
□ 개요
2026년 09월 08일 데일리시큐 단독 보도에 따르면, 익명의 화이트해커가 최근 국가안보실과 과학기술정보통신부, 금융위원회, 금융감독원 등 관계기관에 국내 여러 업체의 시스템 침해 사실을 제보한 것으로 전해졌다. 제보에는 해킹당한 업체와 침투 시스템, 외부에서 확보한 정보 등이 구체적으로 포함됐으며 대상에는 여러 중소·영세 업체와 금융·전자결제 관련 업체도 포함된 것으로 파악됐다.
이 중 공개적으로 사고를 확인한 곳은 코엠페이먼츠다. 코엠페이먼츠는 지난 9월 4일 홈페이지에 '시스템 보안 관련 안내 및 이용자 주의 당부'를 1차로 공지했고, 6일에는 '개인정보 유출 관련 안내 및 후속 조치 안내'를 통해 특정 결제 연동 시스템에서 외부의 비정상적인 접근이 발생했다고 밝혔다.
회사에 따르면 비정상 접근은 2026년 8월 30일 오전 8시13분부터 9월 1일 오전 5시34분 사이 발생했으며, 코엠페이먼츠는 9월 2일 오전 8시께 사고를 처음 인지했다. 정확한 유출 대상과 피해 규모는 아직 확인되지 않았다. 회사는 공격자가 실제로 확보한 개별 거래내역과 카드정보를 현재 보유하고 있지 않아 피해 거래와 정보주체를 특정하지 못하고 있다고 설명했다. 다만 침해된 시스템에서 처리되는 결제요청 전문 구조상 카드번호와 유효기간이 포함됐을 가능성이 있으며, 일부 결제방식에서는 생년월 관련 정보와 카드 비밀번호 앞 2자리까지 포함됐을 가능성도 배제하지 않았다.
코엠페이먼츠는 사고 인지 후 관련 취약점을 긴급 차단하고 추가 침입 방지 조치를 진행했으며, 시스템 보안점검과 침해사고 원인 분석도 진행 중이다. 개인정보보호위원회와 금융위원회, 금융감독원, 금융보안원에도 사고를 신고했다. 금융보안원은 사고와 관련해 확보된 카드정보를 해당 카드사에 전달하고 카드회원 보호조치를 요청한 것으로 전해졌으며, 코엠페이먼츠도 카드사에 침해사고 사실을 별도로 통보하고 피해 예방조치에 협조하고 있다.
이번 사고와 별개로 또 다른 2차 PG 업체가 해킹된 뒤, 이 업체에 연결돼 있던 국내 대형 PG사의 결제 연동 모듈까지 접근이 이뤄진 정황도 제보된 것으로 알려졌다. 제보 내용에 따르면 공격자는 해당 2차 PG 시스템에 침투한 뒤 대형 PG사와 연결된 모듈에 접근했으며, 이 과정에서 카드 관련 정보 일부를 확보했을 가능성이 제기됐다. 다만 현재까지 확인된 내용만으로 해당 대형 PG사의 핵심 내부 시스템 자체가 직접 해킹됐다고 단정하기는 어려운 상태로, 실제 반출 정보와 피해 건수 등은 추가 조사가 필요하다. 관계기관은 대형 금융·결제사를 직접 공격하기보다 상대적으로 규모가 작은 결제 연동업체나 2차 PG를 먼저 침해한 뒤 상위 결제 시스템으로 접근하는 이번 공격 방식에 주목하고 있으며, 이번 사고가 2차 PG를 통한 상위 결제망 접근으로 최종 확인될 경우 개별 업체 유출 사고를 넘어 국내 전자결제 공급망 전반의 보안관리 문제가 다시 제기될 가능성이 크다고 보고 있다.
□ 사고내용 요약
1. 회사명 : ㈜코엠페이먼츠(전자결제 PG업체) / 국내 대형 PG사(별도 조사 중, 미확정)
2. 사고유형
- 결제 연동 시스템에 대한 외부 비인가 접근 해킹 사고
- 카드정보 등 결제정보 유출 가능성 사고
- 2차 PG 경유 대형 PG사 연계망 접근 의심 사고(별건, 조사 중)
3. 유출규모
- 미확정(정확한 유출 대상·건수 조사 중)
4. 유출(가능성) 항목
- 카드번호(전체 또는 일부)
- 카드 유효기간
- (일부 결제방식) 생년월 관련 정보
- (일부 결제방식) 카드 비밀번호 앞 2자리
- 결제 및 정산 기록
5. 특이사항
- 익명 화이트해커의 관계기관 제보를 계기로 다수 업체 침해 사실이 함께 드러난 사례
- 회사가 실제 탈취된 개별 거래·카드정보 자체를 보유하지 못해 피해자 특정이 불가능한 이례적 상황
- 침해 발생(8/30~9/1)과 인지(9/2) 사이 1~3일의 시차
- 카드번호 전체 및 카드 비밀번호 앞 2자리 등 결제 인증에 직결되는 고위험 정보 포함 가능성
- 개인정보보호위원회뿐 아니라 금융위원회·금융감독원·금융보안원까지 다중 신고, 카드사에도 직접 통보
- 별건으로 2차 PG를 경유한 대형 PG사 연계망 접근 정황이 확인돼, 결제 공급망 전반의 연쇄 위협 우려 제기
- 정보주체 개별 연락처 확보가 어려워 개인정보보호법 시행령 제39조 제3항에 따라 홈페이지 공지로 1차 통지를 갈음
□ 사고대응 타임라인
- 2026년 08월 30일 08시13분 ~ 09월 01일 05시34분
. 결제 연동 시스템에 대한 외부 비정상 접근 발생(침해 발생)
- 2026년 09월 02일 08시경
. 코엠페이먼츠, 사고 최초 인지
. 관련 취약점 긴급 차단 및 추가 침입 방지조치 시행
- 2026년 09월 04일
. 홈페이지 1차 공지 게시('시스템 보안 관련 안내 및 이용자 주의 당부')
- 2026년 09월 06일
. 홈페이지 후속 공지 게시('개인정보 유출 관련 안내 및 후속 조치 안내')
. 개인정보보호위원회·금융위원회·금융감독원·금융보안원 신고
. 관련 카드사에 침해사고 사실 별도 통보
- 2026년 09월 08일
. 데일리시큐 단독 보도(화이트해커 제보 정황, 대형 PG 연계망 접근 정황 포함)
. 금융당국·금융보안원 현장 확인 및 침해사고 조사 진행 중
- 조사 진행 중
. 정확한 유출 대상·건수·항목 확정
. 2차 PG-대형 PG사 연계망 접근 정황 진위 및 범위 확인
□ 개인정보 유출 관련 홈페이지 안내
□ [공지] 개인정보 유출 관련 안내 및 후속 조치 안내(2026.09.06)
안녕하십니까. (주)코엠페이먼츠입니다.
당사 특정 결제 연동 시스템에 대한 외부의 비정상적인 접근으로 인해 결제 관련 정보가 외부에 유출되었을 가능성이 확인되어 관계기관과 함께 정확한 유출 범위 및 원인을 조사하고 있습니다.
1. 사고 발생 및 인지 시점
외부의 비정상적인 접근은 2026년 8월 30일 08시13분부터 9월 1일 05시34분 사이에 발생한 것으로 확인되었으며, 당사는 2026년 9월 2일 08시경 본 사고를 최초 인지하였습니다.
2. 유출 가능성이 있는 정보
현재 당사는 공격자가 취득한 개별 거래내역 및 카드정보를 보유하고 있지 않아 실제 유출 대상 거래 및 정보주체를 특정하지 못하고 있습니다. 다만 침해 대상 시스템에서 처리되는 결제요청 전문의 구조상 카드번호 및 유효기간이 포함되었을 가능성이 있으며, 일부 결제방식의 경우 생년월 관련 정보 및 카드 비밀번호 앞 2자리가 포함되었을 가능성도 배제할 수 없어 관계기관과 함께 정확한 내용을 확인하고 있습니다.
3. 당사의 대응조치
당사는 사고 인지 후 관련 취약점에 대한 긴급 차단 및 추가 침입 방지조치를 실시하였으며, 관련 시스템에 대한 보안점검과 침해사고 원인분석을 진행하고 있습니다. 개인정보보호위원회, 금융위원회, 금융감독원 및 금융보안원에 관련 사고를 신고하고 조사에 적극 협조하고 있습니다. 금융보안원은 본 사고와 관련하여 확보된 카드정보를 해당 카드사에 전달하여 카드회원 보호조치를 요청한 것으로 안내받았으며, 당사도 관련 카드사에 침해사고 발생 사실을 별도로 신고하여 추가적인 피해예방조치에 협조하고 있습니다.
4. 고객 보호조치
카드사로부터 별도의 안내를 받은 경우 해당 카드사의 안내에 따라 필요한 보호조치를 진행해 주시기 바랍니다. 카드 이용내역을 확인하여 본인이 이용하지 않은 거래 또는 의심스러운 거래가 확인되면 즉시 해당 카드사에 신고해 주시기 바랍니다. 카드 재발급 등 추가적인 보호조치가 필요한 경우 해당 카드사의 안내에 따라 주시기 바랍니다.
피해 신고 및 문의
고객센터 : 02-1522-5416 / 상담 시간 : 오전 10:00~오후 5:00(점심시간 11:30~12:30) / 이메일 : dev@coam.co.kr

□ 대응내역
- 관련 취약점 긴급 차단 및 추가 침입 방지조치 시행
- 전사적 보안점검 및 고도화 작업 진행
- 개인정보보호위원회·금융위원회·금융감독원·금융보안원 신고
- 침해사고 원인 분석(외부 보안전문기관 공동 조사)
- 관련 카드사에 침해사고 사실 별도 통보 및 피해예방조치 협조
- 정보주체 연락처 확보 곤란으로 홈페이지 공지를 통한 1차 통지 시행
- 고객센터·이메일 문의창구 운영
□ 재발방지대책(권고사항)
1. 기술적 조치
- 결제요청 전문(카드번호·유효기간 등) 저장·전송 구간 암호화 강화
- 결제 연동 시스템 접근권한 최소화 및 다중인증 적용
- 2차 PG-대형 PG사 등 결제 공급망 연계 구간에 대한 전수 보안 점검
- 이상 대량 접근·트래픽 실시간 탐지 체계 고도화
- 정기 취약점 점검 및 모의해킹 수행
2. 관리적 조치
- 전자결제 공급망(쇼핑몰-하위결제사업자-PG사-카드사) 전반의 보안관리 체계 강화
- 영세·중소 PG사 대상 보안 가이드라인 및 감독 강화
- 침해사고 대응 매뉴얼 정례화 및 카드사·금융당국 신속 공유 체계 유지
- 정확한 유출 범위 확정 시 정보주체 대상 개별 통지 절차 이행
- 화이트해커 제보 등 외부 보안 제보 채널의 제도적 활용 확대
□ 관련기사(출처)
감사합니다.
| [위버스컴퍼니] 결제 정보 처리 API 취약점으로 계정 42만2584건 유출_2026년 09월 (0) | 2026.09.07 |
|---|---|
| [화해] 외부 행위자 비정상 접근으로 일부 고객 개인정보 유출_2026년 09월 (0) | 2026.09.07 |
| [힐링페이퍼(강남언니)] 상담내역 조회 API 비정상 접근으로 22만여명 개인정보 유출_2026년 09월 (0) | 2026.09.07 |
| [삼성전자] 노조 '비노조원 블랙리스트' 의혹, 임직원 10만여명 정보 유출로 노조위원장 등 송치_2026년 09월 (0) | 2026.09.06 |
| [현대자동차(튀르키예법인)] SQL 인젝션 취약점으로 임직원·지원자 최대 422명 개인정보 유출_2026년 08월 (0) | 2026.09.01 |