1. 개요

  • 나인하이어는 2026년 9월 15일 회원 정보를 저장하는 서버에 외부의 허가되지 않은 접근이 발생했고, 이후 개인정보 유출 사실을 확인했습니다. 
  • 이 사고는 채용관리 솔루션에서 기업회원 정보가 유출된 사례로, 유출된 이메일이 피싱이나 계정 탈취 시도에 악용될 가능성이 함께 지적되었습니다.

 

2. 피해범위

  • 확인된 피해 범위는 기업회원 사용자의 이름과 계정 이메일 주소입니다. 
  • 회원별 유출 여부는 로그인 후 본인에게만 안내된다고 했으므로, 전체 피해 인원 수는 확인되지 않습니다.
  • 지원자 개인정보는 유출되지 않은 것으로 회사가 파악했다고 밝혔습니다.

 

3. 유출항목

  • 확인된 유출항목은 기업회원의 이름과 계정 이메일 주소입니다. 
  • 반대로 유출되지 않은 항목으로는 비밀번호, 로그인 인증 정보, 휴대전화번호, 결제 정보, 나인하이어가 관리하는 지원자 개인정보가 명시되었습니다.

 

 

4. 원인

  • 회사 설명에 따르면, 원인은 회원 정보를 저장하는 서버에 대한 외부의 허가되지 않은 접근입니다. 
  • 다만 침입에 사용된 구체적 취약점, 공격 기법, 최초 침투 경로는 확인되지 않습니다.
  • 따라서 기술적 세부 원인은 아직 공개되지 않은 상태입니다.

 

5. 대응

  • 나인하이어는 사고 확인 뒤 공격에 사용된 접근 경로를 차단하고, 악용된 회원 조회 기능의 사용을 중지했으며, 관련 서버를 격리했습니다. 
  • 또한 한국인터넷진흥원과 개인정보보호위원회에 유출 사실을 신고했고, 추가 유출 여부 점검과 접근 통제·이상 행위 탐지 체계 강화를 진행 중이라고 밝혔습니다. 
  • 이용자에게는 사칭 메일과 계정 탈취 시도에 주의하라고 안내했습니다.

 

6. 문제점

  • 첫째, 기업용 채용 SaaS가 보관하는 기업회원 정보가 외부에 노출되면서, 이메일 주소가 후속 피싱의 출발점이 될 수 있다는 점이 문제로 지적됩니다. 
  • 둘째, 기사 기준으로는 사고의 정확한 침입 경로와 취약점이 공개되지 않아 재발 방지 관점의 기술적 투명성이 제한적입니다. 
  • 셋째, 지원자 개인정보는 유출되지 않았다고 했지만, 채용 서비스 특성상 민감정보를 다루는 만큼 접근통제와 조회 기능 관리가 더 중요하다는 점이 부각됩니다.

 

 

 

반응형

+ Recent posts