상세 컨텐츠

본문 제목

[가비아] 웹서비스 취약점 악용으로 고객(하이웍스 포함) 2,998명 개인정보 유출_2026년 09월

본문

클라우드·IT 인프라 전문기업 가비아에서 웹서비스 일부 기능의 외부 요청 검증 미흡을 악용한 해킹 공격으로 고객 2,998명의 개인정보가 유출됐다. 공격자는 이를 통해 내부 시스템에 접근해 이름·아이디·이메일·휴대폰번호를 빼냈으며, 비밀번호는 유출되지 않았다. 가비아의 그룹웨어 서비스 '하이웍스' 이용 기업 임직원들도 영향을 받은 것으로 알려졌다.


□
  개요 

   2026년 09월 24일 보안뉴스 보도에 따르면, 가비아는 지난 21일 외부 공격자의 비인가 접근이 일어나 고객 2,998명의 개인정보가 유출된 사실을 확인했다고 밝혔다.
    유출된 개인정보는 이름과 아이디, 이메일 주소, 휴대폰 번호 등이다. 비밀번호는 유출되지 않았다고 회사는 밝혔으며, 피해 인원과 항목은 향후 조사 결과에 따라 달라질 수 있다고 설명했다.
    공격자는 가비아 웹서비스 일부 기능에서 외부 검증 요청 검증이 충분하지 않았던 점을 이용해 내부 시스템에 접근, 고객 개인정보를 빼낸 것으로 회사 측은 파악했다. 가비아는 유출이 확인된 고객에게 이메일이나 문자로 개별 안내할 예정이다.
    가비아는 유출 사실을 인지한 후 공격에 이용된 외부 접근 경로와 관련 계정을 차단했다. 또 사고 분석에 필요한 로그와 증거자료를 보전하고 문제의 시스템에 대한 접근 통제를 강화했으며, 추가 유입도 차단했다. 사고 원인이 된 취약점을 조치하고 같은 유형 취약점에 대한 전수 조사에 나섰다. 한국인터넷진흥원(KISA)과 개인정보보호위원회에 신고하고 관계 기관과 사고 원인을 조사 중이다.
    가비아 사용자는 가비아를 사칭해 비밀번호나 인증번호 등을 요구하는 피싱에 주의하고, 출처가 불분명한 링크는 클릭하지 말아야 한다. 가비아는 비밀번호 변경도 요청했다. 유출된 아이디에 다른 경로로 알려진 비밀번호를 대입하는 크리덴셜 스터핑 공격이 일어날 수 있기 때문이다. 가비아는 "고객 정보 보호를 최우선 목표로 삼아야 할 회사로서, 이번 유출로 큰 불편을 끼친 데 대해 임직원 모두 깊은 책임을 통감하고 있다"며 "같은 일이 반복되지 않도록 보안 체계를 근본적으로 재점검하겠다"고 밝혔다. 가비아는 기업에 클라우드, 그룹웨어, 보안, 도메인, 호스팅 등 통합 IT 인프라 서비스를 제공하는 클라우드 전문 기업으로, 이번 사고는 가비아의 그룹웨어·이메일 서비스 '하이웍스'를 사용하는 다수 기업 고객사에도 영향을 미친 것으로 알려졌다.

 

□  사고내용 요약  

    1. 회사명 : ㈜가비아(클라우드·그룹웨어 'HiWORKS' 등 통합 IT 인프라 서비스)
    2. 사고유형
        - 웹서비스 요청 검증 미흡 취약점을 이용한 외부 비인가 접근
        -  B2B IT 인프라 기업 고객 개인정보 유출 사고(하이웍스 이용 기업까지 파급)
    3. 유출규모 : 2,998명(향후 조사 결과에 따라 변동 가능)
    4. 유출항목
        - 이름, 아이디
        - 이메일 주소, 휴대폰 번호
         ※ 비밀번호는 유출되지 않음


    5. 특이사항
        - 침해 원인이 "외부 검증 요청 검증 미흡"이라는 구체적인 웹서비스 취약점으로 명확히 특정됨
        - 가비아가 B2B 인프라(그룹웨어·클라우드·도메인·호스팅) 제공업체라는 점에서, 하이웍스를 이용하는 다수 기업 임직원까지 연쇄 영향을 받는 구조
        - 아이디는 유출됐으나 비밀번호는 별도 유출되지 않아, 크리덴셜 스터핑(타 사이트 유출 비밀번호 대입) 공격 우려를 명시적으로 경고
        - 사고 원인 취약점 조치와 함께 같은 유형의 취약점 전수조사를 병행 진행
        - 침해 발생(9/21)과 언론 보도(9/24) 사이 사흘 소요


□
  사고대응 타임라인  

    - 2026년 09월 21일
        . 외부 공격자, 웹서비스 요청 검증 미흡 취약점을 이용해 내부 시스템 비인가 접근(침해 발생·인지)
        . 공격에 이용된 외부 접근 경로 및 관련 계정 차단
        . 로그·증거자료 보전 및 시스템 접근통제 강화, 추가 유입 차단
        . 사고 원인 취약점 조치 및 같은 유형 취약점 전수조사 착수
        . 한국인터넷진흥원(KISA)·개인정보보호위원회 신고
    - 2026년 09월 21일 이후
        . 유출 확인 고객 대상 이메일·문자 개별 안내 진행 예정
    - 2026년 09월 24일
        . 보안뉴스 보도를 통해 사고 사실 공개
    - 진행 중
        . 관계기관과 함께 사고 원인 조사
        . 보안 체계 근본적 재점검


□
  대응내역  

    - 공격에 이용된 외부 접근 경로 및 관련 계정 차단
    - 로그·증거자료 보전 및 시스템 접근통제 강화
    - 추가 유입 차단
    - 사고 원인 취약점 조치 및 동일 유형 취약점 전수조사
    - KISA·개인정보보호위원회 신고
    - 유출 확인 고객 대상 이메일·문자 개별 안내
    - 비밀번호 변경 요청 및 피싱·크리덴셜 스터핑 주의 안내

□ 재발방지대책(권고사항)   

    1. 기술적 조치
       - 웹서비스 전반의 외부 요청 검증 로직 전수 재점검
       - 이상 대량 접근·조회 실시간 탐지 체계 고도화
       - 크리덴셜 스터핑 방어를 위한 로그인 시도 이상행위 탐지 강화
       - 정기 취약점 점검 및 모의해킹 수행

    2. 관리적 조치
       - 하이웍스 등 B2B 서비스 이용 기업 고객사 대상 신속한 침해 통지 체계 강화
       - 보안 체계 근본적 재점검(회사 발표 방침)
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고 체계 유지
       - 고객 대상 2차 피해(피싱·크리덴셜 스터핑) 예방 안내 지속


□
  관련기사(출처)  

감사합니다.

관련글 더보기