[보안 이슈] 룩핀 270만 명 정보가 다크웹에 올라왔습니다 — 비밀번호보다 먼저 확인할 ‘개인통관고유부호’
룩핀 회원 약 270만 명의 정보가 다크웹 판매 정황으로 확인됐습니다. 이번 사고는 비밀번호보다 먼저 ‘개인통관고유부호’를 점검해야 하는, 결이 다른 유출입니다.
안녕하세요, dailybetter입니다.
남성 패션 플랫폼 룩핀에서 유출된 회원 정보가 다크웹에서 판매되는 정황이 확인됐습니다. 게시자는 약 270만 명의 회원 정보와 1,100만 건의 주문 데이터를 주장하고 있습니다.
이번 사고는 이메일·비밀번호만 새어 나간 흔한 계정 유출과 결이 다릅니다. 배송지 주소, 환불계좌, 해외직구에 쓰이는 개인통관고유부호처럼 실제 거래와 신원에 직접 연결된 정보가 함께 빠져나갔기 때문입니다. 룩핀에 가입한 적이 있다면, 문자를 받았든 아니든 오늘 확인할 것이 있습니다.
무슨 일이 있었나 — 분석 도구의 구멍이 뚫렸습니다
룩핀 운영사 레벨13은 2026년 9월 16일 내부 데이터 분석 시스템에 외부의 비정상적인 접근이 있었던 사실을 확인했습니다. 회사는 당일 해당 시스템 접근을 차단하고, 한국인터넷진흥원에 침해사고·개인정보 유출 신고를 마쳤으며 대표이사 명의의 사과 공지도 올렸습니다.
문제가 된 통로는 기업이 데이터를 조회·분석할 때 쓰는 오픈소스 도구 ‘메타베이스’였습니다. 여기서 발견된 SQL 인젝션 취약점(CVE-2026-72898)은 위험도가 만점인 CVSS 10.0으로 분류됐습니다. SQL 인젝션은 조회창에 검색어 대신 ‘몰래 명령어’를 끼워 넣어 데이터베이스를 통째로 열어보는 공격인데, 이 취약점은 로그인조차 하지 않은 상태에서 관리자 권한을 가져갈 수 있다는 점이 치명적이었습니다. 국내 여러 기업이 같은 취약점으로 정보가 새어 나간 정황도 잇따라 보고됐습니다.
어떤 정보가 유출됐나 — 항목마다 위험이 다릅니다
회사는 “고객별로 유출 항목이 다르다”고 밝혔습니다. 안내된 항목과 그 위험을 정리하면 이렇습니다.
| 유출 항목 | 무엇이고 왜 위험한가 |
|---|---|
| 이메일·휴대폰번호·접속 IP | 스미싱·피싱 문자의 정확한 타깃 명단이 됩니다. “룩핀”을 사칭한 문자가 진짜처럼 보일 수 있습니다. |
| 암호화된 비밀번호(해시) | 변환된 값이라 곧바로 뚫리진 않지만, 쉬운 비밀번호는 역추적 대상이 됩니다. |
| 배송지(수령인 이름·주소·연락처) | 집 주소와 실명이 한 쌍으로 노출돼 오프라인·택배 사칭에 악용될 수 있습니다. |
| 환불계좌·마스킹 카드번호 | 계좌번호가 금융 사칭·보이스피싱 대본에 그대로 쓰입니다. |
| 개인통관고유부호 | 해외직구 통관에 쓰는 고유번호로, 내 명의 해외직구 명의도용에 악용될 수 있습니다. |
| 출생연도·키·몸무게 | 사소해 보여도 다른 정보와 합쳐지면 ‘나를 특정하는 프로필’이 완성됩니다. |
가장 놓치기 쉬운 항목이 개인통관고유부호입니다. 비밀번호는 바꾸면 되지만 통관부호는 본인이 재발급을 신청해야 정리됩니다. 이 사고가 단순 계정 유출과 다른 지점이 바로 여기입니다.
나는 지금 무엇을 해야 하나 — 순서대로 3가지
- 내 유출 항목부터 확인 — 룩핀은 홈페이지에 본인 인증 후 자신의 유출 항목을 조회하는 기능을 열었습니다. 무엇이 새어 나갔는지 알아야 대응 범위가 정해지므로 이것이 첫 단계입니다.
- 비밀번호는 룩핀 ‘그리고’ 재사용한 다른 사이트까지 — 룩핀 비밀번호 변경은 기본이고, 같은 이메일·비밀번호 조합을 다른 쇼핑몰에서도 썼다면 그곳까지 전부 바꿔야 합니다. 해커가 노리는 건 “여기 비번을 저기에도 써봤겠지”라는 재사용 습관입니다.
- 명의도용·해외직구 악용 차단 — 관세청 개인통관고유부호 사이트에서 발급 이력을 확인하고 필요 시 재발급하세요. 명의도용 전반이 걱정되면 통신사 무료 서비스인 엠세이퍼(명의도용방지서비스)로 내 이름의 새 휴대폰 개통을 막아두는 것도 좋습니다.
이번 사고는 우리은행 CI 유출 사고나 CU포스트·패스트캠퍼스 API 유출과 마찬가지로, “어떤 항목이 털렸는지”에 따라 대응이 달라진다는 공통점을 갖습니다.
지금 독자들이 가장 많이 묻는 것
Q. 비밀번호가 ‘해시’라니, 안 바꿔도 되나요?
아닙니다. 해시는 안전장치가 하나 있을 뿐, 쉬운 비밀번호는 뚫립니다. 회사도 변경을 권고했고, 같은 비번을 다른 사이트에서 쓰고 있었다면 그쪽이 더 급합니다.
Q. 문자를 못 받았는데 안전한가요?
개인별 유출 항목이 다를 뿐, 수신 여부만으로 안심할 수 없습니다. 홈페이지 조회 기능으로 직접 확인하는 것이 가장 정확합니다.
Q. 룩핀을 사칭한 문자가 왔는데 클릭해도 되나요?
절대 안 됩니다. 이메일·전화번호가 함께 유출돼 정교한 피싱 문자가 올 수 있습니다. 링크를 누르지 말고 룩핀 앱·홈페이지에 직접 접속하세요.
“한 번의 유출을 그 사이트 하나로 가두는 힘은, 결국 서로 다른 비밀번호를 쓰는 작은 습관에서 나옵니다.”
💡 dailybetter 분석가 Note
이번 사고의 본질은 룩핀 하나의 실수가 아니라, 많은 기업이 쓰는 분석 도구(메타베이스)의 취약점이 연쇄적으로 악용됐다는 데 있습니다. 나도 모르는 다른 서비스에서 같은 방식으로 내 정보가 새어 나갔을 수 있다는 뜻입니다. 그래서 대응의 핵심은 ‘룩핀 비밀번호 변경’ 하나가 아니라, 비밀번호 재사용 습관을 이번 기회에 끊는 것입니다. 사이트마다 다른 비밀번호를 쓰거나 관리 도구를 쓰는 것이, 다음번 어느 회사가 뚫리든 피해를 그 사이트 하나로 가두는 가장 확실한 방벽입니다.
* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다
새 포스트가 올라오면 바로 알려드려요