상세 컨텐츠

본문 제목

[힐링페이퍼(강남언니)] 상담내역 조회 API 비정상 접근으로 22만여명 개인정보 유출_2026년 09월

본문

미용·성형 정보 플랫폼 강남언니의 운영사 힐링페이퍼에서 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 발생해 21만9665명의 개인정보가 유출됐다. 유출 항목에는 이름·연락처 등 기본 정보뿐 아니라 상담 신청 시술명, 병원명, 의사명, 상담 등록 사진 등 민감한 시술·상담 정보까지 포함됐다.




  개요 

   힐링페이퍼는 2026년 9월 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도되어 일부 고객의 개인정보가 유출되는 사고가 발생했다고 홈페이지 공지를 통해 밝혔다.
    회사는 이상 징후를 실시간으로 포착한 즉시 해당 접근 경로를 차단하고 시스템 전반에 대한 긴급 보안 조치를 진행했다. 그러나 실시간 대응을 진행하는 동안에도 9월 5일 동일 공격자가 이전과 다른 경로로 재차 접근을 시도한 사실이 확인돼 즉시 해당 경로를 추가로 차단했다. 이후 전체 시스템에 대한 전수 점검을 실시했으며, 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비 등 다각도의 기술적 조치를 완료했다.
    힐링페이퍼는 KISA에 개인정보 유출 사실을 자진 신고했으며, 개인정보가 유출된 고객에게는 개별적으로 통지 및 안내를 했다. 또한 공격자를 특정할 수 있는 정황을 다수 확보해 정확한 경위 파악과 2차 피해 방지를 위해 6일 관할 경찰서에 수사를 의뢰했다.
    머니투데이·뉴스핌 등 보도에 따르면 이번 사고로 유출된 정보에는 이름, 전화번호, 이메일, 생년월일, 성별 등 기본 정보 외에도 이용자가 상담을 신청한 이벤트·시술명, 병원명, 의사명, 예약 희망 시간, 상담 동기와 상담 진행 상태, 상담 등록 사진, 관심·신청·실제 시술 정보와 내원·시술 일시, 시술 의사명, 결제 금액·수단·시각 등도 포함됐다. 개인의 외모 관련 고민이나 시술 이력을 추정하게 할 수 있는 민감한 정보인 만큼, 유출 정보가 악용될 경우 사생활 침해와 피싱 피해로 이어질 가능성도 제기된다.

 

  사고내용 요약  

    1. 회사명 : 힐링페이퍼(강남언니 운영사)
    2. 사고유형
        - 상담내역 조회 연동 기능(API)에 대한 외부 비정상 접근 해킹 사고
        -  미용·시술 상담정보 등 민감정보 포함 대규모 개인정보 유출 사고
        -  국내·해외(다국가) 이용자 대상 유출 사고
    3. 유출규모 : 총 219,665명(한국 약 16만명, 일본 약 4.8만명, 대만 4,218명, 태국 1,591명, 중국 481명, 영어권 및 기타 5,308명)
    4. 유출항목
        - 이름, 연락처(전화번호·이메일), 생년월일, 성별
        - 국가 및 거주 지역, 소셜로그인 ID, 내부 식별 ID
        - 서비스 이용정보(단말 정보, 앱 버전, 접속 IP)
        - 상담신청 항목(이벤트·시술명, 의사명, 병원명, 방문자명/연락처)
        - 상담 이용정보(진행상태, 상담 등록 사진, 유입경로, 예약 희망시간, 생성·수정 시각, 상담동기)
        - 결제 정보(가격, 포인트, 주문번호, 결제 금액·방법·시각, 결제자 이름/연락처)
        - 시술 정보(관심·신청·실제 시술 정보, 내원·시술 일시, 시술 의사 식별값)


    5. 특이사항
        - 침해 발생(9월 4일) 다음날 동일 공격자가 다른 경로로 재차 접근을 시도한 지속형 공격 정황
        - 유출 대상이 한국뿐 아니라 일본·대만·태국·중국 등 다국가 이용자에 걸쳐 있는 글로벌 서비스 특성 반영
        - 상담 등록 사진, 시술 정보, 병원·의사명 등 미용·의료 상담 관련 민감정보가 다수 포함돼 사생활 침해 우려가 큼
        - 회사는 공격자를 특정할 수 있는 정황을 다수 확보했다고 밝히며 수사기관에 수사 의뢰
        - 본인 유출 항목을 30일간 홈페이지에서 개별 조회 가능하도록 별도 기능 마련


  사고대응 타임라인  

    - 2026년 09월 04일
        . 상담내역 조회 API에 대한 비정상적 접근 시도 발생(침해 발생)
        . 이상 징후 실시간 포착 및 해당 접근 경로 즉시 차단
        . 시스템 전반 긴급 보안 조치 착수
    - 2026년 09월 05일
        . 동일 공격자, 다른 경로로 재접근 시도 확인 및 즉시 차단
        . 전체 시스템 전수 점검 실시
        . 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비 등 기술적 조치 완료
        . KISA에 개인정보 유출 사실 자진 신고
        . 유출 확인 고객 대상 개별 통지
    - 2026년 09월 06일
        . 관할 경찰서에 수사 의뢰 접수
    - 2026년 09월 07일
        . 홈페이지 공지 게시 및 언론(중앙일보, 머니투데이, 뉴스핌 등) 보도를 통한 사고 사실 공개


  개인정보 유출 관련 홈페이지 안내  

□ 개인정보 유출 안내 및 사과문

고객님, 안녕하세요. 강남언니 운영사 힐링페이퍼입니다.

강남언니를 아껴주시는 고객님께 진심으로 사과의 말씀을 드립니다.

힐링페이퍼는 정보보호 및 보안 투자를 최우선 순위로 여기며, 한국인터넷진흥원(KISA) 정보보호 공시를 통해 정보보호 투자와 인력 현황을 투명하게 공개하고, 정보보호 관리체계 인증(ISMS)에 따라 보호조치를 집중 개선해왔습니다.

그러나 예상치 못한 공격으로 2026년 9월 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도되어 일부 고객님의 개인정보가 유출되는 사고가 발생하였습니다. 당사는 이상 징후를 실시간으로 포착한 즉시 해당 접근 경로를 차단하고 시스템 전반에 대한 긴급 보안 조치를 진행하였습니다.

실시간 대응을 진행하는 동안에도 9월 5일 동일 공격자가 이전과 다른 경로로 재차 접근을 시도한 사실을 확인하였고, 즉시 해당 경로를 차단하였습니다. 이후 전체 시스템에 대한 전수 점검을 실시하였으며, 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비 등 다각도의 기술적 조치를 완료하였습니다.

이와 함께 KISA에 개인정보유출 사실을 자진 신고하였으며, 개인정보가 유출된 고객님께는 개별적으로 통지 및 안내를 드렸습니다.

당사는 이번 사고의 공격자를 특정할 수 있는 정황을 다수 확보하였으며, 정확한 경위 파악과 2차 피해 방지를 위해 6일 관할 경찰서에 수사 의뢰를 접수하였습니다.

유출 고객수
총 219,665명 (한국 유저 약 16만명, 일본 약 4.8만명, 대만 4,218명, 태국 1,591명, 중국 481명, 영어권 및 기타 국가 5,308명)

전체 유출항목
이름, 연락처(전화번호, 이메일), 생년월일 및 성별, 국가 및 거주 지역, 소셜로그인 ID, 내부 식별 ID, 서비스 이용정보(이용 단말 정보, 앱 버전, 접속 IP), 상담신청 항목(이벤트 및 시술명, 의사명, 병원명, 방문자명/연락처), 상담 이용정보(상담 진행상태 및 여부, 상담 등록 사진, 페이지 유입경로, 예약 희망 시간, 상담 생성·수정 시각, 예약 확정 시각, 상담동기), 결제 정보(가격, 사용 포인트, 주문/거래 식별번호, 결제 금액/방법/시각, 결제자 이름/연락처, 결제 옵션명/수량), 시술 정보(관심/신청/실제 시술 정보, 내원/시술 일시, 시술 의사 식별값)

고객님께 실제 해당하는 유출 항목은 개인정보유출 확인 조회를 통해 확인하실 수 있으며, 해당 기능은 본 공지 게시일로부터 30일간 강남언니 홈페이지에서 열람 가능합니다.

2차 피해 예방을 위해 유의하실 사항
유출된 정보를 악용한 2차 피해가 발생할 수 있으니, 출처가 불분명한 문자, 전화, 이메일에 유의하시고, 개인정보나 금융정보를 요구하는 연락에는 절대 응하지 마시기 바랍니다. 특히 강남언니 또는 병원을 사칭하여 병원 안내, 할인 혜택 등을 명목으로 연락하거나 링크 클릭을 유도하는 경우 각별히 주의해주시기 바랍니다.

힐링페이퍼는 이번 사고 발생에 대해 엄중하게 받아들이고 있으며, 다시 한 번 강남언니를 믿고 이용해주시는 고객님께 진심으로 사과 드립니다.

힐링페이퍼 대표이사 홍승일 올림

문의 및 피해 접수 안내
이메일 : cs@gangnamunni.com
채널톡 : 1:1 채팅 상담

 



  대응내역  

    - 이상 징후 실시간 포착 및 접근 경로 즉시 차단(1차·2차 모두)
    - 전체 시스템 전수 점검
    - 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비
    - KISA 개인정보 유출 사실 자진 신고
    - 유출 고객 개별 통지
    - 관할 경찰서 수사 의뢰 접수
    - 30일간 홈페이지 개인정보 유출 확인 조회 기능 운영
    - 이메일·채널톡 문의·피해접수 창구 운영
    - 강남언니·병원 사칭 2차 피해 주의 안내

 재발방지대책(권고사항)   

    1. 기술적 조치
       - 상담내역 조회 API 등 연동 기능 인증·인가 체계 전면 재점검
       - 상담 사진 등 민감 미디어 파일에 대한 암호화·접근통제 강화
       - 다국가 서비스 특성을 고려한 글로벌 트래픽 이상행위 탐지체계 고도화
       - 동일 공격자의 재접근 방지를 위한 다층 방어체계(WAF, IDS/IPS) 강화
       - 정기 취약점 점검 및 모의해킹 수행

    2. 관리적 조치
       - 미용·의료 상담정보 등 민감정보 처리에 대한 강화된 보호기준 마련
       - 개인정보 최소 수집·보관 원칙 재점검(결제·시술 이력 등 장기보관 항목 정비)
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고·통지 체계 유지
       - 해외 이용자 대상 다국어 2차 피해 예방 안내 강화


  관련기사(출처)  

 

감사합니다.

관련글 더보기