상세 컨텐츠

본문 제목

[앱튜브(하이타이)] API 비인가 접근으로 마사지앱 이용자 16만명 예약내역 포함 개인정보 유출_2026년 09월

본문

마사지 업소 정보 제공·예약 애플리케이션 '하이타이'에서 하위 버전 지원용 API가 외부 공격자에게 비인가 조회를 당해 이용자 16만3,743명의 개인정보가 유출됐다. 단순 연락처를 넘어 어떤 제휴점을 예약했는지, 이용금액, 결제수단 등 예약 관련 정보까지 포함돼, 사칭·협박 등 2차 피해 우려가 특히 큰 사고로 지목된다.

 


□
  개요 

   마사지 업소 정보를 소개하고 예약을 돕는 애플리케이션 '하이타이'에서 이용자 개인정보가 외부로 유출되는 사고가 발생했다. 하이타이는 10일 이용자들에게 개인정보 유출사고 사실을 알리는 안내문을 발송했다.
    회사 측에 따르면 개인정보 유출은 지난 9월 3일 14시경 발생했다. 하위버전 지원을 위해 운영 중이던 API를 통한 비인가 접근이 원인으로 파악됐다. 유출된 정보는 닉네임과 휴대전화번호를 비롯해 예약 내역, 결제 연동 데이터 등이다. 구체적으로 예약 내역에는 제휴점명, 결제수단 구분, 이용금액, 예약상태가 포함됐고, 결제 연동 데이터에는 주문일시와 거래ID, 취소키 등이 포함된 것으로 안내됐다. 다만 카드번호는 마스킹 처리돼 유출되지 않았으며, 유출된 결제 연동 데이터만으로 외부에서 결제 취소나 재결제 등 거래를 조작하는 것은 불가능하다고 회사 측은 설명했다.
    문제는 이번 사고가 단순히 전화번호가 유출된 수준에 그치지 않는다는 점이다. 특정 이용자의 전화번호와 닉네임에 더해 어떤 제휴점을 이용했는지, 언제 예약했는지, 얼마를 결제했는지 등의 정보가 결합될 경우 이를 악용한 사칭이나 협박, 금전 요구 등 2차 피해로 이어질 가능성이 있다. 특히 하이타이는 마사지 업소 정보를 제공하고 예약을 연결하는 서비스인 만큼, 이용자 입장에서는 자신이 이용한 업소 정보가 외부에 알려지는 것 자체에 대한 부담도 클 수 있다.
    하이타이 측 역시 이 같은 2차 피해 가능성을 의식한 듯 이용자들에게 각별한 주의를 당부했다. 회사 측은 하이타이 또는 제휴점의 사장·실장·직원 등을 사칭해 금전이나 추가 개인정보를 요구하는 경우 응하지 말 것을 안내했다. 또 회사는 문자나 전화로 금전 또는 추가 개인정보를 요구하지 않는다고 강조했다. 출처를 알 수 없는 연락으로 협박이나 금전 요구가 들어올 경우에도 응하지 말고 문자나 통화녹음 등 증빙자료를 삭제하지 않은 채 보관한 뒤 해당 번호를 차단해야 한다고 안내했다. 피해가 발생한 경우에는 경찰 112, 사이버범죄 신고·상담은 182, 개인정보 침해·스미싱·해킹 상담은 KISA 118을 이용할 수 있다.
    하이타이는 사고가 발생한 API를 전면 차단하고 보안패치를 적용했다고 밝혔다. 피해 접수 시 수사기관 연계를 지원하고 이용자 피해구제를 위한 전담 고객센터도 운영한다는 방침이다. 현재 기존 예약과 하이타이 서비스 이용에는 문제가 없으며 정상적으로 이용할 수 있다고 회사 측은 설명했다. 하이타이는 이번 사고와 관련해 고객 보호를 위한 보상 방안도 검토하고 있으며 구체적인 내용이 확정되는 대로 안내하겠다고 밝혔다.

 

□  사고내용 요약  

    1. 회사명 : 앱튜브(하이타이 운영사, 대표이사 안성우)
    2. 사고유형
        - 하위버전 지원용 API 보안 취약점을 악용한 비인가 조회
        -  예약·결제 연동 정보 포함 개인정보 대량 유출 사고
    3. 유출규모 : 총 163,743명(고유 휴대전화번호 기준)
    4. 유출항목
        - 닉네임, 휴대전화번호
        - 예약 내역(제휴점명, 이용금액, 예약상태)
        - 결제 연동 데이터(주문일시, 거래ID, 취소키)
         ※ 카드번호는 마스킹 처리로 유출 미포함, 결제 취소·재결제 등 거래 조작은 불가능


    5. 특이사항
        - 단순 연락처가 아닌 어떤 업소를 언제·얼마에 이용했는지까지 결합된 정보 유출로, 사칭·협박형 2차 피해 위험이 특히 큼
        - 침해 발생(9/3)과 인지(9/7) 사이 약 4일 소요
        - 서비스 특성상(예약 대행 앱) 이용 사실 자체의 노출을 우려하는 이용자 심리가 커, 사칭·금전 갈취 시도에 취약할 수 있음
        - 회사는 사칭 연락 시 응하지 말고 증빙자료(문자·통화녹음)를 보관한 뒤 번호 차단할 것을 구체적으로 권고
        - 관할 경찰서에 수사 의뢰 예정이며, 고객 보상 방안도 별도 검토 중


□
  사고대응 타임라인  

    - 2026년 09월 03일 14시경
        . 외부 공격자, 하위버전 지원 API 취약점 악용해 비인가 조회 시도(침해 발생)
    - 2026년 09월 07일 17시경
        . 회사, 유출 사실 인지
    - 2026년 09월 07일 이후
        . 비정상 접근 경로 및 연동 기능 접근 차단
        . 관련 시스템·API 긴급 점검, 접근 기록·로그 분석
        . 하위 버전 API 보안 점검 및 조치
        . 개인정보 접근 권한 및 시스템 보안 설정 강화
        . 한국인터넷진흥원(KISA) 자진 신고
    - 2026년 09월 10일
        . 유출 대상자 개별 통지 및 안내
        . 공식 사과문 게시(대표이사 안성우 명의)
        . 사고 발생 API 전면 차단 및 보안패치 적용
    - 진행 중
        . 관할 경찰서 수사 의뢰 예정
        . 유출 원인·범위 추가 조사
        . 고객 보상 방안 검토


□
  개인정보 유출 관련 홈페이지 안내  

□ 개인정보 유출 안내 및 사과문

안녕하세요. 하이타이 운영사 앱튜브입니다.
당사는 하이타이 서비스를 이용하시는 고객님의 개인정보를 안전하게 보호하기 위해 최선의 노력을 다하고 있습니다.

그러나 2026년 9월 3일 14시경, 하이타이 서비스에서 개인정보가 유출되는 사고가 발생하였으며, 당사는 2026년 9월 7일 17시경 해당 사실을 인지하였습니다.

당사는 사고를 인지한 즉시 해당 접근을 차단하고 추가적인 개인정보 유출 및 피해를 방지하기 위한 조치를 시행하는 한편, 유출 원인과 범위에 대한 조사를 진행하고 있습니다.

또한 한국인터넷진흥원(KISA)에 개인정보유출 사실을 자진 신고하였으며, 개인정보가 유출된 고객님께는 개별적으로 통지 및 안내를 드렸습니다.

당사는 정확한 경위 파악과 2차 피해 방지를 위해 관할 경찰서에 수사를 의뢰할 예정입니다.

1. 개인정보 유출사실
개인정보 유출 발생 시점 : 2026년 9월 3일 14시경
개인정보 유출 사실 인지시점 : 2026년 9월 7일 17시경
유출 규모 : 고유 휴대전화번호를 기준으로 총 163,743명(정보주체 기준)
유출 경위 : 하위 버전 앱 사용자를 지원하기 위해 유지하고 있던 API를 외부 공격자가 보안 취약점을 악용해 비인가 조회를 시도하였으며, 해당 시도를 통해 개인정보가 유출된 것으로 확인되었습니다.

유출된 개인정보 항목 : 닉네임, 휴대전화번호, 예약 내역(제휴점명, 이용금액, 예약상태), 결제 연동 데이터(주문일시, 거래ID, 취소키)
※ 카드번호는 마스킹(가림) 처리되어 유출되지 않았으며, 위 결제 연동 데이터만으로는 외부에서 결제 취소·재결제 등 거래 조작이 불가능함을 확인하였습니다.

2. 개인정보 유출에 따른 피해 최소화 조치
- 비정상적인 접근 경로 및 해당 연동 기능에 대한 접근 차단
- 관련 시스템 및 API에 대한 긴급 점검
- 관련 접근 기록 및 시스템 로그 분석
- 하위 버전 API(연동 기능)에 대한 보안 점검 및 필요한 조치
- 개인정보 접근 권한 및 시스템 보안 설정 점검·강화
- 개인정보 유출 원인 및 범위에 대한 조사
- 추가적인 개인정보 유출 방지를 위한 조치
- 관계 기관 신고 및 조사 협조

3. 이용자께서 유의하실 사항
당사는 이번 개인정보 유출 사고와 관련하여 이용자에게 별도의 비용을 요구하거나 비밀번호·인증번호·금융정보 등을 요구하지 않습니다. 특히 당사 또는 하이타이 제휴점(사장, 실장, 직원 등)을 사칭하여 금전 또는 개인정보 등을 요구하는 경우 응하지 마시기 바랍니다.

4. 피해 신고 및 개인정보 관련 문의
전화 : 1668-4522(문자 가능) / 이메일 : helpdesk@apptube.co.kr / 상담시간 : 오전 10시~오후 6시

5. 사과의 말씀
고객님의 개인정보를 안전하게 보호해야 할 책임이 있는 당사에서 이러한 사고가 발생한 점에 대해 무거운 책임을 느끼고 있습니다. 이번 사고로 하이타이 이용자 여러분께 불안과 심려를 끼쳐드린 점 진심으로 사과드립니다.

앱튜브 대표이사 안성우 올림
2026년 9월 10일

 



□
  대응내역  

    - 비정상 접근 경로 및 연동 기능 접근 차단
    - 관련 시스템·API 긴급 점검 및 로그 분석
    - 하위 버전 API 보안 점검 및 조치
    - 개인정보 접근 권한·시스템 보안 설정 강화
    - 한국인터넷진흥원(KISA) 자진 신고
    - 유출 대상자 개별 통지
    - 사고 발생 API 전면 차단 및 보안패치 적용
    - 관할 경찰서 수사 의뢰 예정
    - 피해구제 전담 고객센터(전화·이메일) 운영
    - 고객 보상 방안 검토

□ 재발방지대책(권고사항)   

    1. 기술적 조치
       - 하위 버전 호환용 레거시 API에 대한 전수 보안 점검 및 인증 강화
       - 예약·결제 연동 데이터 접근에 대한 권한 최소화 및 이상 대량 조회 탐지 체계 구축
       - 개인정보 처리 시스템 및 보안 관리체계 전면 점검(회사 발표 방침)
       - 정기 취약점 점검 및 모의해킹 수행

    2. 관리적 조치
       - 민감 업종(마사지·예약 서비스) 특성을 고려한 이용자 정보 결합 노출 최소화 원칙
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고·통지 체계 유지
       - 이용자 대상 사칭·협박형 2차 피해 예방 안내 지속
       - 수사기관 공조를 통한 유출 정보 악용 사례 신속 대응


□
  관련기사(출처)  

감사합니다.

관련글 더보기