[무신사(29CM)] 주문정보 연동 API 비정상 접근으로 고객 개인정보 약 15만9852건 유출_2026년 08월
무신사가 운영하는 온라인 패션 플랫폼 29CM에서 주문정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생해 이용자 개인정보가 유출됐다. 이름만 유출된 경우가 13만8,841건, 이름·이메일·휴대전화번호·배송정보까지 유출된 경우가 2만1,011건으로, 총 약 15만9,852건 규모다. 결제정보와 로그인 계정정보(아이디·비밀번호)는 유출 항목에서 제외됐다.

□ 개요
29CM는 2026년 8월 29일 공식 홈페이지 공지를 통해 "27일 주문정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생해 일부 고객의 개인정보가 유출된 사실을 확인했다"며 "문제를 인지한 즉시 해당 접근 경로를 차단하고 한국인터넷진흥원(KISA)에 개인정보 유출 사실을 자진 신고했다"고 밝혔다.
회사 측이 밝힌 유출 항목은 이름만 유출된 경우가 13만8,841건, 이름·이메일 주소·휴대전화번호·배송정보까지 유출된 경우가 2만1,011건이다. 결제 관련 정보와 아이디·비밀번호 등 로그인 계정 정보는 유출 항목에서 제외됐다고 회사 측은 설명했다.
29CM는 피해가 확인된 이용자들에게 침해 항목과 대처 방안을 담은 안내문을 개별 발송했으며, 공지 게시일로부터 30일간 본인 인증을 거쳐 자신의 구체적인 유출 내역을 직접 조회할 수 있는 기능도 별도로 마련했다. 회사 측은 "이번 사안을 무겁게 받아들이고 있다"며 "2차 피해를 막기 위한 점검을 이어가는 한편, 플랫폼 내 전반적인 데이터 보안망을 원점에서 재검토해 재발 방지에 총력을 기울이겠다"고 말했다.
29CM는 이용자들에게 주문 내역을 언급하며 결제·환불·배송 오류를 안내하는 문자·전화·이메일에 유의해 달라고 당부했다. 회사 측은 "문자나 이메일로 비밀번호 또는 인증번호 입력을 요구하지 않는다"고 강조하고, 다른 사이트와 동일한 비밀번호를 사용 중인 경우 변경을 권장하며 배송 요청사항에 개인정보를 적어둔 이용자는 즉시 해당 내용을 변경해 달라고 안내했다.
□ 사고내용 요약
1. 회사명 : 29CM(무신사 운영)
2. 사고유형
- 주문정보 조회 연동 기능(API)에 대한 외부 비정상 접근 해킹 사고
- 고객 개인정보 유출 사고
3. 유출규모 : 총 15만9,852건(이름만 13만8,841건 + 이름·연락처 등 2만1,011건)
4. 유출항목
- 이름 단독(138,841건)
- 이름 + 이메일 주소 + 휴대전화번호 + 배송정보(21,011건)
※ 결제 관련 정보, 아이디·비밀번호 등 로그인 계정 정보는 유출 항목에서 제외
5. 특이사항
- 침해 발생(8월 27일)과 공지(8월 29일) 사이 이틀 소요, 비교적 신속한 공개
- 회사가 KISA에 자진 신고했다는 점을 명시
- 유출 대상자를 2단계(이름만 / 연락처+배송정보 포함)로 구분해 안내
- 본인인증 기반 개별 유출내역 셀프 조회 기능을 30일 한시 운영(투명성 확보 조치)
- 배송정보에 포함될 수 있는 배송 요청사항(공동현관 비밀번호 등) 개인정보 변경을 별도로 권고
- 결제·로그인 계정정보는 유출 대상에서 제외돼 상대적으로 직접적 금전 피해 위험은 낮은 편
□ 사고대응 타임라인
- 2026년 08월 27일
. 주문정보 조회 연동 기능(API)에 외부 비정상적 접근 발생(침해 발생)
- 2026년 08월 29일
. 29CM, 개인정보 유출 사실 확인 및 홈페이지 공지 게시
. 해당 접근 경로 즉시 차단
. 한국인터넷진흥원(KISA)에 자진 신고
. 피해 확인 이용자 대상 개별 안내문 발송(침해 항목·대처 방안 포함)
. 본인인증 기반 유출내역 조회 기능 오픈(30일간 운영)
- 2026년 08월 30일
. 헤럴드경제 등 언론 보도를 통해 사고 사실 공개
- 진행 중
. 2차 피해 방지를 위한 점검
. 플랫폼 전반 데이터 보안망 원점 재검토
□ 개인정보 유출 관련 홈페이지 안내
□ 개인정보 유출 안내드립니다
안녕하세요. 29CM입니다.
29CM는 2026년 8월 27일 주문정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생해 일부 고객님의 개인정보가 유출된 사실을 확인했습니다. 문제를 확인한 즉시 해당 접근 경로를 차단하고 한국인터넷진흥원(KISA)에 개인정보 유출 사실을 자진 신고했습니다.
29CM를 아껴주신 고객 여러분께 심려를 끼쳐드린 점 진심으로 고개 숙여 사과드립니다.
유출된 개인정보 항목과 규모는 다음과 같습니다. 개인정보가 유출된 고객님께는 구체적인 유출 항목과 2차 피해 예방을 위한 안내를 별도로 드렸습니다.
- 이름 : 138,841건
- 이름, 이메일 주소, 휴대전화번호, 배송정보 : 21,011건
본인 인증 절차를 거쳐 구체적인 유출 내역을 확인하실 수 있는 기능을 마련했으며, 해당 기능은 공지 게시일로부터 30일간 이용 가능합니다.
결제정보와 아이디·비밀번호 등 고객 계정정보는 유출 항목에 포함되지 않았으며 안전하게 보호되고 있습니다. 다만 일부 개인정보가 유출된 만큼 이를 악용한 2차 피해가 발생할 가능성을 대비해 아래 내용을 꼭 확인해주시기 바랍니다.
■ 안전한 계정 관리를 위해 고객님께 당부드립니다
- 주문 내역을 언급하며 결제·환불·배송 오류를 안내하는 문자, 전화, 메일에 각별히 유의해 주시기 바랍니다.
- 29CM는 문자나 이메일로 비밀번호 또는 인증번호 입력을 요구하지 않습니다.
- 다른 사이트와 동일한 비밀번호를 사용하고 계신 경우 비밀번호 변경을 권장드립니다.
- 배송 요청사항에 개인정보가 포함되어 있다면 즉시 변경해 주시기 바랍니다.
29CM를 믿고 이용해 주시는 고객님께 다시 한번 깊이 사과드립니다. 29CM는 이번 사안을 무겁게 받아들이고 있습니다. 고객의 소중한 개인정보를 더욱 안전하게 보호할 수 있도록 보안 시스템과 관리 체계를 철저히 재점검하고 재발 방지에 최선을 다하겠습니다.
■ 문의 및 피해 접수 안내
전화 : 1660-2929 / 이메일 : customer@29cm.co.kr
■ 개인정보 침해 신고·상담
개인정보침해신고센터(국번없이) 118, privacy.kisa.or.kr
개인정보분쟁조정위원회 1833-6972, kopico.go.kr
□ 대응내역
- 이상 접근 경로 즉시 차단
- 한국인터넷진흥원(KISA) 자진 신고
- 피해 확인 이용자 대상 침해 항목·대처 방안 담은 개별 안내문 발송
- 본인인증 기반 유출내역 셀프 조회 기능 운영(30일 한시)
- 전화(1660-2929)·이메일(customer@29cm.co.kr) 문의·피해접수 창구 운영
- 2차 피해 방지를 위한 지속 점검
- 플랫폼 내 전반적 데이터 보안망 원점 재검토 예고
- 결제·환불·배송 오류 사칭 문자·전화·이메일 주의 안내
- 배송 요청사항에 개인정보(공동현관 비밀번호 등) 적어둔 이용자 대상 즉시 변경 권고
- 개인정보침해신고센터·개인정보분쟁조정위원회 안내
□ 재발방지대책(권고사항)
1. 기술적 조치
- 주문정보 조회 API 등 연동 기능에 대한 인증·인가 체계 전면 재점검
- API 접근권한 최소화 및 이상 대량 조회 탐지 체계 구축
- 웹방화벽(WAF) 및 침입탐지·방지시스템(IDS/IPS) 고도화
- 배송정보 등 민감 필드에 대한 암호화·마스킹 처리 강화
- 정기 취약점 점검 및 모의해킹 수행
2. 관리적 조치
- 플랫폼 전반 데이터 보안망 원점 재검토 및 이행 결과 공개
- 침해사고 대응 매뉴얼 정례화 및 신속 신고 체계 유지
- 배송 요청사항 등 이용자 자유입력 정보에 대한 관리 가이드라인 마련
- 이용자 대상 2차 피해(사칭 문자·전화) 예방 안내 지속
□ 관련기사(출처)
감사합니다.
