상세 컨텐츠

본문 제목

[디와이랩스(멜로밍)] API 키 탈취로 회원정보 GitHub 전체 노출, 1인당 30만원 집단소송 진행_2026년 07월

본문

인터넷 방송 지원 플랫폼 멜로밍에서 해킹으로 내부 API 키가 탈취돼 전체 이용자의 회원정보가 유출됐다. 유출 시작 20여 분 만에 GitHub에 전체 회원정보가 노출됐으며, 이후 6분 만에 본인인증 회원정보까지 추가 공개됐다. 사건 이후 법조계에서는 집단소송 참가자 모집이 진행 중이며, 담당 변호사는 쿠팡·SK텔레콤 사례처럼 1인당 30만원의 위자료를 청구하겠다고 밝혔다.





□
  개요 

   멜로밍은 2026년 7월 28일 0시 50분 공식 소셜미디어(X) 계정을 통해 이용자에게 사과문을 게시하고 유출 경위와 대응 현황을 공개했다.
    멜로밍 측에 따르면 전체 이용자의 이메일, 닉네임, 내부 사용자 아이디가 노출됐고, 일부 이용자는 실명, 생년월일, 외국인 여부, 전화번호, 통신사, 스트리밍 플랫폼 계정 정보까지 함께 유출됐다. 유출은 지난 27일 오후 10시42분 시작된 것으로 추정되며, 20분 만인 오후 11시2분 전체 회원정보가 GitHub에 노출됐고 6분 뒤 본인인증 회원정보까지 추가로 공개됐다.
    멜로밍은 같은 날 오후 11시25분 유출 사실을 최초로 인지한 뒤 대응에 나섰다고 공지했다. 오후 11시32분 한국인터넷진흥원에 GitHub 접근 차단 지원을 요청했고, 6분 뒤 GitHub 측에 직접 게시 차단을 요청했다. 이후 오후 11시39분 유출 경로 파악을 마치고 서비스를 긴급 중단했으며, 오후 11시52분 유출 범위 파악을 완료했다. 이튿날인 28일 0시6분에는 한국인터넷진흥원에 유출 신고 접수를 마쳤다는 것이 멜로밍의 설명이다. 유출 경위에 대해 멜로밍은 해킹을 통해 내부 API 키가 탈취됐고, 이를 이용해 회원정보가 조회된 것으로 파악했다고 밝혔다.
    사건 이후 법조계 일각에서 집단소송 참가자 모집이 온라인상에서 진행됐다. 이를 이끄는 '김명변' 변호사는 인터넷 방송을 하던 중 피해 사실을 듣고 소송 진행 요청을 받아 사건을 맡게 됐다고 밝혔다. 이번 소송은 소속 법무법인의 공식 수임 건이 아닌 개인 수임 건으로, 참가비를 법인에 수임료로 납부한 뒤 소송을 직접 담당하는 구조다. 피고는 멜로밍 운영사인 디와이랩스가 개인사업자 형태로 운영돼 피고적격을 갖지 않는다는 이유로, 대표 조현우와 성명이 특정되지 않은 퇴임 개발자로 지정됐다. 해당 개발자는 이번 유출과는 별개 논란으로 최근 퇴사했으나 유출 시점까지는 실무에 관여하고 있었다는 것이 담당 변호사 측 주장이다. 청구금액은 쿠팡, SK텔레콤, 인터파크 등 기존 대규모 개인정보 유출 사건에서 통상 적용된 위자료 기준에 따라 1인당 30만원으로 산정됐으며, 최종 액수는 법원이 직권으로 참작한다고 설명했다.

 

□  사고내용 요약  

    1. 회사명 : 디와이랩스(인터넷 방송 지원 플랫폼 '멜로밍' 운영, 개인사업자)
    2. 사고유형
        - 해킹을 통한 내부 API 키 탈취 및 회원정보 대량 조회·유출
        -  GitHub를 통한 공개 저장소 노출 사고
    3. 유출규모 : 전체 이용자(정확한 인원 미공개, 실명 등 추가 항목은 일부 이용자에 한정)
    4. 유출항목
        [전체 이용자] 이메일, 닉네임, 내부 사용자 아이디
        [일부 이용자] 실명, 생년월일, 외국인 여부, 전화번호, 통신사, 스트리밍 플랫폼 계정 정보


    5. 특이사항
        - 유출 시작(22시42분)부터 GitHub 전체 노출(23시02분)까지 단 20분, 인지(23시25분)까지도 약 40여분에 불과해 확산 속도가 매우 빨랐음
        - 인지 이후 신고·차단·서비스 중단까지 당일 밤 사이 신속하게 순차 완료(KISA 요청 23:32 → GitHub 차단요청 23:38 → 경로파악·서비스중단 23:39 → 범위파악 23:52 → KISA 신고 익일 00:06)
        - 운영사 디와이랩스가 법인이 아닌 개인사업자로 운영돼, 집단소송에서 피고적격 문제로 대표 개인과 퇴임 개발자가 피고로 지정되는 이례적 구조
        - 쿠팡·SK텔레콤·인터파크 등 대형 유출사건의 위자료 기준(1인당 30만원)을 준용해 청구액 산정
        - 소송 진행 방식이 법무법인 공식 수임이 아닌 개인 수임 구조로, 참가비를 법인에 수임료로 납부 후 담당 변호사가 직접 수행


□
  사고대응 타임라인  

    - 2026년 07월 27일 22시42분
        . API 키 탈취를 통한 유출 시작(추정, 침해 발생)
    - 2026년 07월 27일 23시02분
        . 전체 회원정보 GitHub에 노출
    - 2026년 07월 27일 23시08분
        . 본인인증 회원정보까지 추가 공개
    - 2026년 07월 27일 23시25분
        . 멜로밍, 유출 사실 최초 인지
    - 2026년 07월 27일 23시32분
        . 한국인터넷진흥원(KISA)에 GitHub 접근 차단 지원 요청
    - 2026년 07월 27일 23시38분
        . GitHub에 직접 게시 차단 요청
    - 2026년 07월 27일 23시39분
        . 유출 경로 파악 완료, 서비스 긴급 중단
    - 2026년 07월 27일 23시52분
        . 유출 범위 파악 완료
    - 2026년 07월 28일 00시06분
        . 한국인터넷진흥원 유출 신고 접수
    - 2026년 07월 28일 00시50분
        . 공식 X(트위터) 계정에 사과문 및 유출 경위·대응 현황 공지 게시
    - 2026년 07월 29일
        . 에브리뉴스, 유출 사고 사실 및 집단소송 움직임 최초 보도
    - 2026년 08월 06일
        . 에브리뉴스, 집단소송 담당 변호사 서면 인터뷰 후속 보도(위자료 1인당 30만원 청구 방침 등)
    - 진행 중
        . 집단소송 참가자 모집 및 서울동부지방법원 소송 준비


□
  대응내역  

    - KISA에 GitHub 접근 차단 지원 요청 및 GitHub 직접 차단 요청
    - 유출 경로 파악 및 서비스 긴급 중단
    - 유출 범위 파악 완료 및 KISA 유출 신고 접수
    - 공식 SNS 계정을 통한 사과문 및 경위·대응 현황 공개
    - 지속적인 모니터링, 원인 파악, 수정 작업 진행(작업 완료 시까지 전체 서비스 점검)
    - 개인정보 유출 피해 접수 고객센터(070-4581-7104) 운영
    - 이용자 대상 보이스피싱·명의도용 피해 시 수사기관 신고 당부

□ 재발방지대책(권고사항)   

    1. 기술적 조치
       - API 키 등 인증정보의 안전한 발급·저장·순환(rotation) 정책 마련
       - 소스코드·환경설정 파일 내 API 키 하드코딩 방지 및 시크릿 관리 도구 도입
       - GitHub 등 외부 코드 저장소 대상 민감정보 노출 실시간 스캐닝
       - 이상 대량 조회·API 호출 실시간 탐지 체계 구축

    2. 관리적 조치
       - 개인사업자 형태 서비스 운영 시에도 개인정보 보호 책임 체계 명확화
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고 체계 유지
       - 집단소송 등 법적 절차에 대비한 투명한 정보공개 및 이용자 소통 지속
       - 이용자 대상 2차 피해(보이스피싱·명의도용) 예방 안내 강화


□
  관련기사(출처)  

감사합니다.

관련글 더보기