[우아한형제들(배달의민족)] 딥웹 "이용자 4200만명 정보 판매" 주장, 회사 "당사 데이터 아님" 확인_2026년 07월
딥웹 해킹 포럼에 'fitz' 계정 사용자가 배달의민족 이용자 4,200만명 정보를 800달러에 판매한다는 게시물을 올렸다. 이름·전화번호·주소·주문이력 등 23개 항목이 담긴 199건 샘플이 공개됐으나, 배달의민족 운영사 우아한형제들은 내부 데이터와 대조한 결과 "당사 데이터가 아닌 것으로 확인"했다고 밝혀 현재로선 실제 유출로 단정할 수 없는 상태다.

□ 개요
2026년 07월 29일 국내 대표 배달 애플리케이션 배달의민족(배민) 이용자 4,200만명의 개인정보를 판매한다는 게시물이 딥웹 해킹 포럼에 올라왔다.
게시물 작성자는 'fitz'라는 계정을 사용했으며, 한국 배달 앱 배민의 이용자 정보라고 주장하는 데이터와 샘플 파일을 공개했다. 판매 가격은 800달러였으며, 게시물에 표시된 데이터 항목은 이용자 식별번호, 이름, 이메일, 전화번호, 전화번호 인증 여부, 로그인 제공업체, 주소, 도시·구군·우편번호, 가입일, 최근 주문일, 주문·취소 횟수, 누적 결제금액, 선호 음식, 배민클럽 가입 상태, 단말기 모델·OS·앱 버전 등이었다.
데일리시큐가 공개된 CSV 샘플을 직접 확인한 결과 실제로는 199건의 데이터가 담겨 있었으며, 총 23개 항목으로 구성돼 실제 서비스 데이터베이스를 모방한 형태를 띠고 있었다. 다만 게시물에는 데이터 확보 시점과 침입 경로, 취약점, 피해 시스템 등 실제 유출을 입증할 기술적 증거는 제시되지 않았다.
기사 공개 이후 배달의민족 운영사 우아한형제들은 공개된 샘플 데이터를 내부 데이터와 대조한 결과 "당사 데이터가 아닌 것으로 확인했다"고 밝혔다. 우아한형제들에 따르면 29일 오전 한국인터넷진흥원(KISA)의 사실관계 확인 요청에 따라 검증을 진행했으며, 게시물에 포함된 회원번호 체계가 배달의민족이 사용하는 체계와 다르고 회원 가입일자 등 부가 정보도 실제 데이터와 일치하지 않았다고 설명했다. 우아한형제들은 이를 뒷받침하는 증빙자료를 같은 날 KISA에 제출할 예정이라고 밝혔다.
이에 따라 현재까지 확인된 내용만으로는 이번 딥웹 판매 게시물을 배달의민족 개인정보 유출 사고로 단정하기 어려운 상태다. 다만 공개 샘플에 이름, 전화번호, 상세 주소, 주문·단말기 정보가 구체적으로 담긴 만큼 단순 허위 게시물로 치부해서도 안 된다는 지적도 함께 나온다.
□ 사고내용 요약(확정된 사항아님)
1. 회사명 : 우아한형제들(배달의민족)
2. 사고유형
- 딥웹 데이터 판매 주장(미확인 유출 의혹)
- 회사 측 자체 조사 결과 "당사 데이터 아님"으로 확인된 사례
3. 유출규모 : 4,200만명(판매자 주장, 실제 유출 여부 미확인) / 공개 샘플 199건
4. 판매자 주장 데이터 항목(23개, 실제 배민 데이터 여부 미확인)
- 이용자 식별번호, 이름, 이메일, 전화번호(인증 여부 포함)
- 로그인 제공업체, 주소·도시·구군·우편번호
- 가입일, 최근 주문일, 주문·취소 횟수, 누적 결제금액, 선호 음식
- 배민클럽 가입 상태·가입일, 계정 상태
- 단말기 모델, OS 버전, 앱 버전, 최종 갱신일
5. 특이사항
- 게시물에 실제 유출을 입증할 기술적 증거(침입 경로, 취약점 등)가 없음
- 우아한형제들이 회원번호 체계·가입일자 등이 실제와 불일치함을 근거로 자사 데이터가 아니라고 공식 확인
- 게시자 'fitz' 계정은 포럼 신규·저활동 계정(평판 0점, 활동 26점)으로 추정
- 다른 유출 데이터를 조합하거나 생성형 AI로 가공해 실제 정보처럼 꾸몄을 가능성 배제 못함
- KISA가 사실관계 확인 요청을 통해 검증에 개입한 사례
- 현재까지는 허위·과장 판매 게시물일 가능성이 회사 확인상 우세하나, 완전히 종결된 사안은 아님
□ 사고대응 타임라인
- 2026년 07월 29일
. 딥웹 해킹 포럼에 'fitz' 계정, 배민 이용자 4,200만명 정보 판매 게시물 및 199건 샘플 게시
- 2026년 07월 29일 오전
. 한국인터넷진흥원(KISA), 우아한형제들에 사실관계 확인 요청
. 우아한형제들, 내부 데이터와 샘플 대조 검증 진행
- 2026년 07월 29일(데일리시큐 취재·보도)
. 데일리시큐, 게시물 및 샘플 데이터 자체 분석 후 단독 보도
. 보도 이후 우아한형제들, "당사 데이터 아님" 공식 확인 답변
. 우아한형제들, 검증 결과 증빙자료 KISA 제출 예정
- 확인 필요
. KISA의 최종 사실관계 확인 결과
. 게시자 'fitz'의 실제 데이터 확보 경로 및 신원
□ 대응내역
- KISA 요청에 따른 즉각적인 사실관계 검증 진행
- 공개 샘플의 회원번호 체계·가입일자 등을 내부 데이터와 대조
- 검증 결과("당사 데이터 아님") 언론 및 KISA에 공식 회신
- 증빙자료 KISA 제출 예정
※ 이용자 대상 별도 통지는 유출 미확인으로 진행되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 대량 데이터 조회·다운로드, 비정상 API 호출, 관리자 계정 로그인 등 이상행위 로그 상시 점검
- 데이터 분석 환경, 클라우드 저장소, 고객센터, 개발·테스트 서버, 백업 시스템 등 부가 시스템 전반 보안 점검
- 협력업체·수탁사 등 제3자 접근 경로에 대한 정기 보안 감사
- 다크웹·딥웹 모니터링을 통한 자사 데이터 유출 여부 상시 확인 체계 구축
- 향후 유사 게시물 발견 시 신속한 샘플 대조 프로세스 표준화
2. 관리적 조치
- 딥웹·다크웹 데이터 판매 주장 발생 시 관계기관(KISA) 공조 및 신속 검증 체계 유지
- 미확인 유출 주장에 대한 투명한 조사 결과 공개 원칙 지속
- 허위 유출 주장으로 인한 이용자 불안 확산 방지를 위한 공식 커뮤니케이션 채널 운영
- 실제 유출 정황 발견 시 즉각적인 이용자 통지·피싱 주의 안내 체계 사전 마련
□ 관련기사(출처)
감사합니다.