사이버위협분석/해킹 및 개인정보 유출사고 동향

[쏘카] 내부용 회원 조회 API 비정상 접근으로 초기 가입 고객 248명 개인정보 8개 항목 유출…발생 10분 만에 인지·차단_2026년 10월

경험한사람 2026. 10. 10. 19:30

카셰어링 기업 쏘카가 2026년 10월 7일 외부 공격자의 내부용 회원 조회 기능(API) 비정상 접근으로 고객 248명의 개인정보가 유출된 사실을 확인했습니다. 대상은 2012년 4월~2013년 4월 가입 고객이며, 이름·생년월일·휴대전화번호·주소·운전면허번호 일부 등이 포함됐습니다. 쏘카는 공격 발생 10분 만에 이를 인지하고 차단했다고 밝혔습니다.




□
  개요 

   주식회사 쏘카는 2026년 10월 10일 '[공지] 쏘카 개인정보 유출 사고 안내 및 사과의 말씀'을 게시하고, 외부 공격으로 일부 고객의 개인정보가 유출됐다고 알렸습니다.
    공지에 따르면 외부 공격자는 10월 7일 22시 13분 내부용 회원 조회 기능(API)에 비정상적인 방식으로 접근해 고객정보를 조회했습니다. 쏘카는 10분 뒤인 22시 23분 이를 인지했고, 분석 결과 248명의 정보가 외부로 유출된 것을 확인했습니다. 데일리시큐는 이번 공격이 'API 권한 검증 취약점'을 노린 것이라고 보도했습니다.
    쏘카는 공격 경로와 IP를 즉시 차단하고, 외부에서 내부용 서비스로 들어올 수 있는 경로를 전면 차단했습니다. 10월 8일에는 개인정보보호위원회와 한국인터넷진흥원(KISA)에 신고했고, 대상 고객에게는 문자나 이메일로 개별 안내하면서 유출 내역 조회 페이지를 열었습니다. 비밀번호와 결제 정보(카드번호·계좌번호 등)는 이번 사고와 무관하다고 밝혔습니다.

 

□  사고내용 요약  

    1. 회사명 : 주식회사 쏘카
    2. 사고유형
        - 외부 공격자의 내부용 회원 조회 API 비정상 접근(API 권한 검증 취약점 공격)으로 고객정보 조회·유출
    3. 유출규모
        - 고객 248명(2012년 4월~2013년 4월 가입 고객)
    4. 유출항목(총 8개)
        - 신원정보 : 이름, 생년월일, 성별
        - 연락처 : 휴대전화번호, 이메일주소, 주소
        - 회원정보 : 회원번호
        - 운전면허정보 : 운전면허번호 일부(지역번호, 발급연도)


    5. 특이사항
        - 공격 발생(22:13) 10분 만에 인지(22:23)하고 즉시 차단해 유출 규모를 248명으로 막음
        - 원인은 내부용 API가 외부에서 접근 가능한 상태였던 점과, 데일리시큐 보도에 따른 API 권한 검증 취약점으로, 쏘카도 '외부에서 내부용 서비스로 접근할 수 있는 경로'를 전면 차단했다고 밝힘
        - 데일리시큐는 이번 사고를 최근 발생한 무신사 29CM 사고와 유사한 공격이라고 보도함
        - 유출 대상이 서비스 초기인 2012년 4월~2013년 4월 가입 고객에 한정됨
        - 운전면허번호 일부(지역번호, 발급연도)와 생년월일·주소가 함께 유출되어, 렌터카·카셰어링 명의도용 시도나 쏘카·대출업체 사칭 스미싱에 악용될 수 있음
        - 비밀번호와 결제 정보(카드번호·계좌번호 등)는 이번 사고와 무관
        - 개별 통지(문자·이메일), 유출 내역 조회 페이지, 개인정보 사고 전담 창구를 운영하고, 공지에 법정손해배상(300만 원 이하) 청구 권리까지 명시함
        - 공지일 기준 피해 사례는 접수되지 않음


□
  사고대응 타임라인  

    - 2026년 10월 7일 22시 13분
        . 외부 공격자가 내부용 회원 조회 기능(API)에 비정상적으로 접근해 고객정보 조회
    - 2026년 10월 7일 22시 23분
        . 쏘카, 이상 징후 인지(발생 10분 후), 비상대응체계 가동
        . 공격에 쓰인 접근 경로와 관련 IP 즉시 차단
    - 2026년 10월 8일
        . 개인정보보호위원회·한국인터넷진흥원 신고 완료
    - 2026년 10월 10일
        . 대표이사 명의 사과문 게시, 대상 고객 개별 안내(문자·이메일), 유출 내역 조회 페이지 운영
    - (참고)
        . 데일리시큐 단독 보도 : 'API 권한 검증 취약점 공격', '무신사 29CM와 유사한 공격'
    - 진행 중
        . 서비스 전반 추가 보안 점검, 관계 기관 조사 협조


□
  개인정보 유출 관련 홈페이지 안내  

[공지] 쏘카 개인정보 유출 사고 안내 및 사과의 말씀
2026. 10. 10.

항상 쏘카를 믿고 이용해 주시는 고객 여러분께 진심으로 사과의 말씀을 드립니다.

당사는 2026년 10월 7일, 외부 공격자가 내부용 회원 조회 기능(API)에 비정상적인 방식으로 접근하여 일부 고객님의 개인정보가 유출된 사실을 확인하였습니다.

고객님의 개인정보를 최우선으로 보호해야 함에도 불미스러운 사고가 발생한 점에 대해 깊이 사과드립니다. 현재까지 파악된 유출 내용과 당사의 조치 사항, 그리고 고객님의 피해 예방을 위한 안내 말씀을 다음과 같이 드립니다.

1. 유출된 개인정보 항목 및 인원
이번 사고로 확인된 대상 고객님은 총 248명(2012년 4월~2013년 4월 쏘카 가입 고객)이며, 해당 항목은 다음과 같습니다.
이름, 생년월일, 성별, 휴대전화번호, 이메일주소, 주소, 회원번호, 운전면허번호 일부(지역번호, 발급연도)
※ 비밀번호와 결제 정보(카드번호, 계좌번호 등)는 이번 사고와 무관합니다.
※ 대상 고객님께는 문자 또는 이메일로 개별 안내를 드리고 있습니다. 본인 해당 여부와 항목은 유출 내역 조회 페이지를 통해 확인하실 수 있습니다.
▶ 유출 여부 확인 바로가기: https://account.socar.kr/notice

2. 유출 발생 시점 및 경위
발생 시점 : 2026년 10월 7일 22시 13분
인지 시점 : 2026년 10월 7일 22시 23분 (발생 10분 후 인지)
사고 경위 : 외부 공격자가 내부용 회원 조회 기능(API)에 비정상적으로 접근하여 고객정보를 조회하였습니다. 분석 결과, 248명의 고객정보가 외부로 유출된 것을 확인하였습니다.

3. 당사의 피해 최소화 대책 및 조치 결과
당사는 이상 징후를 인지한 즉시 비상대응체계를 가동하여 다음과 같은 긴급 보안 조치를 완료하였습니다.
- 공격에 사용된 접근 경로와 관련 IP를 즉시 차단하였습니다. 또한, 외부에서 내부용 서비스로 접근할 수 있는 경로를 전면 차단하고, 차단이 정상 작동하는지 검증을 완료하였습니다.
- 접근 기록 모니터링 범위를 확대하여 이상 접근 탐지 체계를 강화하였습니다.
- 당사가 운영하는 서비스 전반에 대해 추가 보안 점검을 진행하고 있습니다.
- 본 건과 관련하여 2026년 10월 8일 개인정보보호위원회와 한국인터넷진흥원에 신고를 완료하였으며, 관계 기관의 조사에 적극 협조하고 있습니다.

4. 2차 피해 예방 및 피해 최소화를 위해 고객님께서 취하실 수 있는 방법
현재까지 이번 사고로 인한 피해 사례는 접수되지 않았습니다. 다만 해당 정보를 악용한 2차 피해를 예방하기 위해 아래 사항에 각별히 유의해 주시기를 당부 드립니다.
- 출처가 불분명한 문자, 전화, 이메일에 유의하시고, 개인정보나 금융정보, 인증번호를 요구하는 연락에는 절대 응하지 마시기 바랍니다.
- 특히 당사나 공공기관, 대출업체 등을 사칭하여 예약 안내, 할인 혜택 등을 명목으로 연락하거나 링크 클릭을 유도하는 경우 각별히 주의해주시기 바랍니다. 쏘카는 어떠한 경우에도 문자나 이메일로 비밀번호, 인증번호, 결제 정보를 요구하지 않습니다.
- 본인이 이용하지 않은 렌터카·카셰어링 등의 가입이나 이용 알림을 받으시면 즉시 당사로 알려 주십시오.

5. 고객님의 법적 권리와 행사 방법
당사는 이번 일로 고객님께 손해가 발생할 경우, 적법한 절차에 따라 책임을 다해 구제할 것을 약속드립니다.
- 이번 사고로 손해를 입으신 경우, 「개인정보 보호법」 제39조에 따라 당사에 손해배상을 청구하실 수 있습니다. 또한 같은 법 제39조의2에 따라 실제 손해액을 입증하지 않더라도 300만 원 이하의 범위에서 법정손해배상을 청구하실 수 있습니다. 피해 사실을 당사 고객센터로 접수해 주시면 구제 절차를 안내해 드리겠습니다.
- 분쟁 조정을 원하시는 경우 개인정보분쟁조정위원회에 조정을 신청하실 수 있습니다. (개인정보분쟁조정위원회 : 국번 없이 1833-6972 / www.kopico.go.kr)
- 개인정보 침해와 관련한 신고 및 상담은 다음 기관에서도 가능합니다. (개인정보침해신고센터 : 국번 없이 118 / privacy.kisa.or.kr)

당사는 이번 사고에 대해 깊이 반성하고 있으며, 다시 한번 쏘카를 믿고 이용해주시는 고객님께 진심으로 사과드립니다.

2026년 10월 10일
주식회사 쏘카 대표이사 박재욱 올림

문의 및 피해 접수 안내
개인정보 악용이 의심되거나 피해가 발생한 경우, 또는 본 사고와 관련하여 궁금한 점이 있으신 경우 아래 연락처로 연락해 주십시오. 신속하고 성실하게 안내 및 조치해 드리겠습니다.
담당부서 : 쏘카 고객센터 (개인정보 사고 전담 창구)
연락처 : 070-4769-1318

 


□
  대응내역  

    - (쏘카) 이상 징후 인지 즉시 비상대응체계 가동, 공격 접근 경로·관련 IP 차단
    - (쏘카) 외부에서 내부용 서비스로 접근하는 경로 전면 차단 및 차단 정상 작동 검증 완료
    - (쏘카) 접근 기록 모니터링 범위 확대, 이상 접근 탐지 체계 강화
    - (쏘카) 운영 서비스 전반 추가 보안 점검 진행
    - (쏘카) 10월 8일 개인정보보호위원회·한국인터넷진흥원 신고, 관계 기관 조사 협조
    - (쏘카) 대상 고객 248명 개별 통지(문자·이메일), 유출 내역 조회 페이지(account.socar.kr/notice) 운영
    - (쏘카) 개인정보 사고 전담 창구(070-4769-1318) 운영, 손해배상·법정손해배상·분쟁조정 절차 안내
     ※ 내부용 API가 외부에 노출된 원인, 권한 검증 취약점의 구체적 내용, 공격자 정보, 초기 가입 고객만 대상이 된 이유, 해당 고객의 탈퇴 여부는 미공개

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 내부용 API는 사내망·VPN 등 허용된 경로에서만 호출되도록 네트워크 단에서 분리하고, API 게이트웨이로 외부 노출 여부를 상시 점검
        - 모든 API 요청에 인증·인가(객체 단위 권한 검증, BOLA/IDOR 방지)를 서버 측에서 반드시 적용
        - 회원번호 순차 조회 등 대량·반복 호출을 막는 호출량 제한(Rate Limiting)과 이상 호출 자동 차단
        - 개발·테스트·레거시 API까지 포함한 API 인벤토리를 작성하고 정기적으로 모의해킹 실시
        - 조회 API 응답에서 운전면허번호·주소 등은 마스킹하거나 필요한 항목만 돌려주도록 최소화

    2. 관리적 조치
        - 서비스 초기에 가입한 장기 보관 회원정보의 보유 근거를 점검하고, 목적이 끝난 정보는 파기 또는 분리 보관
        - 신규·변경 API 배포 시 보안성 검토를 의무화하고, 외부 노출 여부를 배포 체크리스트에 포함
        - 이번처럼 빠른 탐지가 가능했던 모니터링 체계를 다른 서비스로 확대하고, 침해사고 대응 훈련을 정기적으로 실시
        - 이용자 피해 예방 : 유출 내역 조회 페이지에서 본인 해당 여부 확인, 쏘카·대출업체 사칭 문자의 링크 클릭 금지, 본인이 하지 않은 렌터카·카셰어링 가입·이용 알림을 받으면 즉시 신고, 금융감독원 '개인정보노출자 사고예방시스템'으로 명의도용 예방


□
  관련기사(출처)  


감사합니다.