
□ 개요
2026년 09월 18일 밤, 포키챠를 운영하는 일리오가 운영하는 후원 플랫폼 팬심(Fancim)에서 개인정보 유출 의혹이 제기됐다. 팬심은 인터넷 방송인이나 셀럽에게 선물을 보내고 싶어하는 팬들의 주소 노출·개인정보 유출 위험을 줄이기 위해 배송을 대행해주는 서비스다.
팬심 측은 사고 발생 당일 새벽 3시경 긴급 공지를 올려 유출 사실을 확인해보겠다는 입장을 밝혔고, 같은 날 오전 7시경 유출 사실을 인정하며 피해 사실을 공지했다. 이후 피해 사례 접수도 시작했다. 사건은 이후 추가적인 명의 도용 의혹으로까지 확산됐다. 인터넷 방송인 겸 변호사인 '꽉 변호사(본명 김효겸)'는 이번 사건과 관련한 단체(집단) 소송 가능성을 안내하고 나섰다. 사고 소식이 알려진 이후 팬심을 이용하던 인터넷 방송인들 사이에서는 탈퇴가 이어지는 것으로 전해졌다.
2026년 9월 20일, 팬심은 '개인정보 노출 사고 2차 안내'를 통해 상세 경위를 공개했다. 회사는 개인정보 노출 관련 제보를 2026년 9월 19일 02시경 처음 접수한 뒤 사실관계 확인에 착수했으며, 조사 과정에서 일부 후기 작성 계정의 닉네임과 실명이 권한 없는 제3자에게 함께 조회될 수 있는 경로와 외부의 무단 조회 정황을 확인했다고 밝혔다. 조회 가능 상태가 시작된 시점은 9월 18일 23시경으로 파악하고 있으며, 정확한 시작 시각은 재확인 중이라고 설명했다.
팬심은 "외부의 행위와 별개로, 고객님의 개인정보를 충분히 보호하지 못한 책임은 팬심에 있다"며 책임을 인정했다. 회사는 유출 대상자로 확인된 이용자에게 안내 메일을 발송했고, KISA에 개인정보 유출사고 신고를 완료했다. 제보 접수 후 트래픽 기록을 확인하는 과정에서 9월 18일 오전 9시경과 9월 19일 새벽의 큰 폭의 요청량 증가도 함께 확인했으며, 해당 요청들과 이번 노출 사고의 관련성, 외부의 접근 방식과 범위는 외부 보안 전문회사와 함께 조사 중이라고 밝혔다.
□ 사고내용 요약
1. 회사명 : 주식회사 일리오(포키챠 운영사, 팬심 후원 플랫폼)
2. 사고유형
- 데이터 연결 문제 및 개인정보 보호조치 미흡으로 인한 외부 무단 조회
- 계정 닉네임-실명 연결정보 유출 및 명의도용 의혹 사고
3. 유출규모
- 미공개(개별 조회 사이트를 통한 확인 방식, 전체 인원 미확정)
4. 유출항목
- 후기 작성 계정의 닉네임
- 실명(닉네임과 연결된 상태로 조회 가능)
※ 비밀번호 유출은 현재까지 확인되지 않음
5. 특이사항
- 유출 대상이 전체 회원이 아닌 후기 작성 계정으로 특정, 익명 활동용 닉네임과 실명이 연결돼 유출된 점이 특히 민감
- 회사가 "외부 행위와 별개로 고객 개인정보를 충분히 보호하지 못한 책임은 팬심에 있다"고 명확히 책임을 인정
- 조회 가능 상태 시작(9/18 23시경)과 최초 제보 접수(9/19 02시경) 사이 약 3시간, 경로 차단(9/19 03시경)까지는 약 4시간 소요
- KISA 72시간 신고 기한을 준수해 신고 완료
- 사건을 계기로 인터넷 방송인들의 대거 탈퇴 및 집단소송 움직임이 동시에 진행되는 이례적 파장
□ 사고대응 타임라인
- 2026년 09월 18일 09시경
. 이상 트래픽 급증 1차 발생
- 2026년 09월 18일 23시경
. 닉네임-실명 연결 조회 가능 상태 시작(추정, 정확한 시각 재확인 중)
- 2026년 09월 19일 02시경
. 팬심, 개인정보 노출 관련 최초 제보 접수
- 2026년 09월 19일 03시경
. 확인된 경로 차단·수정 완료
. 1차 긴급 공지 게시("유출 사실 확인 중")
- 2026년 09월 19일 새벽
. 이상 트래픽 급증 2차 발생
- 2026년 09월 19일 07시경
. 팬심, 유출 사실 공식 인정 및 피해 사실 공지, 피해 사례 접수 개시
- 2026년 09월 19일(같은 날)
. '꽉 변호사', 집단소송 가능성 안내
. 인터넷 방송인들 팬심 탈퇴 러시 시작
- 2026년 09월 20일
. 팬심, '개인정보 노출 사고 2차 안내' 게시(대표이사 오태근 명의)
. 유출 대상자 안내 메일 발송 완료
. 한국인터넷진흥원(KISA) 신고 완료
. 관련 데이터 항목 수정
. 개인정보 노출 확인용 사이트 오픈(로그인 후 확인)
. 외부 보안전문팀과 로그 분석·소스코드 취약점 진단 진행
- 진행 중
. 외부 보안전문회사 취약점 진단 및 접근 방식·범위 조사
. 관계기관 상담·신고 절차 및 외부 유포 관련 신고·협조 요청
. 확인되는 내용에 따라 공지·개별 안내 보완 예정
□ 개인정보 유출 관련 홈페이지 안내
□ 개인정보 노출 사고 2차 안내
안녕하세요. 팬심입니다.
이번 개인정보 노출 사고로 크리에이터와 이용자 여러분께 불안과 심려를 끼쳐드린 점 깊이 사과드립니다.
팬심은 2026년 9월 19일 02시경 개인정보 노출 관련 제보를 처음 접수한 뒤 사실관계 확인에 착수했습니다. 조사 과정에서 일부 후기 작성 계정의 닉네임과 실명이 권한 없는 제3자에게 함께 조회될 수 있는 경로와 외부의 무단 조회 정황을 확인했습니다.
팬심은 외부의 무단 조회와 유포로 인한 추가 피해를 막기 위해 대응하고 있습니다. 다만 외부의 행위와 별개로, 고객님의 개인정보를 충분히 보호하지 못한 책임은 팬심에 있습니다. 피해 최소화와 보안 보완에 책임을 다하겠습니다.
어떤 정보가 노출되었나요?
현재까지 확인된 노출 항목은 후기 작성 계정의 닉네임과 실명입니다. 두 정보가 서로 연결된 상태로 조회될 수 있었습니다.
언제 발생했고, 어떻게 대응했나요?
- 조회 가능 상태 시작 : 2026년 9월 18일 23시경으로 파악하고 있으며, 정확한 시작 시각은 재확인 중입니다.
- 최초 제보 접수 : 2026년 9월 19일 02시경입니다.
- 당시 확인된 경로 차단·수정 : 2026년 9월 19일 03시경입니다.
- 유출 대상자로 확인된 이용자에게 안내 메일을 발송했습니다.
- 한국인터넷진흥원(KISA)에 개인정보 유출사고 신고를 완료했습니다.
팬심은 후기 작성자 정보의 데이터 연결 문제와 개인정보 보호조치 미흡을 확인하여 관련 데이터 항목을 수정하고, 당시 확인된 조회 경로를 차단했습니다.
추가 조사 진행 상황
제보 접수 후 트래픽 기록을 확인하는 과정에서 2026년 9월 18일 오전 9시경의 트래픽 증가와 9월 19일 새벽의 큰 폭의 요청량 증가도 확인했습니다. 해당 요청들과 이번 노출 사고의 관련성, 외부의 접근 방식과 범위는 외부 보안 전문회사와 함께 조사하고 있습니다.
현재 보안전문팀과 함께 로그 분석과 소스코드 취약점 진단을 진행하고 있습니다. 관계기관 상담·신고 절차와 외부 유포에 대한 신고·협조 요청도 진행하고 있습니다.
추가 취약점과 실제 조회 범위는 계속 조사하고 있으며, 확인되는 내용에 따라 공지와 개별 안내를 보완하겠습니다.
본인의 영향 여부를 확인해 주세요
현재 공지 창을 닫고 하단의 [개인정보 유출 확인하기] 버튼을 누르시면, 로그인 후 유출 여부를 바로 확인하실 수 있습니다.
2차 피해에 유의해주세요
- 닉네임과 실명을 언급하며 비밀번호, 인증번호 또는 금전을 요구하는 연락에 응하지 마세요.
- 출처가 불분명한 문자, 이메일, 메신저의 링크와 첨부파일을 열지 마세요.
- 사칭, 신원 공개, 협박 또는 괴롭힘이 발생하면 삭제 요청 전에 화면, URL, 게시 시각을 보존한 뒤 아래 창구로 알려주세요.
- 의심스러운 로그인 정황이 있으면 비밀번호를 변경하고, 해당 서비스에서 지원하는 다중인증을 설정해 주세요. 현재까지 비밀번호 유출이 확인된 것은 아닙니다.
문의 및 피해 지원
이메일 : help@fancim.me
채널톡 : https://v8keq.channel.io
운영시간 : 08:00~24:00(자정)
본인의 영향 여부와 피해 관련 문의를 접수하고, 게시물 신고·삭제 요청 지원 및 관계기관 신고 절차를 안내하겠습니다. 실제 손해에 대한 구제 방안은 사실관계를 확인한 뒤 개별 안내하겠습니다.
개인정보 침해 상담 : 국번 없이 118
개인정보 분쟁조정 : www.kopico.go.kr / 1833-6972
피해 접수 시 주민등록번호, 비밀번호, 인증번호는 보내지 마세요.
이번 사고로 불안과 불편을 겪으신 크리에이터와 이용자 여러분께 다시 한번 사과드립니다. 팬심은 조사 결과를 바탕으로 고객님의 피해 최소화와 재발 방지에 책임을 다하겠습니다.
주식회사 일리오
대표 오태근

□ 대응내역
- 확인된 조회 경로 즉시 차단·수정
- 데이터 연결 문제 관련 항목 수정
- 유출 대상자에게 안내 메일 개별 발송
- 한국인터넷진흥원(KISA) 개인정보 유출사고 신고 완료
- 개인정보 노출 여부 확인 사이트 개설(로그인 후 확인)
- 외부 보안전문회사와 로그 분석·소스코드 취약점 진단 진행
- 관계기관 상담·신고 절차 진행 및 외부 유포물 신고·협조 요청
- 이메일·채널톡 전용 문의·피해지원 창구 운영(08:00~24:00)
□ 재발방지대책(권고사항)
1. 기술적 조치
- 소스코드 취약점 전수 진단 및 외부 접근 경로 전면 차단
- 닉네임(익명 정보)과 실명이 함께 조회되지 않도록 데이터 분리·마스킹 처리
- 이상 트래픽(대량 요청) 실시간 탐지·차단 체계 구축
- 정기 취약점 점검 및 모의해킹 수행
2. 관리적 조치
- 익명 활동이 중요한 서비스 특성을 고려한 실명·연락처 등 민감정보 최소 수집 원칙 강화
- 침해사고 대응 매뉴얼 정례화 및 신속 신고 체계 유지
- 명의도용·사칭·협박 등 2차 피해 의심 사례에 대한 별도 접수·구제 절차 유지
- 집단소송 등 법적 대응에 대비한 투명한 정보공개 및 이용자 소통 지속
□ 관련기사(출처)
감사합니다.
| [하루코(Haruko)] 기관 암호화폐 인프라 해킹으로 고객 15곳 API·거래정보 유출, 일부 자금 손실_2026년 09월 (0) | 2026.09.20 |
|---|---|
| [알리안츠생명(미국법인)] 세일즈포스 CRM 사회공학 공격으로 고객·파트너 최대 280만건 정보 유출_2025년 07월 (0) | 2026.09.20 |
| [나인하이어(웍스피어)] 채용관리 솔루션 해킹으로 기업회원 이름·이메일 유출_2026년 09월 (0) | 2026.09.19 |
| [넥슨(마비노기 모바일)] 미공개 게임 정보 유출로 관계사 직원 2명 징계, 1명 해고·1명 정직_2026년 09월 (0) | 2026.09.19 |
| [한국투자증권] 개발자 플랫폼 'KIS 디벨로퍼스' 타인 계정 접속 오류 논란_2026년 06월 (0) | 2026.09.19 |