본문 바로가기
카테고리 없음

위버스 개인정보 유출 현황, 피해규모? 42만 팬 결제정보 어디까지 샜나

by 7d2dd 2026. 9. 7.
반응형


위버스 개인정보 유출, 42만 계정이 한꺼번에 노출됐다

솔직히 처음 이 소식 봤을 때 좀 놀랐는데요. 위버스 같은 대형 플랫폼에서 이런 일이 생겼다는 게 당황스럽더라고요. 위버스 개인정보 유출 사고가 공식 확인된 건 지난 6일 밤 위버스컴퍼니 양주일 대표이사 명의 공지를 통해서였습니다. 계정 ID 기준으로 총 42만 2,584건의 정보가 외부에 노출됐다는 건데요. 규모가 작지 않죠.
이번 사태의 시작은 지난 3일이었습니다. 한국인터넷진흥원(KISA)으로부터 보안 취약점 관련 제보를 전달받은 위버스컴퍼니가 긴급 자체 점검에 들어갔고, 그 결과 유출 사실이 확인된 거예요. 발견 다음 날인 4일에는 KISA에 침해사고 신고도 완료했다고 하더라고요.

위버스 개인정보 유출 공지문

위버스 개인정보 유출 – 어떤 정보가 새나간 걸까?

유출된 항목을 보면 내부식별정보, 구매타입, 구매PG명, 통화 형태, 구매 금액, 취소 금액, 구매 일시, 구매 상태, 환불 일시 등 결제와 관련된 정보들이 포함돼 있었는데요. 이름이나 전화번호, 이메일 주소처럼 사람을 바로 특정할 수 있는 정보는 빠져 있다고 회사 측은 설명했습니다.
근데 이게 과연 안심이 되는 얘기냐 하면… 꼭 그렇지만은 않다고 생각해요. 결제 금액이나 거래 시점 같은 정보가 다른 데이터랑 결합되면 개인을 특정하는 데 쓰일 수 있거든요.

내부식별정보유출됨내부 시스템 전용 식별값
구매 금액 / 취소 금액유출됨결제 관련 일반 정보
구매 일시 / 환불 일시유출됨거래 시점 정보
이름 / 전화번호 / 이메일미포함직접 식별 정보 제외
카드번호 / 계좌번호미포함금융 정보 제외

위 표를 보면 직접적인 신상 정보나 금융 정보는 빠져 있지만, 결제 이력과 거래 시점 같은 민감한 데이터는 상당 부분 포함돼 있다는 걸 알 수 있어요. 단순하게 볼 수 없는 상황인 거죠.

위버스 개인정보 유출 관련 보도

위버스 개인정보 유출 – API 취약점이 원인이었다

이번 사고의 핵심 원인은 결제정보 처리 API의 접근 제어 문제였는데요. API는 서비스 운영에 꼭 필요한 통로이긴 한데, 접근 권한이 제대로 통제되지 않으면 내부 데이터가 외부로 새나가는 경로가 될 수 있거든요. 위버스 사례가 딱 그 경우였던 것 같습니다.
사실 저도 개발 관련 공부를 조금 했었는데요. API 보안이 얼마나 중요한지 교과서에서 배울 때는 몰랐는데, 이런 사고 소식을 들으면 새삼 실감이 나더라고요. 특히 결제 정보처럼 민감한 데이터가 연결된 API라면 더더욱 엄격한 관리가 필요하죠.

취약점 제보 접수9월 3일KISA로부터 보안 취약점 제보 수신
긴급 점검 및 확인9월 3일42만 2,584건 유출 사실 확인
침해사고 신고9월 4일KISA 신고 완료, 피해자 개별 안내
보안 조치9월 4일~API 접근 통제 강화, 내부 식별자 제거
공식 사과 발표9월 6일대표이사 명의 공지문 게재

위 표에서 보듯이 제보 접수부터 공식 사과까지 약 3일이 걸렸는데요. 발견 후 신속하게 KISA 신고와 피해자 개별 안내를 진행한 점은 그나마 긍정적으로 볼 수 있습니다.

위버스 플랫폼 이미지

위버스 개인정보 유출 – 회사 측 해명과 논란

위버스컴퍼니 측은 "유출된 내부식별정보는 외부에서는 사용할 수 없는 내부 시스템 전용 식별값"이라고 강조했는데요. 결제 위조나 부정 이체 같은 직접적인 금융 피해로 이어지기는 어렵다는 입장입니다.
근데 이용자 입장에서는 "결제 내역이 새나갔다"는 사실 자체가 불안하잖아요. 이름이나 연락처가 빠졌다고 해도요. 구매 패턴이나 거래 규모 같은 정보가 다른 데이터랑 조합되면 충분히 악용될 수 있다는 우려도 나오고 있거든요.

내부식별정보외부 사용 불가다른 정보와 조합 가능성
결제 금액 정보일반 정보 항목구매 패턴 노출 우려
직접 피해 가능성부정 이체 어려움2차 피해 가능성 불안

위 표를 보면 회사와 이용자 간 시각 차이가 꽤 크다는 걸 알 수 있어요. 회사는 "직접 피해는 없다"고 하지만, 팬들 입장에서는 자신의 결제 이력이 어딘가에 떠돌고 있다는 것 자체가 불쾌하고 불안한 거죠.

위버스 앱 이미지

위버스 보안 사고 – 향후 재발 방지 대책은?

위버스컴퍼니는 이번 사태 이후 몇 가지 조치를 발표했는데요. 결제정보 처리 API 접근 제어 강화, 내부 식별자 정보 제거, 외부 노출 API 전수 조사, 보안 모니터링 민감도 강화 등이 주요 내용입니다.
또 "비정상적인 공격으로 개인정보에 불법 접근한 외부 행위자에게는 개인정보 회수를 요청한 상태"라며 법적 책임을 묻겠다는 의지도 밝혔어요. 공격자에게 법적 대응을 예고한 것인데, 실제로 얼마나 실효성이 있을지는 지켜봐야 할 것 같습니다.

위버스 보안 조치

팬 플랫폼 보안, 이번 사고가 남긴 교훈

이번 위버스 개인정보 유출 사태는 대형 팬 플랫폼일수록 API와 내부 데이터 관리가 얼마나 중요한지를 다시 한번 보여줬는데요. 위버스처럼 국내외 팬들이 공연 티켓, 앨범, 굿즈 등을 구매하는 플랫폼이라면 거래 데이터의 민감도 자체가 남다르거든요.
전문가들은 이런 사고가 반복되지 않으려면 결제 시스템 전반의 접근 권한을 재검토하고, 개인정보 최소 수집 원칙도 강화해야 한다고 지적하고 있습니다. 재발 방지책이 일회성에 그치지 않으려면 독립적인 외부 보안 감사도 필요하다는 목소리가 나오고 있어요.

개인정보 보안

위버스 개인정보 유출 이후 – 이용자가 해야 할 일

위버스컴퍼니 측에서는 피해 대상 계정에 개별 안내를 진행했다고 했는데요. 혹시 아직 안내를 못 받으셨다면 위버스 앱이나 홈페이지에서 공지를 직접 확인해보시는 게 좋을 것 같아요. 특히 최근에 이상한 결제 내역이나 수상한 이메일이 온다면 주의가 필요하구요.
솔직히 이런 사고가 날 때마다 느끼는 건데, 플랫폼이 아무리 "직접 피해는 없다"고 해도 개인정보를 맡긴 이용자 입장에서는 찝찝함이 남는 게 사실이에요. 앞으로 위버스컴퍼니가 어떻게 신뢰를 회복하는지 지켜봐야 할 것 같습니다.

팬 플랫폼 보안 이슈
위버스컴퍼니 공지문
반응형