[골프몬] 홈페이지 비정상 외부 접근으로 이름·전화번호·닉네임 유출…2024년 이어 2년 만에 재발_2026년 10월
골프장 예약(부킹) 플랫폼 골프몬에서 홈페이지에 대한 비정상적인 외부 접근으로 고객의 이름·전화번호·닉네임이 유출됐다. 유출은 10월 4~5일 이틀간 발생했고, 회사는 6일 인지한 뒤 8일 고객에게 통지했다. 골프몬은 2024년 10월에도 해킹으로 개인정보가 유출된 이력이 있어, 9월 시행된 개정 개인정보 보호법의 반복 침해 가중 제재 적용 여부가 주목된다.

□ 개요
골프몬은 2026년 10월 8일 홈페이지에 '[공지] 골프몬 개인정보 유출 통지 및 사과문'을 게시하고 회원들에게 통지해, 홈페이지에 대한 외부의 비정상적인 접근으로 고객 개인정보가 유출됐다고 알렸다.
공지에 따르면 회사는 10월 6일 홈페이지에 대한 외부의 비정상적인 접근을 인지했다. 조사 과정에서 10월 4일부터 5일까지 고객 개인정보가 외부로 유출된 사실을 확인했다. 현재까지 확인된 유출 항목은 이름, 전화번호, 닉네임 등 3개이며, 비밀번호는 포함되지 않았다고 밝혔다. 회사는 인지 즉시 KISA와 사이버수사대 등에 신고하고, 비정상 접근 경로를 차단했으며 시스템·서버 보안점검을 진행했다. 피해 접수는 고객서비스팀(02-6420-2900, support@golfmon.kr)에서 받으며, 손해배상·법정손해배상 청구와 분쟁조정 신청 방법도 함께 안내했다.
골프몬은 2024년 10월에도 해킹으로 이름, 전화번호, 비밀번호(암호화), 성별 등이 유출된 바 있다. MTN에 따르면 9월 11일 시행된 개정 개인정보 보호법은 고의·중과실로 3년 안에 위반이 반복되는 등 요건에 해당하면 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다. 다만 실제 가중 제재 여부는 두 사고의 법 위반과 안전조치 의무 이행 여부에 대한 개인정보보호위원회의 판단이 필요하다. 이번 공지에는 피해 고객 규모가 공개되지 않았다.
□ 사고내용 요약
1. 회사명 : 골프몬(골프 부킹 플랫폼)
2. 사고유형
- 홈페이지에 대한 외부의 비정상적인 접근에 따른 고객 개인정보 유출
- 침투 경로·공격 방식은 미공개
3. 유출규모
- 미공개
4. 유출항목(총 3개)
- 이름, 전화번호, 닉네임
※ 회사는 비밀번호는 유출 정보에 포함되지 않았다고 밝힘
5. 특이사항
- 2024년 10월 해킹(이름·전화번호·암호화된 비밀번호·성별 유출)에 이어 약 2년 만에 같은 홈페이지에서 재발한 사고임
- 9월 11일 시행된 개정 개인정보 보호법의 반복 위반 가중 과징금(고의·중과실, 3년 내 반복 시 전체 매출액 최대 10%) 적용 여부가 첫 시험대가 될 수 있음
- 유출(10/4~5) 후 하루 만(10/6)에 인지하고 이틀 뒤(10/8) 통지해, 탐지·통지 속도는 빠른 편임
- 공지에 피해 접수 창구와 권리 구제 방법(손해배상·법정손해배상·분쟁조정)은 담겼지만, 유출 인원, 침투 경로, 2024년 사고 이후 재발 방지 조치는 없어 근본 원인 해소 여부를 알기 어려움
- 이름·전화번호가 2년 전 유출 정보와 겹쳐, 두 유출 데이터가 결합되면 골프장 예약·결제를 사칭한 스미싱 정확도가 높아질 수 있음
□ 사고대응 타임라인
- (참고) 2024년 10월 중순
. 골프몬 홈페이지 해킹으로 이름·전화번호·비밀번호(암호화)·성별 등 유출, KISA·경찰 신고
- 2026년 09월 11일
. 반복·중대 침해 제재를 강화한 개정 개인정보 보호법 시행
- 2026년 10월 04일~05일
. 홈페이지 비정상 외부 접근으로 고객 개인정보 유출
- 2026년 10월 06일
. 골프몬, 비정상 외부 접근 인지 및 KISA·사이버수사대 신고, 접근 경로 차단
- 2026년 10월 08일
. 회원 대상 유출 통지, 보안뉴스·MTN 보도
. 18시 23분 홈페이지에 '[공지] 골프몬 개인정보 유출 통지 및 사과문' 게시
- 진행 중
. 시스템·서버 보안 점검 및 피해 범위 조사
□ 개인정보 유출 관련 홈페이지 안내
[공지] 골프몬 개인정보 유출 통지 및 사과문 (2026-10-08 18:23:35)
골프몬 서비스를 이용해 주시는 고객님께,
먼저 고객님의 소중한 개인정보를 안전하게 보호하지 못하여 심려와 불편을 끼쳐드린 점 진심으로 사과드립니다.
당사는 2026년 10월 6일 당사 홈페이지에 대한 외부의 비정상적인 접근 사실을 인지하였으며, 관련 내용을 조사하는 과정에서 2026년 10월 4일부터 10월 5일까지 고객님의 개인정보가 외부로 유출된 사실을 확인하였습니다.
현재까지 확인된 유출 개인정보는 1) 이름, 2) 전화번호, 3) 닉네임 총 3개 항목입니다. 고객님의 비밀번호는 유출된 개인정보에 포함되지 않았습니다.
당사는 개인정보 유출 사실을 인지한 즉시 KISA 및 사이버수사대 등 관련 기관에 신고하였으며, 비정상적인 외부 접근 경로를 차단하고, 관련 시스템 및 서버에 대한 보안점검 등 필요한 조치를 진행하였습니다.
고객님께서는 개인정보 유출에 따른 추가 피해를 예방하기 위하여 출처가 불분명한 링크를 클릭하거나 개인정보 또는 금융정보의 입력을 요구하는 경우 이에 응하지 않는 등 각별히 유의하여 주시기 바랍니다.
개인정보 악용이 의심되는 전화, 문자, 이메일 등을 받으셨거나 기타 문의사항이 있으신 경우 아래 담당부서로 연락하여 주시기 바랍니다.
[피해 등 접수 담당부서]
골프몬 고객서비스팀
02-6420-2900
support@golfmon.kr
이번 개인정보 유출로 인하여 손해를 입으신 경우, 개인정보 보호법 등 관계 법령에 따라 손해배상청구 및 법정손해배상청구 또는 개인정보 분쟁조정위원회[1833-6972(kopico.go.kr)]에 분쟁조정을 신청하실 수 있습니다.
이번 개인정보 유출로 고객님께 심려와 불편을 끼쳐드린 점 다시 한번 깊이 사과드립니다.
앞으로 고객님의 신뢰를 회복할 수 있도록 보다 안전한 서비스 운영과 개인정보 보호를 위해 최선의 노력을 다하겠습니다.
골프몬 드림

□ 대응내역
- (골프몬) KISA 및 사이버수사대 등 관련 기관 신고
- (골프몬) 비정상적인 외부 접근 경로 차단
- (골프몬) 관련 시스템·서버 보안점검 진행
- (골프몬) 회원 대상 유출 통지 및 홈페이지 사과문 게시(10/8), 스미싱·금융정보 요구 주의 안내
- (골프몬) 고객서비스팀 피해 접수 창구 운영(02-6420-2900, support@golfmon.kr) 및 손해배상·분쟁조정 안내
※ 유출 인원, 침투 경로, 개인정보보호위원회 신고 여부, 재발 방지 대책은 공개되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 2024년 사고와 이번 사고의 침투 경로 비교 분석 및 공통 취약점 근본 제거
- 웹방화벽(WAF) 정책 강화 및 웹·API 취약점 정기 점검
- 회원정보 대량 조회·반출 실시간 탐지 및 차단
- 전화번호 등 연락처 암호화 저장 및 조회 화면 마스킹
2. 관리적 조치
- 유출 인원·침투 경로·재발 방지 대책을 담은 보완 공지
- 2024년 사고 이후 이행한 보안 조치의 실효성 외부 검증(모의해킹 등)
- 장기 미이용 회원 정보 파기 및 수집 항목 최소화
- 회원 대상 골프장 예약·환불·결제 사칭 스미싱 주의 안내
□ 관련기사(출처)
- [공지] 골프몬 개인정보 유출 통지 및 사과문 - 골프몬
- 금융권 이어 부킹앱도 뚫렸다... 골프몬, 2년 만에 또 개인정보 유출 - 보안뉴스
- [단독] 2년 전에도 털린 골프몬, 또 개인정보 유출...'반복 침해' 제재 시험대 - 머니투데이방송(MTN)
감사합니다.