
□ 개요
2026년 09월 18일 머니투데이 단독 보도에 따르면, 나인하이어가 회원들에게 보낸 개인정보 유출 안내문을 통해 지난 15일 회원 정보를 저장하는 서버에 외부의 허가되지 않은 접근이 이뤄져 개인정보가 유출된 사실을 확인했다고 밝혔다.
유출된 정보는 기업회원 사용자의 이름과 계정 이메일 주소다. 나인하이어는 기업 채용 과정에서 지원자 관리, 채용 전형 운영, 면접 일정 관리 등에 쓰이는 채용관리 솔루션(ATS)으로, 채용 담당자와 기업 인사팀이 이용하는 서비스인 만큼 이번 사고가 단순 이메일 유출을 넘어 채용 SaaS 보안 이슈로 번질 가능성도 제기된다.
회사는 비밀번호·로그인 인증 정보, 휴대전화번호, 결제 정보, 나인하이어에서 관리하는 지원자 개인정보는 유출되지 않은 것으로 파악했다고 선을 그었다. 회원별 유출 여부는 로그인 후 본인에게만 개별 안내된다.
나인하이어는 사고 확인 뒤 공격에 사용된 접근 경로를 차단하고, 악용된 회원 조회 기능의 사용을 중지했으며 관련 서버도 격리했다. 한국인터넷진흥원(KISA)과 개인정보보호위원회에는 유출 사실을 신고했다. 회사는 추가 유출 여부를 점검하고 접근 통제와 이상행위 탐지·점검 체계를 강화하고 있다고 밝혔다. 회원들에게는 유출된 이메일 주소가 피싱이나 계정 탈취 시도에 활용될 수 있다며 사칭 메일에 주의할 것을 당부했다. 회사 관계자는 "나인하이어는 이메일로 비밀번호·인증번호·결제 정보를 요구하지 않는다"며 의심스러운 메일을 받으면 응하지 말고 회사 문의처로 알려달라고 했다. 여러 서비스에서 같은 비밀번호를 사용하는 경우 변경도 권고했다.
이번 사고는 기업용 SaaS 보안의 취약 지점을 다시 보여준 사례로 평가된다. 채용관리 솔루션은 기업 담당자 정보뿐 아니라 지원자 이력서, 연락처, 면접 평가, 채용 단계 정보 등 민감한 데이터를 다루는 경우가 많다. 나인하이어는 지원자 개인정보 유출은 없는 것으로 파악했다고 밝혔지만, 채용 플랫폼에 대한 접근 통제와 조회 기능 관리 필요성이 부각될 전망이다. 특히 B2B SaaS는 다수 기업 계정이 한 서비스에 모이는 구조여서, 한 번 침해가 발생하면 개별 기업 담당자의 이메일 주소가 피싱 표적이 되거나 추가 계정 탈취 시도로 이어질 수 있다. 나인하이어는 현대자동차그룹, G마켓, 아디다스코리아, 롯데온, 빗썸코리아 등 대규모 기업을 비롯해 다수의 스타트업이 이용하는 서비스다.
□ 사고내용 요약
1. 회사명 : 나인하이어(웍스피어 유한책임회사, 채용관리 솔루션)
2. 사고유형
- 회원 정보 저장 서버에 대한 외부 비인가 접근 해킹 사고
- B2B SaaS 기업회원 개인정보 유출 사고
3. 유출규모
- 미공개(개별 이용자 로그인 후 본인 유출 여부만 확인 가능)
4. 유출항목
- 기업회원 사용자 이름
- 계정 이메일 주소
- ※ 비밀번호·로그인 인증정보, 휴대전화번호, 결제정보, 지원자 개인정보는 미포함
5. 특이사항
- 유출 대상이 지원자가 아닌 기업 채용담당자(인사팀) 계정이라는 점이 특징적
- 회사는 지원자 개인정보(이력서·연락처·면접평가 등)는 유출되지 않았다고 명확히 구분 안내
- 침해 발생(9월 15일)과 안내(9월 18일) 사이 사흘 소요
- 다수 기업 계정이 한 서비스에 모이는 B2B SaaS 구조상, 한 번의 침해가 여러 기업 담당자를 동시에 피싱 표적으로 만들 수 있다는 점에서 파급력 우려
- 현대자동차그룹·G마켓·아디다스코리아·빗썸코리아 등 대기업 다수가 이용하는 서비스로 업계 파장 가능성
- '악용된 회원 조회 기능'을 특정해 중단한 점에서 구체적 침해 경로(조회 기능 취약점)가 있었음을 시사
□ 사고대응 타임라인
- 2026년 09월 15일
. 회원 정보 저장 서버에 외부의 허가되지 않은 접근 발생, 개인정보 유출 확인(침해 발생·인지)
- 사고 확인 이후
. 공격에 사용된 접근 경로 차단
. 악용된 회원 조회 기능 사용 중지
. 관련 서버 격리
. 한국인터넷진흥원(KISA)·개인정보보호위원회 신고
- 2026년 09월 18일
. 회원 대상 개인정보 유출 안내문 발송
. 머니투데이 단독 보도를 통해 사고 사실 공개
- 진행 중
. 추가 유출 여부 점검
. 접근 통제 및 이상행위 탐지·점검 체계 강화
. 신고 접수 건에 대한 사고 관련성 검토 및 개별 안내
□ 대응내역
- 공격에 사용된 접근 경로 즉시 차단
- 악용된 회원 조회 기능 사용 중지
- 관련 서버 격리
- KISA·개인정보보호위원회 유출 사실 신고
- 회원 대상 개인정보 유출 안내문 발송(개별 유출 여부 로그인 확인)
- 접근 통제 및 이상행위 탐지·점검 체계 강화
- 사칭 메일·비밀번호 재사용 주의 안내
- 서비스 내 채팅 상담·고객지원 이메일 피해 접수 창구 운영
□ 재발방지대책(권고사항)
1. 기술적 조치
- 회원 조회 기능 등 대량 데이터 접근 가능 기능에 대한 인가·인증 전수 재점검
- 이상 대량 조회·접근 실시간 탐지 체계 고도화
- 지원자·기업회원 데이터베이스 접근권한 분리 및 최소화
- 정기 취약점 점검 및 모의해킹 수행
2. 관리적 조치
- B2B SaaS 특성을 고려한 기업 고객사 대상 신속한 침해 통지 체계 유지
- 침해사고 대응 매뉴얼 정례화 및 관계기관 신고 프로세스 준수
- 기업 담당자 대상 2차 피해(피싱·계정탈취) 예방 안내 지속
- ISO 27001·27701 등 기존 인증 체계와 실제 운영 보안수준 간 정합성 재점검
□ 관련기사(출처)
감사합니다.
| [넥슨(마비노기 모바일)] 미공개 게임 정보 유출로 관계사 직원 2명 징계, 1명 해고·1명 정직_2026년 09월 (0) | 2026.09.19 |
|---|---|
| [한국투자증권] 개발자 플랫폼 'KIS 디벨로퍼스' 타인 계정 접속 오류 논란_2026년 06월 (0) | 2026.09.19 |
| [생각하는황소] 시험예약 사이트 해킹으로 학생·학부모 개인정보 유출 가능성_2026년 09월 (0) | 2026.09.19 |
| [현대글로비스(소유)·HMM오션서비스(관리)] VLCC 'VL 프로스페리티'호 이란 배후 사이버공격 정황, 美 FBI 수사_2026년 09월 (0) | 2026.09.19 |
| [제주경찰청→광주경찰청] 中 성매매 알선 조직에 수사정보(녹음파일) 유출 의혹, 담당 경감 감찰 착수_2026년 09월 (0) | 2026.09.17 |