
1. 개요
- 나인하이어는 2026년 9월 15일 회원 정보를 저장하는 서버에 외부의 허가되지 않은 접근이 발생했고, 이후 개인정보 유출 사실을 확인했습니다.
- 이 사고는 채용관리 솔루션에서 기업회원 정보가 유출된 사례로, 유출된 이메일이 피싱이나 계정 탈취 시도에 악용될 가능성이 함께 지적되었습니다.
2. 피해범위
- 확인된 피해 범위는 기업회원 사용자의 이름과 계정 이메일 주소입니다.
- 회원별 유출 여부는 로그인 후 본인에게만 안내된다고 했으므로, 전체 피해 인원 수는 확인되지 않습니다.
- 지원자 개인정보는 유출되지 않은 것으로 회사가 파악했다고 밝혔습니다.
3. 유출항목
- 확인된 유출항목은 기업회원의 이름과 계정 이메일 주소입니다.
- 반대로 유출되지 않은 항목으로는 비밀번호, 로그인 인증 정보, 휴대전화번호, 결제 정보, 나인하이어가 관리하는 지원자 개인정보가 명시되었습니다.
4. 원인
- 회사 설명에 따르면, 원인은 회원 정보를 저장하는 서버에 대한 외부의 허가되지 않은 접근입니다.
- 다만 침입에 사용된 구체적 취약점, 공격 기법, 최초 침투 경로는 확인되지 않습니다.
- 따라서 기술적 세부 원인은 아직 공개되지 않은 상태입니다.
5. 대응
- 나인하이어는 사고 확인 뒤 공격에 사용된 접근 경로를 차단하고, 악용된 회원 조회 기능의 사용을 중지했으며, 관련 서버를 격리했습니다.
- 또한 한국인터넷진흥원과 개인정보보호위원회에 유출 사실을 신고했고, 추가 유출 여부 점검과 접근 통제·이상 행위 탐지 체계 강화를 진행 중이라고 밝혔습니다.
- 이용자에게는 사칭 메일과 계정 탈취 시도에 주의하라고 안내했습니다.
6. 문제점
- 첫째, 기업용 채용 SaaS가 보관하는 기업회원 정보가 외부에 노출되면서, 이메일 주소가 후속 피싱의 출발점이 될 수 있다는 점이 문제로 지적됩니다.
- 둘째, 기사 기준으로는 사고의 정확한 침입 경로와 취약점이 공개되지 않아 재발 방지 관점의 기술적 투명성이 제한적입니다.
- 셋째, 지원자 개인정보는 유출되지 않았다고 했지만, 채용 서비스 특성상 민감정보를 다루는 만큼 접근통제와 조회 기능 관리가 더 중요하다는 점이 부각됩니다.
반응형
'IT > News' 카테고리의 다른 글
| 2026.09.19 팬심(운영사 일리오) 해킹 및 개인정보유출 요약 (1) | 2026.09.20 |
|---|---|
| 2026.08.?? 현대글로비스 소유 선박 사이버 공격 배후 이란 지목 요약 (0) | 2026.09.19 |
| 2026.09.17 수학학원 생각하는황소 시험예약 사이트 해킹 및 개인정보유출 요약 (0) | 2026.09.18 |
| 2026.09.11 온라인강의 플랫폼 라이브클래스(퓨쳐스콜레) 해킹 및 개인정보유출 요약 (0) | 2026.09.17 |
| 2026.09.12 카카오게임즈 ‘파트너스’와 ‘RINK’ 서비스 해킹 개인정보유출 요약 (0) | 2026.09.17 |
