위버스 개인정보 유출 – 42만 팬 결제 정보, 어디까지 새나갔나
위버스 개인정보 유출 사고가 공식 확인됐습니다. 하이브 산하 팬덤 플랫폼 위버스컴퍼니가 지난 6일 밤 대표이사 명의 공지를 통해 계정 ID 기준 42만 2,584건의 정보가 외부에 노출됐다고 밝혔는데요.
솔직히 이 규모가 작지 않습니다. 위버스는 BTS, 세븐틴 등 글로벌 K팝 팬들이 공연 티켓, 앨범, 굿즈를 구매하는 플랫폼이거든요. 거래 데이터가 그만큼 민감할 수밖에 없습니다.
![]()
위버스 개인정보 유출 – 사고 경위는?
이 사건은 외부 제보에서 시작됐습니다. 지난 9월 3일, 한국인터넷진흥원(KISA)이 위버스 서비스의 보안 취약점 관련 정보를 위버스컴퍼니에 전달했고, 회사는 즉시 긴급 점검에 착수했어요.
점검 결과 42만 건이 넘는 정보가 외부에 노출된 사실이 확인됐습니다. 다음날인 4일에는 KISA에 침해사고 신고를 마쳤고, 피해 이용자에게는 개별 안내도 진행했다고 합니다.
위버스 개인정보 유출 항목 – 뭐가 새나간 걸까?
이번에 유출된 정보 항목을 정리하면 다음과 같습니다.
| 항목 | 유출 여부 | 설명 |
|---|---|---|
| 내부식별정보 | 유출 | 가입 시 생성되는 내부 번호값 |
| 구매타입 / PG명 | 유출 | 결제 수단 및 결제대행사 정보 |
| 구매 금액 / 취소 금액 | 유출 | 거래 금액 정보 |
| 구매 일시 / 환불 일시 | 유출 | 거래 시점 정보 |
| 이름 / 전화번호 | 미포함 | 직접 식별 정보 제외 |
| 이메일 / 카드번호 | 미포함 | 금융·연락처 정보 제외 |
위 표를 보면 이름이나 연락처, 카드번호 같은 직접 식별 정보는 포함되지 않았습니다. 하지만 구매 금액과 거래 시점 같은 결제 이력이 외부에 노출된 것은 결코 가볍게 볼 수 없는 상황이에요.
![]()
위버스 개인정보 유출 – 왜 이런 일이?
이번 사고의 핵심 원인은 결제정보 처리 API의 접근 제어 허점이었습니다. API는 서비스 운영에 필수적인 통로인데, 접근 권한이 제대로 통제되지 않으면 내부 데이터가 외부에 노출되는 경로가 될 수 있거든요.
특히 결제 관련 정보가 포함된 시스템이라면 접근 권한 최소화와 식별정보 별도 분리 체계가 필수인데, 이번에 그 부분이 미흡했던 거죠.
사고 대응 타임라인
| 날짜 | 대응 내용 |
|---|---|
| 2026년 9월 3일 | KISA로부터 보안 취약점 제보 수신 → 긴급 점검 착수 |
| 2026년 9월 3일 | 42만 2,584건 유출 사실 확인 완료 |
| 2026년 9월 4일 | KISA 침해사고 신고 완료 / 피해 이용자 개별 안내 시작 |
| 2026년 9월 6일 | 대표이사 명의 공식 사과 공지 발표 |
위 표에서 보듯이 제보 접수에서 공식 사과까지 약 3일이 걸렸습니다. 인지 직후 신고와 피해자 안내를 빠르게 진행한 점은 그나마 긍정적으로 평가할 수 있어요.
위버스 개인정보 유출 이후 – 재발 방지 대책
위버스컴퍼니는 이번 사고 이후 여러 후속 조치를 발표했습니다.
| 대책 항목 | 내용 |
|---|---|
| API 접근 제어 강화 | 결제정보 처리 API 접근 권한 재설정 |
| 내부 식별자 제거 | 외부 노출 경로에서 식별정보 삭제 |
| 외부 API 전수 조사 | 외부 노출 가능 API 전체 점검 예정 |
| 보안 모니터링 강화 | 민감도 기준 상향, 이상 탐지 강화 |
| 법적 대응 | 외부 공격 행위자에게 법적 책임 예고 |
위 표를 보면 기술적인 보안 강화 조치가 주를 이루는데요. 전문가들은 재발 방지책이 일회성에 그치지 않으려면 독립적인 외부 보안 감사도 병행돼야 한다고 지적하고 있습니다.
위버스 개인정보 유출, 이용자는 어떻게 해야 할까?
위버스컴퍼니는 피해 대상 이용자에게 개별 안내를 진행했다고 밝혔는데요. 혹시 안내를 받지 못하셨다면 위버스 공식 앱이나 홈페이지 공지사항을 직접 확인해보시는 게 좋습니다.
또한 이런 사고 이후에는 피싱 이메일이나 사칭 문자가 늘어나는 경향이 있거든요. 출처 불명의 링크 클릭은 자제하시고, 가급적 위버스 계정 비밀번호를 변경해두는 게 안전합니다.
![]()
FAQ – 위버스 개인정보 유출 관련 자주 묻는 질문
Q. 위버스 개인정보 유출로 카드 정보가 새나갔나요?
A. 아닙니다. 이번 위버스 개인정보 유출에는 카드번호나 계좌번호 같은 금융 정보는 포함되지 않았습니다. 유출된 건 구매 금액, 거래 일시, 결제 수단 종류 등 결제 관련 일반 정보와 내부식별번호입니다. 위버스컴퍼니는 이 정보만으로 결제 위조나 부정 이체가 발생하기는 어렵다고 설명하고 있습니다.
Q. 위버스 개인정보 유출 피해 대상인지 확인하려면?
A. 위버스컴퍼니는 피해 대상 이용자에게 개별 안내를 진행했다고 밝혔습니다. 안내를 받지 못하셨더라도 위버스 앱 또는 공식 홈페이지 공지사항에서 위버스 개인정보 유출 관련 내용을 직접 확인하실 수 있습니다.
Q. 위버스 개인정보 유출 이후 추가 피해를 막으려면 무엇을 해야 하나요?
A. 우선 위버스 계정 비밀번호를 변경하시고, 수상한 이메일이나 문자 링크는 클릭하지 마세요. 위버스 개인정보 유출 이후 피싱 시도가 증가할 수 있으므로, 출처를 알 수 없는 연락에는 각별히 주의하시기 바랍니다.
