[모우다] 웹사이트 불법 접근 14시간 지속…대출 신청자 KCB 신용점수·연소득·가심사 신용등급 등 개인(신용)정보 유출 가능성_2026년 09월

□ 개요
모우다는 2026년 9월 29일 '[주요공지] 개인(신용)정보 유출 안내'를 통해, 회사가 보관하던 개인정보(간편대출서비스 신청자는 개인신용정보 포함) 일부가 외부에 유출됐을 가능성을 확인했다고 밝혔다.
공지에 따르면 외부 제3자는 9월 27일 낮 12시경부터 9월 28일 오전 2시경까지 모우다 웹사이트에 불법으로 접근했으며, 이 가운데 9월 27일 오후 9시경부터 28일 오전 2시경 사이에 정보가 유출됐을 가능성이 있다. 모우다는 9월 27일 오후 1시 30분경 이상 징후를 발견해 IP 차단과 우회로 차단을 계속했다. 이후 9월 28일 오전 11시경 대출신청 관련 정보, 오후 7시경 회원 정보의 유출 가능성을 확인했다. 유출 가능 항목은 성명, 이메일, 휴대전화번호, 회원번호와 간편대출 신청자의 대출신청·실행 여부, KCB 신용점수, 연소득, 내부 가심사 신용등급이다.
모우다는 서비스를 일시 중단하고 불법 접근 경로를 차단한 뒤 외부에서 차단 효과를 확인하고 9월 29일 0시경 서비스를 재개했다. 개인정보보호위원회와 한국인터넷진흥원에도 신고했다. 같은 날(9/27) 국내 1호 온투업체 PFCT에서도 외부 무단 접근에 의한 유출이 발생했다. 다만 한국경제는 온투업사의 유출이 이번 금융권 전방위 AI 해킹의 일환인지는 확인되지 않았다고 보도했다.
□ 사고내용 요약
1. 회사명 : 모우다(의료인 특화 온라인투자연계금융업체)
2. 사고유형
- 외부 제3자의 웹사이트 불법 접근에 의한 개인정보·개인신용정보 유출 가능성
- IP 차단 이후에도 우회 접근이 이어진 지속형 공격(약 14시간)
- 구체적 공격 기법은 미공개
3. 유출규모
- 미공개
4. 유출항목(최대 8개, 유출 가능성)
- (회원) 성명, 이메일 주소, 휴대전화번호, 회원번호
- (간편대출서비스 신청자, 비회원 포함) 대출신청 및 대출실행 여부, 조회된 KCB 신용점수, 신청 시 기재한 연소득, 당사 내부 가심사 신용등급
※ 비밀번호 유출 가능성은 매우 낮고, 입출금·투자·상환 등 금융거래 영향은 발견되지 않음(회사 설명)
5. 특이사항
- 공격 시작(12시) 1시간 반 만에 이상 징후를 발견하고 IP·우회로 차단을 계속했지만, 공격은 다음 날 새벽 2시까지 약 14시간 이어졌고 실제 유출 가능 시간대는 탐지 이후인 오후 9시~새벽 2시였음. 단순 IP 차단만으로는 막기 어려운 우회형 공격으로 보임
- 의료인 대상 '닥터론' 플랫폼 특성상 피해자 상당수가 의사 등 의료 전문직일 수 있으며, 신용점수·연소득·대출 여부가 함께 노출돼 대출·투자 사칭 맞춤형 피싱 위험이 큼
- 외부 신용평가사(KCB) 점수뿐 아니라 회사 내부 가심사 신용등급까지 유출 가능 항목에 포함됨
- 같은 날(9/27) PFCT도 새벽 3시 30분쯤 외부 무단 접근으로 유출이 발생해, 온투업계를 겨냥한 동시다발 공격 가능성이 제기됨(연관성 미확인)
- 공지에 시점별 경위, 서비스 중단·재개 시각, 신고 기관, 개인정보보호책임자 실명, 전화·이메일 창구가 구체적으로 기재됨
- 다만 유출 가능 인원(규모)은 공개되지 않음
□ 사고대응 타임라인
- 2026년 09월 27일
. 12:00경 외부 제3자, 모우다 웹사이트 불법 접근 시작
. 13:30경 이상 징후 발견, IP 차단 및 우회로 차단 조치 지속
. 21:00경부터 개인정보·개인신용정보 유출 가능성 시간대 시작
- 2026년 09월 28일
. 02:00경 불법 접근 종료(유출 가능 시간대 종료)
. 11:00경 대출신청 관련 정보 유출 가능성 확인
. 19:00경 회원 정보 유출 가능성 확인
. 서비스 일시 중단 및 불법 접근 경로 차단
- 2026년 09월 29일
. 00:00경 외부 검증 후 서비스 재개
. '[주요공지] 개인(신용)정보 유출 안내' 게시, 개인정보보호위원회·KISA 신고
- 2026년 10월 04일
. 연합뉴스·한국경제 등, PFCT와 함께 온투업 2곳 정보유출 보도
- 진행 중
. 접속기록 보존, 추가 피해 조사 및 보안 점검·개선
□ 개인정보 유출 관련 홈페이지 안내
[주요공지] 개인(신용)정보 유출 안내
안녕하세요, 모우다입니다.
당사가 보관하던 귀하의 개인정보(간편대출서비스 신청자의 경우 개인신용정보 포함) 일부가 외부에 유출되었을 가능성을 확인하였습니다. 걱정을 끼쳐 드려 깊이 사과드리며 아래와 같이 안내 드립니다. 이 안내는 현재까지 확인된 내용을 기준으로 하며, 조사 과정에서 추가로 확인되는 사항은 즉시 추가 안내 드리겠습니다.
1. 유출 가능성이 있는 개인정보 항목
- 성명, 이메일 주소(회원인 경우), 휴대전화번호, 회원번호(회원인 경우)
- 간편대출서비스 신청자(비회원 포함): 대출신청 및 대출실행여부, 조회된 KCB 신용점수, 신청시 기재하신 연소득, 당사 내부 가심사 신용등급
2. 유출 시점과 경위
- 2026년 9월 27일 낮 12시경부터 9월 28일 오전 2시경까지 외부의 제3자가 당사 웹사이트에 불법으로 접근하였으며, 이 중 9월 27일 오후 9시경부터 9월 28일 오전 2시경 사이에 회원님의 개인정보 및 개인신용정보가 유출되었을 가능성이 확인되었습니다.
- 당사는 9월 27일 오후 1시 30분경에 이상 징후를 발견하여 IP 차단과 우회로 차단 등의 조치를 지속적으로 진행하였고, 9월 28일 오전 11시경 대출신청 관련 정보, 오후 7시경 회원 정보 유출 가능성을 확인하였습니다.
3. 피해를 줄이기 위해 하실 수 있는 일
- 현재까지 확인된 바로는 비밀번호가 유출되었을 가능성은 매우 낮으며, 입출금·투자·상환 등 금융거래에 대한 영향도 발견되지 않았습니다. 다만 예방 차원에서 비밀번호 변경을 권장드립니다.
* 비밀번호 변경방법: 모우다 웹/앱 로그인 > 마이모우다 > 회원정보 > 비밀번호 변경하기
- 대출신청 또는 조회 사실이 있으신 경우 해당 사실이 유출되었을 수 있으므로, 모우다나 금융회사를 사칭한 문자, 전화, 이메일에 주의해 주십시오. 모우다는 문자나 전화로 비밀번호, 계좌번호, 인증번호를 묻거나 예치기관(NH농협)의 지정 가상계좌 외 송금을 요청하지 않습니다.
- 출처가 확인되지 않은 문자 속 인터넷 주소(URL)는 누르지 마십시오.
- 한국정보통신진흥협회 명의도용방지서비스(http://www.msafer.or.kr)에서 본인 명의의 휴대전화 가입을 확인하고 신규 가입을 제한할 수 있습니다.
- 의심스러운 연락을 받으셨다면 아래 연락처로 모우다에 직접 연락을 주시거나 한국인터넷진흥원(국번없이 118)으로 알려주십시오.
4. 당사의 대응조치
- 9월 28일 개인정보 유출 가능성을 확인한 직후 서비스를 일시 중단하고 불법 접근에 이용된 경로를 차단하였으며, 차단의 유효성을 외부에서 확인한 후 9월 29일 0시경 서비스를 재개하였습니다.
- 기존 침입탐지 및 방화벽 외에 비정상 접근을 실시간으로 감지하는 감시 체계를 추가하였으며, 이후 추가 불법 접근은 확인되지 않았습니다.
- 개인정보보호위원회와 한국인터넷진흥원에 유출 가능성과 경위를 신고하였습니다.
- 접속 기록을 보존하고 추가 피해 여부를 조사하고 있으며, 추가 보안 점검과 개선 조치를 계속 적용하고 있습니다.
5. 피해 구제절차
귀하는 개인정보 보호법에 따라 당사에 손해배상을 청구하실 수 있으며, 개인정보분쟁조정위원회에 분쟁조정을 신청하실 수 있습니다.
- 개인정보침해신고센터: privacy.kisa.or.kr / 국번없이 118
- 개인정보분쟁조정위원회: http://www.kopico.go.kr / 1833-6972
- 경찰청 사이버수사국: ecrm.police.go.kr / 국번없이 182
6. 피해 신고 접수 창구
- 담당부서: 모우다 경영지원팀
- 전화: 02)6012-1955 (평일 9-18시, 휴게시간 12:30-13:30)
- 이메일: contact@mouda.kr (24시간 접수)
- 개인정보보호책임자: 전지선
다시 한번 불편과 걱정을 드린 점 깊이 사과 드립니다.
2026년 9월 29일
모우다 대표 전지선

□ 대응내역
- (모우다) 이상 징후 발견 후 IP 차단 및 우회로 차단 지속(9/27~28)
- (모우다) 서비스 일시 중단 및 불법 접근 경로 차단, 외부 검증 후 서비스 재개(9/29 0시경)
- (모우다) 기존 침입탐지·방화벽 외 비정상 접근 실시간 감시 체계 추가
- (모우다) 개인정보보호위원회·한국인터넷진흥원 신고
- (모우다) 접속기록 보존, 추가 피해 조사 및 보안 점검·개선 지속
- (모우다) 피해 신고 창구 운영(경영지원팀 02-6012-1955, contact@mouda.kr) 및 구제절차 안내
※ 유출 가능 인원, 침입 경로 및 구체적 공격 기법은 공개되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- IP 단위 차단을 넘어 행위 기반 봇 탐지·요청 속도 제한·세션 이상 탐지 적용
- 공격 징후 확인 시 즉시 해당 기능 또는 서비스 일시 차단(킬스위치) 기준 마련
- 대출신청 정보·신용점수 등 신용정보 조회 API의 인증·권한 검증 강화 및 응답 최소화
- 외부 노출 웹서비스 전수 식별(ASM) 및 정기 취약점 점검
2. 관리적 조치
- 유출 확정 인원·경로 조사 후 개별 통지 및 후속 공개
- 비회원 대출 신청자 정보의 보유기간 최소화 및 파기 이행 점검
- 의료인 고객 대상 대출·투자·금융기관 사칭 피싱 주의 안내 강화
- 온투업계 공동 위협정보 공유 및 금융당국 점검 대상 포함
□ 관련기사(출처)
감사합니다.