
□ 개요
2026년 09월 20일 보안뉴스 보도에 따르면, 남성 패션 플랫폼 룩핀 운영사 레벨13이 이용자들에게 개인정보 유출을 공지했다. 룩핀이 이용자들에게 이메일로 발송한 공지문에 따르면, 회사는 지난 16일 오후 3시쯤 미확인 계정을 발견하고 오후 5시30분쯤 관련 시스템의 접근을 차단했다.
안내된 유출항목은 이메일 주소와 비밀번호 해시 등이다. 일부 이용자들의 경우 휴대폰 번호와 접속 IP 등이 유출되기도 했다. 현재까지 이 회사의 조사에 따르면 데이터 분석도구 '메타베이스(Metabase)'의 보안 취약점이 악용된 것으로 나타났으며, 여기에 연결된 고객정보가 유출된 것으로 파악된다.
레벨13 측은 특히 이번 사고를 통해 유출된 개인정보를 악용한 피싱 공격에 주의하고, 비밀번호를 변경해줄 것을 이용자들에게 요청했다. 레벨13 측은 "관련 시스템의 접속 비밀번호와 인증정보를 변경하거나 사용 중지하는 조치를 진행 중"이라며 "한국인터넷진흥원(KISA)에 침해사고 신고를 마쳤으며, 개인정보유출 신고도 마쳤다"고 밝혔다. 이어 "관련 증거를 보존하고 있으며, 관계기관의 조사와 요청에 성실히 협조하겠다"며 "소중한 개인정보를 지키지 못한 점 사과드린다"고 했다.
□ 사고내용 요약
1. 회사명 : 레벨13(남성 패션 플랫폼 '룩핀' 운영)
2. 사고유형
- 데이터 분석도구(메타베이스) 보안 취약점 악용 해킹 사고
- 연동된 고객정보 유출 사고
3. 유출규모
- 미공개(정확한 피해 인원 미확정)
4. 유출항목
- 이메일 주소
- 비밀번호 해시
- (일부 이용자) 휴대폰 번호, 접속 IP
5. 특이사항
- 서비스 자체가 아닌 연동된 데이터 분석도구(메타베이스)의 취약점이 침해 경로로 지목됨
- 침해 발견(9월 16일 15시경)과 접근 차단(9월 16일 17시30분경) 사이 약 2시간 30분 소요
- 비밀번호는 해시 처리된 상태로 유출돼 원문 노출은 아니나, 회사는 선제적으로 비밀번호 변경을 권고
- 회사가 관련 시스템 접속 비밀번호·인증정보를 변경 또는 사용중지하는 조치를 별도로 진행 중이라고 명시
□ 사고대응 타임라인
- 2026년 09월 16일 15시경
. 미확인 계정 발견(사고 인지)
- 2026년 09월 16일 17시30분경
. 관련 시스템 접근 차단
- 2026년 09월 16일 이후
. 메타베이스 취약점 악용 정황 조사
. 관련 시스템 접속 비밀번호·인증정보 변경 또는 사용중지 조치 진행
. 한국인터넷진흥원(KISA) 침해사고 신고 및 개인정보유출 신고 완료
. 관련 증거 보존
- 2026년 09월 20일
. 이용자 대상 이메일 공지 발송
. 보안뉴스 보도를 통해 사고 사실 공개
- 진행 중
. 관계기관 조사·요청에 대한 협조
□ 대응내역
- 관련 시스템 접근 즉시 차단
- 관련 시스템 접속 비밀번호·인증정보 변경 또는 사용중지
- 한국인터넷진흥원(KISA) 침해사고 신고
- 개인정보유출 신고 완료
- 관련 증거 보존
- 이용자 대상 이메일 공지 발송
- 비밀번호 변경 및 피싱 공격 주의 안내
□ 재발방지대책(권고사항)
1. 기술적 조치
- 데이터 분석도구(메타베이스 등) 최신 버전 유지 및 보안 패치 적용
- 데이터 분석도구와 고객 데이터베이스 간 연동 구간 접근통제 강화
- 제3자 도구·서드파티 솔루션에 대한 정기 취약점 점검
- 미확인 계정 등 이상행위 실시간 탐지 체계 고도화
2. 관리적 조치
- 내부 업무용 도구(분석·BI 툴 등)에 대한 개인정보 접근권한 최소화
- 침해사고 대응 매뉴얼 정례화 및 신속 신고·통지 체계 유지
- 이용자 대상 비밀번호 변경 및 2차 피해(피싱) 예방 안내 지속
- 도입 중인 제3자 솔루션 전반에 대한 보안 실사 확대
□ 관련기사(출처)
감사합니다.
| [DYB교육(최선어학원)] 입학테스트 예약시스템 해킹으로 학생·학부모 개인정보 유출_2026년 09월 (0) | 2026.09.21 |
|---|---|
| [일리오(팬심)] 인터넷방송인 후원 선물배송 플랫폼 해킹, 계정-실명 연결정보 유출_2026년 09월 (0) | 2026.09.20 |
| [하루코(Haruko)] 기관 암호화폐 인프라 해킹으로 고객 15곳 API·거래정보 유출, 일부 자금 손실_2026년 09월 (0) | 2026.09.20 |
| [알리안츠생명(미국법인)] 세일즈포스 CRM 사회공학 공격으로 고객·파트너 최대 280만건 정보 유출_2025년 07월 (0) | 2026.09.20 |
| [나인하이어(웍스피어)] 채용관리 솔루션 해킹으로 기업회원 이름·이메일 유출_2026년 09월 (0) | 2026.09.19 |