[보안 이슈] 따릉이 462만 명 유출, 공단은 2년을 숨겼습니다 — 주민번호는 빠졌지만 스미싱 위험은 더 커졌습니다

따릉이 가입자 462만 명의 개인정보가 유출됐는데, 서울시설공단은 그 사실을 2년 가까이 이용자에게 알리지 않았습니다.

안녕하세요, dailybetter입니다.

“자전거 빌리는 앱이 뭐가 위험하냐”고 넘기기 쉽지만, 털린 정보의 종류와 ‘뒤늦은 통지’가 겹쳐 생각보다 까다로운 사건입니다.

무슨 일이 있었고, 내 정보 중 뭐가 왜 위험하며, 지금 뭘 해야 하는지 정리하겠습니다.

구조 다이어그램

2024년에 뚫렸고, 2026년에야 문자가 왔습니다

유출은 2024년 6월 28~30일 따릉이 앱이 디도스(DDoS·분산서비스거부, 서버에 트래픽을 몰아 마비시키는 공격)를 받던 시기에 발생했습니다. 공격 과정에서 웹 취약점이 뚫렸고, 서버 관리를 맡은 KT가 2024년 7월 유출 정황 보고서를 공단에 제출했습니다. 그런데 공단이 462만 명에게 개별 안내 문자를 보내기 시작한 건 2026년 7월입니다. 인지 시점부터 약 2년이 비어 있었고, 서울시가 공단을 수사 의뢰하는 상황까지 갔습니다.

범인은 뜻밖에도 10대 2명이었습니다. 중학생이던 2024년 서버에 침입했고, 경찰이 별건 수사 중 유출 파일을 발견해 추적한 끝에 2026년 2월 불구속 송치됐습니다. 정보를 판매한 정황은 확인되지 않았지만, “팔리지 않았다”가 “유출되지 않았다”는 뜻은 아닙니다. 데이터가 어디까지 복제됐는지는 아무도 확언할 수 없습니다.

주민번호는 없지만, 조합이 무기가 됩니다

공단은 주민등록번호와 결제 정보는 애초에 저장하지 않아 유출되지 않았다고 밝혔습니다. 다행이지만 털린 항목을 보면 안심하긴 이릅니다. 가입 시기에 따라 범위가 다른데, 확인된 항목은 다음과 같습니다.

유출 항목 왜 위험한가
아이디·이메일 다른 사이트에 같은 아이디·비밀번호를 썼다면 그대로 로그인 시도(크리덴셜 스터핑)의 열쇠가 됩니다
휴대폰번호 스미싱·피싱 문자가 직접 날아오는 통로입니다
생년월일·성별·주소·우편번호 공격자가 “진짜 아는 사람”처럼 보이게 만드는 재료입니다
체중 건강·보험 사칭 마케팅에 악용될 수 있습니다
보호자 휴대전화번호·생년월일·성별 미성년 가입자의 가족까지 피싱 대상이 됩니다

핵심은 ‘조합’입니다. 전화번호 하나만 털리면 흔한 스팸이지만, 내 생일·주소·앱 이름까지 아는 문자는 차원이 다릅니다. “○○님, 7월 ○일 따릉이 이용 건 환불 대상입니다”처럼 날아오면 의심 없이 링크를 누르게 됩니다. 아이디·이메일 재사용 계정을 노린 공격은 신한은행 2만5천 명 유출 사건에서도 핵심 위협으로 지목됐습니다.

지금 당장 할 세 가지

주민번호가 안 털렸다고 넘길 일이 아닙니다. 아래 세 가지는 오늘 안에 끝내길 권합니다.

오늘 안에 끝낼 것

  1. 비밀번호 재사용부터 끊기. 따릉이만 바꾸지 말고, 같은 아이디·비밀번호 조합을 쓰던 모든 사이트를 각각 다르게 바꾸세요. 크리덴셜 스터핑은 ‘여기서 턴 비번으로 저기 문을 여는’ 수법이라, 재사용만 끊어도 피해 대부분이 막힙니다.
  2. 내 유출 항목 직접 확인하기. 공단 개별 안내 문자나 따릉이 홈페이지 공지에서 ‘내 계정의 실제 유출 항목’을 확인하세요. 항목에 따라 경계 수위가 달라집니다. 명의도용이 걱정되면 무료 명의보호 서비스 엠세이퍼로 ‘내 명의 통신가입 차단’을 걸어 공짜로 2단계 잠금을 켜두세요.

‘따릉이 보상·환불’ 문자는 일단 의심하기. 모르는 번호의 링크는 누르지 말고, 보상 쿠폰은 오직 따릉이 공식 앱 안에서만 지급됩니다. 문자 속 링크로 보상을 받으라는 안내는 100% 사칭입니다.

공공 서비스라고 더 안전하지는 않습니다

이번 사건의 교훈은 ‘운영 주체가 정부·지자체라고 보안이 더 튼튼하진 않다’는 점입니다. 오히려 이용자가 많아 유출 규모가 커지고 통지도 느려지는 경향이 있습니다. 보상이 30일 정기권(5,000원 상당)에 그쳐 “내 정보값이 자전거 이용권이냐”는 불만이 나온 것도 같은 맥락입니다.

“내가 통제할 수 있는 건 털린 뒤의 피해 범위를 좁히는 일뿐입니다.”

💡 dailybetter 분석가 Note

진짜 무서운 건 해킹 자체보다 ‘2년의 침묵’입니다. 통지가 늦을수록 유출 데이터가 피싱에 쓰일 시간이 길어지는데, 이용자는 위험을 모른 채 무방비로 있었습니다. 교훈은 분명합니다. ‘한 번 뚫리면 끝’인 비밀번호 재사용 습관을 버리고, 공공 서비스라도 제공하는 정보를 최소화하는 것. 내가 통제할 수 있는 건 ‘털린 뒤의 피해 범위’를 좁히는 일뿐입니다. 비슷한 공공 유출 사례는 부천시 주민번호 유출 사건에서도 반복됐습니다.

※ 참고: 서울시설공단, 「따릉이 회원정보 유출 관련 개인별 안내 내용」

* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다

새 포스트가 올라오면 바로 알려드려요