청구 건수”에 따라 달라진다는 점이다. 청구자가 많으면 1인당 금액이 줄어들 수 있다. 이런 구조를 모르고 특정 금액을 확정적으로 약속하는 광고나 로펌 전화는 사실 관계를 과장했을 가능성이 크다.


청구 과정에서 흔히 하는 실수와 사기 함정은?

실수/함정 유형왜 문제인가대응 방법
검색광고·문자로 온 사이트에 SSN부터 입력공식 통지서와 무관한 피싱 사이트일 수 있음통지서에 적힌 공식 URL·케이스명 대조 후 접속
마감일을 확인하지 않고 미룸청구 마감 후에는 원칙적으로 접수 불가통지서의 Deadline 날짜를 캘린더에 즉시 등록
증빙 서류 없이 실비 보상만 신청심사에서 반려되거나 금액이 삭감될 수 있음신용카드 명세서, 신원도용 대응 영수증 등 사전 보관
여러 개 유사 소송에 중복 청구 시도클래스 중복(같은 데이터셋) 시 자격 박탈 가능성통지서에 적힌 클래스 정의를 정확히 확인
”선임료 먼저 입금하면 빨리 처리해준다”는 전화합법적 집단소송 청구는 대부분 무료 접수선입금을 요구하면 일단 사기 가능성 의심
통지서 자체를 스팸으로 착각해 삭제유일한 공식 Claim ID를 잃어버릴 수 있음법원·청구관리기관 발신 이메일은 별도 보관

이 표에 정리된 실수 대부분은 “서두르지 않고 통지서 원문을 먼저 읽는 것”만으로 예방된다.


변호사를 따로 선임해야 할까, 아니면 그냥 집단소송에 맡겨도 될까?

대부분의 개인은 집단(class)에 남아 청구서만 제출하면 된다. 이 경우 별도 변호사 비용을 부담하지 않으며, 집단 대표 변호사 보수는 합의금 안에서 법원 승인을 거쳐 공제되는 구조다. 다만 다음과 같은 경우는 개별 소송(opt-out) 검토가 의미 있을 수 있다.

  • 실제 신원도용으로 인한 금전적 피해가 크고 구체적으로 증빙 가능한 경우
  • 유출된 정보의 성격상(예: 정신건강 기록, 미성년 자녀 정보) 손해의 성격이 표준 합의로 보상되기 어려운 경우
  • 이미 다른 전문 분야 소송(예: 의료과실, 요양시설 방임)에서 관련 법률 대리를 받고 있어 추가 피해 사실을 함께 다뤄야 하는 경우

개별 소송을 고려할 정도의 실질적 피해가 있다면, 수술 과실 의료소송 변호사 가이드에서 다루는 ‘변호사 상담 시 확인해야 할 질문’ 체크리스트가 일반적인 접근법을 잡는 데 참고가 된다. 또한 요양시설이나 장기요양보험을 통해 노출된 고령 가족의 정보가 걸려 있다면 요양시설 방임·욕창 소송 가이드에서 다루는 취약계층 보호 법리를 함께 검토해볼 만하다.


지금 당장 해야 할 방어 조치는?

소송 결과를 기다리는 동안에도 개인정보 노출 자체에 대한 방어는 별개로 지금 해야 한다.

  • 신용동결(credit freeze) — Equifax, Experian, TransUnion 세 곳 모두에 무료로 신청할 수 있다.
  • 계좌·카드 명세서 정기 확인 — 소액의 테스트성 부정거래부터 확인하는 것이 초기 발견에 효과적이다.
  • 무료 신원도용 모니터링 등록 — 많은 피해 기관이 유출 발생 시 1~2년치 무료 서비스를 제공한다.
  • IRS Identity Protection PIN 등록 검토 — 사회보장번호가 유출됐다면 세금 관련 신원도용을 막는 데 도움이 된다.
  • 의심스러운 연락에 정보 제공 금지 — 은행이나 정부기관은 전화로 먼저 SSN 전체를 묻지 않는다.

장기적으로 재정 안전망을 다시 점검하고 싶다면, 유출 대응 비용이나 예상치 못한 지출에 대비하는 차원에서 배당 중심 ETF로 현금흐름을 만드는 전략이나, 세금 신고 시즌 전 해외주식 양도소득세 가이드를 함께 점검해두는 것도 실질적인 도움이 된다. 참고로 사이버보안·AI 기반 위협 탐지 산업 전반의 성장 흐름을 보고 싶다면 AI 관련주 투자 가이드도 배경 지식으로 참고할 만하다.


지금 기억해야 할 세 가지

첫째, MOVEit을 직접 쓴 적이 없어도 피해자일 수 있다. 둘째, MDL 3083은 단일 합의가 아니라 피고별로 진행 속도가 다른 여러 트랙의 집합이라, “내가 관련된 회사”의 최신 상태를 개별적으로 확인해야 한다. 셋째, 확정된 지급액을 미리 약속하는 광고나 전화는 이 소송의 청구 기반 구조상 신뢰하기 어렵다. 통지서 원문, 법원 도켓, 공식 청구 관리기관 사이트—이 세 가지가 가장 믿을 수 있는 정보원이라는 점을 잊지 말자.


관련 글 더 읽기


이 글은 정보 제공을 목적으로 작성됐으며 특정 개인의 법률 자문을 대체하지 않습니다. MDL 3083의 진행 상황, 각 트랙별 합의 조건, 청구 자격과 마감일은 계속 변경되고 있으므로, 실제 청구 전에는 반드시 본인이 받은 공식 통지서와 법원 도켓(PACER), 해당 합의의 공식 청구 관리기관 웹사이트를 확인하고, 필요하다면 자격을 갖춘 변호사와 상담하시기 바랍니다.

MOVEit 데이터유출 사건은 한 문장으로 정리하면 무엇인가요?

2023년 5월, Cl0p 랜섬웨어 조직이 Progress Software의 파일 전송 소프트웨어 MOVEit Transfer의 제로데이 취약점(SQL 인젝션, CVE-2023-34362)을 이용해 전 세계 수천 개 기관의 시스템에서 대량의 데이터를 빼돌린 사건입니다. 이 소프트웨어를 직접 쓴 적이 없어도, 다니는 회사·학교·보험사·정부기관이 MOVEit을 썼다면 내 정보가 함께 유출됐을 수 있습니다.

나는 MOVEit을 쓴 적이 없는데 왜 내 정보가 유출 대상이 될 수 있나요?

MOVEit Transfer는 기업·기관이 대량의 파일(급여 데이터, 학생 기록, 보험 가입자 정보 등)을 안전하게 주고받기 위해 쓰는 백엔드 소프트웨어입니다. 개인은 이 프로그램을 직접 쓰지 않아도, 소속 기관이 내부적으로 이걸 통해 내 개인정보를 옮기다가 유출된 것이라면 피해자 명단에 포함될 수 있습니다.

MDL 3083은 무엇이고 왜 하나로 병합됐나요?

MOVEit 사건 관련 소송이 미국 전역 여러 연방법원에 흩어져 제기되자, 사법 패널(JPML)이 2023년 가을 이를 매사추세츠 연방지방법원(D. Mass.) 앨리슨 버로스(Allison D. Burroughs) 판사 앞으로 병합했습니다. 이것이 다구역소송(Multidistrict Litigation, MDL) 3083, 공식명 'In re: MOVEit Customer Data Security Breach Litigation'입니다. 중복 소송을 정리하고 증거개시(discovery)를 한 번에 진행하기 위한 절차입니다.

각하 신청(motion to dismiss) 결과는 어떻게 됐나요?

2025년 7월, 법원은 Progress Software 및 다수의 개별 기관 피고들이 제기한 각하 신청 대부분을 기각했습니다. 즉 원고 측 청구 대부분이 살아남아 증거개시 및 이후 절차로 넘어갔다는 뜻입니다. 다만 트랙(피고)별로 세부 결정이 다를 수 있으므로, 본인이 관련된 피고 기준의 최신 도켓을 확인하는 것이 정확합니다.

합의금은 얼마를 받을 수 있나요?

이 시점에서 구체적인 확정 금액을 단정할 수 없습니다. MDL 3083은 Progress Software뿐 아니라 MOVEit을 사용했던 수십 개 개별 기관이 각각 피고로 걸린 구조라, 트랙마다 별도로 합의가 진행되고 승인 절차도 제각각입니다. 실제 지급액은 유효 청구 건수, 서류 증빙 여부, 각 합의의 총 기금 규모에 따라 달라지므로 특정 숫자를 미리 약속하는 웹사이트나 문자는 의심해야 합니다.

지금 신청서를 낼 수 있나요, 아니면 기다려야 하나요?

청구 접수는 해당 피고(회사)의 합의가 법원의 예비 승인을 받고 공식 통지 및 청구 절차가 시작된 이후에만 가능합니다. 아직 소송이 진행 중인 트랙이라면 신청할 대상 자체가 없습니다. 본인이 받은 통지서나 이메일에 적힌 케이스명과 청구 마감일을 기준으로 움직여야 합니다.

통지서를 못 받았는데도 유출 대상일 수 있나요?

가능합니다. 이사, 이메일 주소 변경, 우편 미배달 등으로 통지서를 못 받는 경우가 실제로 흔합니다. 소속됐던(또는 소속된) 기관의 '데이터 보안 사고' 공지 페이지, 담당 주(state) 법무부의 데이터유출 신고 데이터베이스, 건강정보가 관련됐다면 미 보건복지부(HHS) OCR 유출 포털을 직접 확인해보는 것이 안전합니다.

미국 시민권자나 영주권자가 아니어도 청구할 수 있나요?

일반적으로 미국 집단소송의 청구 자격은 시민권이 아니라 '유출된 데이터셋에 본인 정보가 포함됐는지'로 결정됩니다. 비자 신분, 유학생, 영주권자, 시민권자 관계없이 해당 기관의 유출 대상자 명단에 포함되면 청구권이 생기는 것이 일반적이지만, 각 합의의 정확한 '클래스 정의(class definition)' 문구를 반드시 확인해야 합니다.

청구서를 낼 때 변호사를 따로 선임해야 하나요?

대부분의 소비자는 집단소송에 속한 상태로 청구서만 제출하면 되고, 이때는 별도 변호사 비용이 들지 않습니다(집단 대표 변호사 보수는 합의금에서 법원 승인을 받아 공제됩니다). 다만 실제로 입은 피해(금융사기, 신용점수 하락 등)가 크고 구체적인 손해를 증명할 수 있다면, 집단에서 빠져나와(opt-out) 개별 소송을 검토하는 편이 유리할 수도 있습니다.

사기성 '가짜 청구 사이트'를 어떻게 구분하나요?

진짜 합의 청구 사이트 주소는 법원이 승인한 공식 통지서(우편 또는 이메일)에 명시돼 있습니다. 검색엔진 광고나 문자로 먼저 연락이 와서 사회보장번호(SSN)나 계좌 정보를 즉시 요구하는 사이트는 일단 의심하고, 통지서에 적힌 케이스 번호와 청구 관리기관(Claims Administrator) 이름을 대조해 확인해야 합니다.

지금 당장 할 수 있는 방어 조치는 무엇인가요?

신용평가사(Equifax, Experian, TransUnion) 신용동결(credit freeze), 계좌·카드 명세서 정기 확인, 회사가 제공하는 무료 신원도용 모니터링 서비스 등록, 의심스러운 전화·이메일에 개인정보를 주지 않는 것이 기본입니다. 미 연방거래위원회(FTC)의 IdentityTheft.gov에서 사건 유형별 대응 가이드를 무료로 확인할 수 있습니다.

공유하기

관련 글