1. 개요

  • 팬심 운영사 일리오는 2026년 9월 19일 오전 2시쯤 개인정보 노출 관련 제보를 접수한 뒤 점검에 착수했습니다. 
  • 이후 후기 작성 계정의 닉네임과 실명이 제3자에게 조회될 수 있는 경로와 외부의 무단 조회 정황을 확인한 것으로 확인되었습니다.
  • 팬심은 같은 날 오후 2시부터 서비스 점검에 들어갔으며, 공식 홈페이지에서는 점검 중 문의·상담이 어렵다고 안내하고 있습니다.
  • 개인정보 유출 여부를 이용자가 직접 확인할 수 있는 별도 페이지도 제공하고 있습니다.
  • 현재 확인되는 사건은 회원 전체 데이터베이스가 외부 공격으로 탈취된 사건이라기보다, 후기 작성 계정의 닉네임과 실명이 비정상적으로 조회·노출된 개인정보 접근 사고로 정리하는 것이 적절합니다.

 

2. 피해범위

  • 확인된 피해범위는 팬심에서 후기를 작성한 계정 일부입니다.
  • 후기 작성 계정의 닉네임과 실명이 노출된 것으로 제시되어 있으나, 전체 피해자 수나 전체 계정 수는 공개되지 않았습니다.
  • 피해대상: 후기 작성 계정 일부
  • 확인된 피해규모: 정확한 인원 미공개

 

3. 유출항목

 - 확인된 유출 또는 노출 항목은 다음과 같습니다.

  • 후기 작성 계정의 닉네임
  • 후기 작성자의 실명

 - 위 두 항목이 현재까지 확인된 노출 정보로 제시되어 있습니다.

  • 이메일 주소, 전화번호, 주소, 결제정보, 비밀번호, 계정 인증정보 등이 함께 유출됐다는 내용은 확인되지 않았습니다.
  • 따라서 현재 기준으로는 닉네임과 실명 외의 개인정보는 확인되지 않음으로 표시해야 합니다.
  • 팬심의 개인정보 처리방침에는 회원가입 및 서비스 제공 과정에서 성명, 이메일주소, 휴대폰번호, SNS 닉네임 등 여러 정보가 수집될 수 있다고 명시되어 있지만, 이는 평상시 수집항목에 대한 설명일 뿐 이번 사고에서 실제 유출된 항목을 의미하지는 않습니다.

 

 

4. 원인

  • 일리오는 후기 작성 계정의 닉네임과 실명이 권한 없는 제3자에게 조회될 수 있는 경로가 있었다고 확인했습니다. 
  • 또한 외부의 무단 조회 정황을 조사 중인 것으로 기사에 나타나지만, 취약한 API, 접근제어 오류, 인증 우회, 데이터베이스 침해 등 구체적인 기술적 원인은 공개되지 않았습니다.

 - 따라서 현재 확인 가능한 원인은 다음과 같습니다.

  • 후기 작성 계정 정보가 권한 없는 제3자에게 조회될 수 있는 노출 경로 존재
  • 외부에서 해당 정보를 무단 조회한 정황
  • 구체적인 취약점과 공격 방식: 확인되지 않음
  • 데이터베이스 전체 침해 여부: 확인되지 않음
  • 공격자 또는 유포자 신원: 확인되지 않음

 - 팬심 홈페이지가 2026년 9월 19일 오후 2시부터 서비스 점검에 들어간 사실은 확인되지만, 점검 사유와 특정 기술 취약점의 연관성은 공식적으로 상세 공개되지 않았습니다.

 

5. 대응

  • 팬심 운영사는 2026년 9월 19일 오전 2시쯤 제보를 접수한 뒤 사실관계 확인에 착수했습니다. 
  • 이후 서비스 점검을 진행하고, 개인정보 유출 여부를 확인할 수 있는 별도 페이지를 제공했습니다.

 - 확인된 대응 내용은 다음과 같습니다.

  • 개인정보 노출 제보 접수
  • 사실관계 및 외부 무단 조회 정황 조사
  • 2026년 9월 19일 오후 2시부터 서비스 점검
  • 이용자가 개인정보 유출 여부를 확인할 수 있는 페이지 제공
  • 점검 중 문의 및 상담 제한

 - 개인정보보호위원회 신고 여부, 한국인터넷진흥원 신고 여부, 피해 이용자 개별 통지 여부, 유출 정보 삭제·회수 조치, 비밀번호 초기화 또는 2차 피해 방지 조치 등은 확인된 뉴스 기사에서 구체적으로 확인되지 않았습니다.

 

6. 문제점

  • 현재 기준으로 확인되는 핵심 문제는 후기 작성자의 실명과 닉네임이 권한 없는 제3자에게 조회될 수 있었다는 점입니다. 
  • 팬심 홈페이지는 “개인정보 노출 없이 안전하게 선물을 주고받을 수 있다”고 서비스 특성을 소개하고 있어, 실제 이용자 식별정보가 노출된 사실이 확인될 경우 서비스의 개인정보 보호 설계와 운영에 중대한 문제가 제기될 수 있습니다.

 - 구체적으로는 다음 사항이 문제로 확인됩니다.

  • 후기 작성 계정의 실명·닉네임에 대한 접근통제 미흡 가능성
  • 권한 없는 제3자의 개인정보 조회 가능 경로 존재
  • 외부에서 개인정보를 대량 또는 반복 조회했을 가능성
  • 사고 발생 후 정확한 피해자 수와 추가 유출항목이 아직 공개되지 않음
  • 기술적 원인과 외부 조회 방식이 아직 확인되지 않음
  • 관계기관 신고, 개별 통지, 정보 삭제·회수 여부가 공개적으로 확인되지 않음

 - 다만 위 항목 중 “접근통제 미흡”은 기사에서 확인된 비정상 조회 가능성을 보안상 문제로 표현한 것이며, 구체적인 코드 결함이나 설정 오류가 공식적으로 확정된 것은 아닙니다.

 

 

 

반응형

+ Recent posts