[토스페이먼츠] 가맹점 연동키 노출로 결제정보 2,671명 유출, 금감원 검사 착수_2026년 09월
토스페이먼츠의 결제대행(PG) 서비스를 이용하는 특정 가맹점 한 곳에서 결제연동플랫폼 인증정보인 '연동키'가 노출돼 제3자가 결제내역을 조회한 사실이 확인됐다. 영향 범위는 결제 4,131건, 정보주체 2,671명이며, 회사는 자체 시스템에 대한 해킹·침입은 없었다고 밝혔다. 금융감독원은 같은 시기 유사 사고를 겪은 코엠페이먼츠와 함께 진행하던 현장점검을 정식 검사로 전환했다.

□ 개요
토스페이먼츠는 2026년 9월 9일 특정 가맹점 한 곳의 웹사이트에서 사용하는 결제연동플랫폼 인증정보인 '연동키'가 노출돼 제3자가 해당 가맹점의 결제내역을 조회한 사실을 확인했다고 밝혔다. 토스페이먼츠 자체 시스템에 대한 해킹이나 취약점 공격, 침입 시도는 확인되지 않았다.
영향 범위는 해당 가맹점의 결제 4,131건으로, 정보주체는 2,671명이다. 토스페이먼츠는 대상자 전원에게 관련 사실을 통지했으며, 다른 가맹점의 결제정보와 토스 앱, 계열사 서비스·고객 정보는 이번 사안과 관련이 없다고 설명했다.
조회된 정보는 구매자 성명과 마스킹 처리된 카드번호, 승인번호 등 영수증 수준의 결제내역이다. 카드 비밀번호와 유효기간, CVC 등 실제 결제에 필요한 정보는 포함되지 않았다. 토스페이먼츠 측은 해당 정보만으로 추가 결제나 결제 취소는 불가능하며 현재까지 확인된 부정결제 피해 사례도 없다고 설명했다.
금융감독원은 지난 7일부터 토스페이먼츠와 코엠페이먼츠를 대상으로 현장점검을 진행한 뒤 이날(9일) 현장검사로 전환했다. 점검 과정에서 유출 정보가 신용정보에 해당할 가능성이 있다고 판단한 데 따른 조치다. 코엠페이먼츠에서도 카드번호와 유효기간 등 일부 고객정보가 유출됐을 가능성이 별도로 제기된 바 있다. 금감원은 두 업체의 정보 침해 경위와 고객정보 보유·관리, 보호조치의 적정성 등을 들여다볼 방침이다.
토스페이먼츠 관계자는 "사실 확인 직후 해당 접근 경로를 차단하고 전체 접속 기록을 분석해 영향 범위를 파악했다"며 "금융당국에도 관련 사실을 보고했으며 현재 진행 중인 검사에 협조하고 있다"고 말했다.
□ 사고내용 요약
1. 회사명 : 토스페이먼츠(가맹점 연동키 노출)
2. 사고유형
- 가맹점 결제연동플랫폼 인증정보(연동키) 노출 사고
- 제3자에 의한 가맹점 결제내역 조회 사고
- ※ 토스페이먼츠 자체 시스템 해킹·침입은 아님(가맹점 인증키 노출 문제)
3. 유출규모 : 결제 4,131건, 정보주체 2,671명(특정 가맹점 1곳 한정)
4. 유출항목
- 구매자 성명
- 마스킹 처리된 카드번호
- 승인번호 등 영수증 수준의 결제내역
※ 카드 비밀번호, 유효기간, CVC 등 결제 필수 정보는 미포함
5. 특이사항
- 회사 자체 시스템 침해가 아닌, 특정 가맹점 웹사이트의 인증키(연동키) 노출이 원인
- 마스킹된 카드번호 등 영수증 수준 정보로, 해당 정보만으로는 추가 결제·취소 불가능
- 단일 가맹점에 국한된 사고로, 다른 가맹점·토스 앱·계열사 서비스와는 무관
- 같은 시기(9/7~) 유사 유출이 확인된 코엠페이먼츠와 함께 금감원 현장점검 대상이 됐으며, 신용정보 해당 가능성 판단에 따라 정식 검사로 전환
- 대상자 2,671명 전원에게 개별 통지 완료
□ 사고대응 타임라인
- (침해 발생 시점 미공개)
. 특정 가맹점 웹사이트의 연동키 노출로 제3자가 결제내역 조회(침해 발생)
- (사실 확인 직후)
. 토스페이먼츠, 해당 접근 경로 차단
. 전체 접속 기록 분석을 통한 영향 범위 파악
. 금융당국 보고
. 대상자(2,671명) 전원 개별 통지
- 2026년 09월 07일
. 금융감독원, 토스페이먼츠·코엠페이먼츠 대상 현장점검 개시
- 2026년 09월 09일
. 금융감독원, 현장점검을 현장검사로 전환(신용정보 해당 가능성 판단)
. 토스페이먼츠, 사고 사실 공식 발표
. 이투데이 등 언론 보도
- 검사 진행 중
. 정보 침해 경위, 고객정보 보유·관리, 보호조치 적정성 확인
□ 대응내역
- 사실 확인 즉시 해당 접근 경로 차단
- 전체 접속 기록 분석을 통한 영향 범위 파악
- 금융당국 보고
- 대상자(정보주체 2,671명) 전원 개별 통지
- 금융감독원 현장검사에 협조 진행 중
□ 재발방지대책(권고사항)
1. 기술적 조치
- 가맹점 결제연동 인증키(연동키) 노출 여부 전체 가맹점 대상 전수 점검
- 연동키 등 API 인증정보의 안전한 발급·저장·순환(rotation) 정책 마련
- 가맹점 웹사이트 보안 취약점에 대한 PG사 차원의 가이드라인·점검 지원 강화
- 이상 대량 조회·접근 탐지 체계 강화
2. 관리적 조치
- 가맹점 대상 연동키 등 인증정보 관리 의무·보안수칙 안내 강화
- 금융감독원 검사 결과에 따른 후속 개선조치 이행
- 침해사고 대응 매뉴얼 정례화 및 신속 통지 체계 유지
- 가맹점-PG사 간 결제정보 보호 책임 범위 명확화
□ 관련기사(출처)
감사합니다.