사이버위협분석/해킹 및 개인정보 유출사고 동향

[위버스컴퍼니] 결제 정보 처리 API 취약점으로 계정 42만2584건 유출_2026년 09월

경험한사람 2026. 9. 7. 21:36

글로벌 팬덤 플랫폼 위버스(Weverse)에서 결제 정보 처리 API에 대한 외부 제보를 통해 계정 ID 기준 42만2584건의 정보가 유출된 사실이 확인됐다. 유출 항목은 내부식별정보와 결제수단·금액 등 일반정보로, 이름·연락처 등 개인을 직접 식별하는 민감정보는 포함되지 않아 결제 위조 등 직접적 금융 피해 가능성은 낮은 것으로 파악된다.



  개요 

   위버스컴퍼니 양주일 대표이사는 2026년 9월 6일 홈페이지 공지를 통해 서비스 보안 취약점에 대한 외부 제보를 접수해 즉시 점검을 진행한 결과, 일부 고객의 개인정보가 유출된 사실을 확인했다고 밝혔다.
    9월 3일 회사는 한국인터넷진흥원(KISA)으로부터 외부 제보자가 위버스 서비스의 보안 취약점을 제보했다는 연락을 받았고, 이후 즉시 자체 점검과 긴급 대응을 진행했다. 점검을 통해 확인된 유출 규모는 계정 ID 단위 기준 422,584건이다.
    유출된 항목은 크게 두 가지로, 이용자 가입 시 내부적으로 사용자 식별을 위해 생성되는 '내부식별정보'와 구매타입(결제수단), 구매PG명, 통화 형태, 구매 금액, 취소 금액, 구매 일시, 구매 상태, 환불일시 등 개인정보에 해당하지 않는 '일반정보'다. 이름이나 연락처 등 개인을 직접 식별할 수 있는 데이터는 빠져 있어, 이들 정보만으로는 결제 위조나 부정 이체 등 2차 금융 피해가 발생하기 어렵다고 회사 측은 설명했다.
    회사는 사고 인지 후 문제가 된 결제 정보 처리 API에 대한 접근 제어를 강화하고, 외부로 정보가 노출되지 않도록 내부 식별자 정보를 제거하는 등 초기 대응을 마쳤다. 9월 4일에는 KISA에 점검 결과와 대응 현황을 포함한 침해사고 신고를 완료하고, 유출 대상 고객을 위한 개별 안내 절차에 들어갔다. 양주일 대표는 향후 외부 노출 API 전수 조사와 보안 모니터링 강화를 약속했으며, 비정상적 공격으로 정보에 불법 접근한 외부 행위자에게 관련 데이터 회수를 요청한 상태이고 강력한 법적 책임을 묻겠다고 밝혔다.

 

  사고내용 요약  

    1. 회사명 : 위버스컴퍼니(글로벌 팬덤 플랫폼 위버스)
    2. 사고유형
        - 결제 정보 처리 API 취약점을 노린 외부 우회 공격 사고
        -  시스템 내부용 식별값 및 결제 관련 일반정보 노출 사고
    3. 유출규모 : 계정 ID 기준 422,584건
    4. 유출항목
        [개인정보 항목] 내부식별정보(사용자 식별용 내부 번호값)
        [일반정보 항목, 개인정보 미해당] 구매타입(결제수단), 구매PG명, 통화형태, 구매금액, 취소금액, 구매일시, 구매상태, 환불일시
        ※ 이름, 연락처 등 개인 직접식별 정보는 미포함


    5. 특이사항
        - 자체 탐지가 아닌 외부 보안 제보(KISA 경유)를 통해 사고를 인지
        - 유출된 내부식별정보는 위버스 내부 시스템에서만 사용되는 식별값으로, 외부에서 단독으로 악용하기는 어려움
        - 결제 관련 정보이지만 실명·연락처 등 민감정보가 제외돼 직접적 금융 피해(결제 위조·부정이체) 가능성은 낮은 것으로 평가
        - 회사가 불법 접근 행위자에게 데이터 회수를 요청하고 법적 책임을 묻겠다고 명시한 이례적으로 강경한 대응
        - 대응 조치로 결제 정보 처리 API의 접근 제어 강화 및 내부 식별자 제거라는 구체적 기술 조치를 공개


  사고대응 타임라인  

    - 2026년 09월 03일
        . KISA로부터 외부 제보자의 보안 취약점 제보 사실 통보받음(사고 인지)
        . 자체 점검 및 긴급 대응 착수
    - 2026년 09월 04일
        . 결제 정보 처리 API 접근제어 강화 및 내부 식별자 정보 제거
        . KISA에 점검 결과·대응 현황 포함 침해사고 신고 완료
    - 2026년 09월 04일 이후
        . 유출 대상 고객 대상 개별 안내 절차 진행
    - 2026년 09월 06일
        . 홈페이지 공지를 통한 사고 사실 및 대표이사 명의 사과문 게시
    - 2026년 09월 07일
        . 보안뉴스 등 언론 보도를 통한 사고 사실 확산
    - 진행 중
        . 외부 노출 API 전수 조사
        . 불법 접근 행위자 대상 데이터 회수 요청 및 법적 책임 추진


  개인정보 유출 관련 홈페이지 안내  

□ 위버스 고객 여러분들께 알려 드립니다
2026.09.06

안녕하세요, 위버스컴퍼니 대표이사 양주일입니다.

최근 위버스컴퍼니는 서비스 보안 취약점에 대한 외부 제보를 접수하여 즉시 점검을 진행했고, 그 결과 일부 고객님의 개인정보가 유출된 사실을 확인했습니다.

위버스를 믿고 아껴주신 팬 여러분께 이번 일로 큰 심려와 걱정을 끼쳐드린 점, 진심으로 사과드립니다.

1. 유출 현황 및 대응 내용
9월 3일, 당사는 한국인터넷진흥원(KISA)으로부터 외부 제보자가 위버스 서비스의 보안 취약점을 제보했다는 연락을 받았습니다. 이후 당사는 즉시 자체 점검과 긴급 대응을 진행하였습니다.

유출 규모 : 계정 ID 단위 기준 422,584건

유출 항목
1) 개인정보 항목 : 내부식별정보(이용자 가입시 내부적으로 사용자 식별을 위해 생성되는 내부 번호값)
2) 일반정보 항목(개인정보 미해당) : 구매타입(결제 수단), 구매PG명, 통화 형태(예. KRW), 구매 금액, 취소 금액, 구매 일시, 구매 상태(예. COMPLETE), 환불일시(구매 상태가 CANCELED의 경우)

추가 조치의 일환으로, 결제 정보 처리 API에 대해서는 접근제어를 강화하고 내부 식별자 정보를 제거하여, 외부로 정보가 노출되지 않도록 보안을 강화했으며, 지난 9월 4일에는 KISA에 해당 점검 결과와 대응 현황을 포함한 침해사고 신고를 진행했습니다.

아울러, 이번 유출 대상에 해당되는 고객 여러분께는 관계 법령이 정한 기준에 따라 별도의 유출 사실을 안내하는 절차를 진행하였습니다. 유출된 내부식별정보는 이름, 연락처 등 개인을 직접 식별하는 정보가 아닌, 위버스컴퍼니 내부 시스템에서만 사용되는 식별값으로 외부에서는 사용할 수 없습니다. 해당 정보 항목만으로는 결제 위조나 부정 이체 등이 발생하기 어렵습니다.

2. 개선 사항 및 추가 계획
앞으로 외부 노출 API를 전수 조사하여 접근 제어 강화 및 노출 정보 최소화를 진행하고, 배포 프로세스에 대한 통제 및 보안 모니터링의 민감도를 강화하여 유사한 사고가 재발하지 않도록 최선을 다하겠습니다.

또한 비정상적인 공격으로 개인정보에 불법으로 접근한 외부 행위자에게는 관련한 개인정보의 회수를 요청한 상태입니다. 이번 피해 사실에 대해서는 법적 책임을 물을 예정입니다.

회사는 이번 일에 대한 책임을 무겁게 받아들이고 있으며, 고객 여러분의 걱정과 우려가 해소되도록 책임 있는 조치를 취하겠습니다. 다시 한번 고객 여러분께 불편을 끼쳐드린 점 깊이 사과드립니다.

감사합니다.

 

  대응내역  

    - 결제 정보 처리 API 접근제어 강화 및 내부 식별자 정보 제거
    - KISA에 점검 결과·대응 현황 포함 침해사고 신고
    - 유출 대상 고객 개별 안내
    - 외부 노출 API 전수 조사 계획 발표
    - 배포 프로세스 통제 및 보안 모니터링 민감도 강화 예정
    - 불법 접근 행위자 대상 데이터 회수 요청 및 법적 책임 추진

 재발방지대책(권고사항)   

    1. 기술적 조치
       - 외부 노출 API 전수 조사를 통한 접근 제어 강화 및 노출 정보 최소화
       - 배포 프로세스에 대한 통제 및 보안 검증 절차 강화
       - 결제 관련 API 등 민감 엔드포인트 대상 침입탐지·방지시스템(IDS/IPS) 고도화
       - 정기 취약점 점검 및 모의해킹 수행

    2. 관리적 조치
       - 보안 모니터링 민감도 상시 강화 및 이상행위 조기 탐지 체계 구축
       - 외부 보안 제보(버그바운티 등) 채널 활성화
       - 침해사고 대응 매뉴얼 정례화 및 신속 신고 체계 유지
       - 불법 접근 행위자에 대한 법적 대응 원칙 지속


  관련기사(출처)  

 

감사합니다.