Date: 2026-09-08 (Asia/Seoul)
Topic: 보안 · 개인정보 · API
Primary source: 위버스컴퍼니 공식 공지
하이브의 팬 플랫폼 위버스에서 계정 ID 기준 42만 2,584건의 정보 유출이 확인됐다. 위버스컴퍼니는 9월 6일 대표이사 명의로 사고를 알렸으며, 7일 관련 보도가 이어졌다. 가입자를 구분하는 내부 번호와 구매 관련 정보가 노출돼 서비스 이용자들이 영향을 받았다.
회사는 결제 정보를 주고받는 API의 접근 통제를 강화하고 외부 전달 항목에서 내부식별정보를 제거했다고 밝혔다. 유출 정보만으로 결제 위조나 부정 이체가 일어나기는 어렵다는 설명도 덧붙였다. 다만 이는 회사의 판단이며, 구체적인 공격 방식과 전체 유출 기간은 이번 공지에 제시되지 않았다.
What Happened
사고 대응은 외부 제보에서 시작됐다. 위버스컴퍼니는 9월 3일 한국인터넷진흥원(KISA)을 통해 서비스 취약점 제보를 전달받고 점검에 착수했다. 이어 4일 침해사고를 신고했으며, 유출 대상 이용자에게 개별 안내를 진행했다. 제보를 전달받은 날짜와 실제 유출이 시작된 날짜는 구분해야 한다. 현재 확인한 자료로는 공격이 언제부터 이어졌는지 알 수 없다.
이번 사고가 더 큰 불안을 낳는 배경에는 반복된 정보 유출이 있다. YTN은 올해 초 직원이 이벤트 당첨자 정보를 사적인 대화방에 공유한 별도 사건을 함께 보도했다. 팬 소통부터 팬클럽 가입과 행사 신청까지 한 플랫폼에 모여 있어, 이용자가 불안을 느껴도 서비스를 떠나기 어렵다는 점도 짚었다. 두 사건의 경로는 다르지만 이용자에게는 같은 서비스에 대한 신뢰 문제로 쌓일 수 있다.
Key Details
공개된 유출 항목은 다음과 같다. 규모의 집계 단위는 계정 ID이므로 이를 중복 없는 피해자 수나 결제 거래 수로 바꿔 읽어서는 안 된다.
| 구분 | 공개된 내용 |
|---|---|
| 내부식별정보 | 가입 시 이용자를 구분하기 위해 생성하는 내부 번호 |
| 결제 관련 항목 | 결제 수단, 결제대행업체명, 통화 종류 |
| 구매 관련 항목 | 구매·취소 금액, 구매 일시와 상태, 취소된 구매의 환불 일시 |
위버스는 내부 번호를 개인정보 항목으로, 구매 관련 항목을 일반정보로 분류해 공지했다. 또한 내부 번호는 이름이나 연락처처럼 개인을 직접 식별하는 정보가 아니라고 설명했다. 이 분류와 위험 평가는 회사가 밝힌 입장이며, 독립적인 조사 결과로 받아들여서는 안 된다.
회사가 밝힌 후속 계획에는 외부에 노출된 API 전수조사, 전달 정보 최소화, 배포 과정 통제와 모니터링 강화가 포함된다. 불법 접근한 외부 행위자에게 정보 회수를 요청하고 법적 책임을 묻겠다는 방침도 밝혔다. 회수 요청이 실제 회수나 사본 삭제를 확인했다는 의미는 아니다.
Background
API는 앱이나 웹사이트가 서버에 정보를 요청하고 결과를 받는 통로다. 구매 내역을 보여주는 기능이라면 서버는 요청자가 누구인지 확인하는 데 더해, 그 사람이 해당 내역을 볼 권한이 있는지도 검사해야 한다.
OWASP는 사용자가 전달한 ID로 데이터에 접근하는 기능에서 대상별 권한 검사가 필요하다고 설명한다. 로그인한 사용자라도 다른 사람의 주문이나 문서를 읽을 수 있으면 문제가 된다. 이는 일반적인 API 보안 원칙이며, 위버스 사고가 특정 유형의 권한 검사 실패로 발생했다고 확인된 것은 아니다.
Core Lens
데이터를 요청할 권한과 응답에 담을 정보의 범위를 함께 점검해야 한다.
What It Means
이번에 발표된 조치에서 개발자가 살펴볼 지점은 접근 통제와 응답 정보의 범위다. 내부 번호를 응답에서 빼는 조치는 전달 항목을 줄이는 것이고, 접근 통제는 누가 어떤 데이터를 받을 수 있는지 정하는 것이다. 각각을 검토해야 실제 화면에 필요한 정보만 적절한 사용자에게 제공할 수 있다.
이용자에게는 회사의 설명을 확인할 수 있는 후속 정보가 중요하다. YTN은 공지를 눈에 띄게 전달하지 않았다는 이용자 반응도 보도했다. 기술적 조치를 취했더라도 대상자가 자신의 상황과 회사의 대응을 쉽게 파악할 수 있어야 불안을 줄일 수 있다.
What To Watch
후속 공지에서는 다음 사항을 확인할 필요가 있다. 9월 8일 확인한 공식 공지에는 아래 항목의 구체적인 결과나 일정이 담겨 있지 않다.
- 조사에 따라 유출 규모나 항목이 추가로 바뀌는지
- 실제 유출 기간과 취약점의 원인이 공개되는지
- API 전수조사가 언제 끝나며, 개선 결과를 어떻게 검증하는지