사이버위협분석/해킹 및 개인정보 유출사고 동향

[현대자동차(튀르키예법인)] SQL 인젝션 취약점으로 임직원·지원자 최대 422명 개인정보 유출_2026년 08월

경험한사람 2026. 9. 1. 20:19

현대자동차 튀르키예법인의 웹 애플리케이션에 존재하는 SQL 인젝션 취약점이 악용돼 임직원 및 입사 지원자 최대 422명의 개인정보가 유출된 사실이 튀르키예 개인정보보호위원회(KVKK)를 통해 확인됐다. 유출 항목에는 성격 진단 평가 결과, 계정 사용자명·비밀번호 등이 포함됐으며, 고객·잠재고객 정보는 영향을 받지 않은 것으로 파악됐다.





  개요 

   KPI뉴스 단독 보도에 따르면, 현대자동차 튀르키예법인에서 8월 초 임직원 등의 개인정보가 유출되는 사고가 발생한 사실이 뒤늦게 확인됐다. 튀르키예 개인정보보호위원회(KVKK)는 지난 8월 5일(현지시간) '현대차 튀르키예법인의 데이터 침해 신고' 내용을 홈페이지에 공고했으며, 이는 개인정보가 불법적으로 취득된 경우 데이터 관리자가 이를 당사자와 위원회에 지체 없이 통지해야 하고 위원회가 필요 시 이를 공고할 수 있도록 한 현지 개인정보보호법 규정에 따른 조치다.
    현대차 튀르키예법인이 위원회에 제출한 데이터 침해 신고서에 따르면, 침해 사고는 데이터 관리자의 웹 애플리케이션에 존재하는 SQL 인젝션(Injection) 취약점이 악용되면서 발생했다. 신원 미상의 사이버 공격자들에게 보안 취약점이 노출·악용돼 데이터 유출 사고가 일어난 것이다. 현대차 튀르키예법인 측은 침해 사실을 8월 1일 인지했으며, 데이터 처리자인 튀르키예 업체에 문의한 결과 이 업체로부터 3일 "데이터 침해가 발생했다"는 통보를 받았다.
    침해 영향을 받은 대상자 집단은 현대차 튀르키예법인 임직원 및 입사 지원자다. 대상자 수가 정확히 확인되지는 않았으나 최대 422명이 데이터 침해의 영향을 받았을 수 있다고 신고됐다. 유출 피해 대상자 범위와 관련해 현지 매체 '도나늠 하베르'는 "데이터 침해는 오직 현대차 튀르키예 임직원 및 입사 지원자에 관한 정보만 포함하는 것으로 밝혀졌다"며 "고객 및 예비 고객의 개인정보에 대해서는 어떠한 접근도 이뤄지지 않았다"고 보도했다.
    위원회는 이 사안에 대한 조사를 계속 진행 중이라고 밝혔다. 위원회가 8월 5일 사고 발생 사실을 공고한 후 여러 현지 매체가 이를 보도했으나, 3주 넘게 한국 언론에서는 관련 기사를 찾아볼 수 없었다. 현대차 튀르키예 공장은 수도 이스탄불 동쪽 코자엘리주 이즈미트에 위치하며, 1997년 현대차의 첫 해외 생산 거점으로 준공됐다. 이 공장에서는 지난 14일 유럽 시장을 겨냥한 신형 아이오닉3 양산 시작을 알리는 기념식이 열리기도 했다.

 

  사고내용 요약  

    1. 회사명 : 현대자동차 튀르키예법인(현대차 튀르키예 공장, 이즈미트 소재)
    2. 사고유형
        - 웹 애플리케이션 SQL 인젝션 취약점 악용 해킹 사고
        -  임직원·입사지원자 개인정보 유출 사고
    3. 유출규모 : 최대 422명(임직원 및 입사 지원자, 정확한 인원 미확정)
    4. 유출항목
        - 이름과 성
        - 이메일 주소
        - 성격 진단 데이터(Hogan/BEYT 평가 결과)
        - 계정 사용자명 및 비밀번호
        - 직함 데이터
         ※ 고객·예비고객 개인정보는 접근 없음


    5. 특이사항
        - 인사 채용·평가 시스템 관련 웹 애플리케이션이 침해 경로로, 입사지원자의 성격 진단(Hogan/BEYT) 결과까지 유출된 이례적 사례
        - 데이터 관리자(현대차 튀르키예법인)가 아닌 데이터 처리자(외부 튀르키예 업체)를 통해 침해 사실을 통보받은 구조
        - 계정 사용자명·비밀번호까지 유출 항목에 포함돼 계정 탈취 등 2차 피해 우려
        - 튀르키예 현지 매체들은 즉각 보도했으나, 국내 언론에는 약 3주간 보도되지 않은 정보 비대칭 사례
        - 튀르키예 개인정보보호위원회(KVKK)의 조사는 현재도 진행 중


  사고대응 타임라인  

    - 2026년 08월 01일
        . 현대차 튀르키예법인, SQL 인젝션 취약점을 통한 침해 사실 인지
    - 2026년 08월 03일
        . 데이터 처리자(튀르키예 업체)로부터 "데이터 침해 발생" 통보 수신
    - 2026년 08월 05일
        . 튀르키예 개인정보보호위원회(KVKK), 데이터 침해 신고 내용 홈페이지 공고
        . 현지 매체(도나늠 하베르, 웹텍노, 디지털 리포트 등) 보도
    - 2026년 08월 14일
        . 현대차 튀르키예 공장, 신형 아이오닉3 유럽향 양산 기념식 개최(사고와 별개 일정)
    - 2026년 08월 30일
        . KPI뉴스 단독 보도로 국내 최초 공개(현지 공고 후 약 3주 뒤)
    - 조사 진행 중
        . 튀르키예 개인정보보호위원회, 정확한 유출 규모·경위 조사


  대응내역  

    - 침해 사실 인지 후 데이터 처리자(외부 업체)에 확인 문의
    - 튀르키예 개인정보보호위원회(KVKK)에 데이터 침해 신고서 제출
    - KVKK, 신고 내용 홈페이지 공고 및 조사 착수
     ※ 구체적인 기술적 봉쇄 조치, 임직원 대상 개별 통지 여부는 국내 보도 시점까지 확인되지 않음

 재발방지대책(권고사항)   

    1. 기술적 조치
       - 웹 애플리케이션 SQL 인젝션 등 입력값 검증 취약점 전면 점검
       - 웹방화벽(WAF) 도입 및 SQL 쿼리 매개변수화(Prepared Statement) 적용
       - 인사·채용 관련 민감정보(평가 결과 등) 암호화 저장
       - 계정 비밀번호 해시 암호화 및 재발급 조치
       - 정기 취약점 점검 및 모의해킹 수행

    2. 관리적 조치
       - 데이터 처리자(외부 위탁업체) 보안 관리·감독 체계 강화
       - 해외 법인 침해사고의 본사·국내 신속 공유 체계 마련
       - 영향받은 임직원·지원자 대상 신속한 개별 통지 및 2차 피해 예방 안내
       - 채용 관련 시스템의 개인정보 최소 수집·보관 원칙 재점검


  관련기사(출처)  

 

감사합니다.