[보안 이슈] 무신사·29CM 16만 건 유출이 8곳으로 번졌습니다 — 계정은 안 털렸는데 왜 위험한가
29CM에서 고객 개인정보 15만9,852건이 빠져나갔고, 같은 방식으로 뚫렸다고 신고한 기업이 지금까지 8곳 더 나왔습니다.
안녕하세요, dailybetter입니다.
이번 사고는 아이디·비밀번호·카드번호 같은 계정 정보는 안전하게 남았다는 점이 특징입니다. 그런데도 보안 전문가들이 “오히려 조심하라”고 말합니다.
유출된 이름·전화번호·배송지 세 가지만으로도 나를 감쪽같이 속이는 사기 문자를 만들 수 있기 때문입니다. 계정이 안 털린 사고인데 왜 위험한지, 그 구조를 해체해 보겠습니다.
무슨 일이 있었나
무신사가 운영하는 패션·라이프스타일 플랫폼 29CM에서 2026년 8월 27일, 주문 정보를 조회하는 연동 기능(API, 서로 다른 프로그램이 데이터를 주고받는 통로)에 외부의 비정상적인 접근이 발생했습니다. 회사는 이튿날인 8월 28일 밤 KISA(한국인터넷진흥원)에 신고했고, 유출 규모는 총 15만9,852건으로 집계됐습니다.
문제는 여기서 끝나지 않았습니다. 무신사를 해킹했다고 주장하는 인물이 9월 1일 정부에 “다른 기업들도 같은 취약점이 있다”는 제보 메일을 보냈고, 이후 유사한 침해사고를 신고한 기업이 8곳 더 나왔습니다. 그중 하이브 자회사 위버스컴퍼니는 약 42만 건이 유출됐다고 밝혔습니다. 현재 KISA가 신고 기업들을 대상으로 원인과 피해 규모를 조사하고 있습니다.
티빙 등 최근 유출과 마찬가지로, 한 곳의 허점이 업계 전체로 번지는 흐름입니다. 티빙 1,953만 명 유출 대응 정리도 함께 참고하세요.
어떤 정보가 유출됐나
유출 항목은 두 갈래로 나뉩니다. 각 정보가 왜 위험한지까지 짚어보겠습니다.
| 유출 항목 | 건수 | 왜 위험한가 |
|---|---|---|
| 이름만 | 13만8,841건 | 단독으론 위험이 낮지만, 다른 유출 정보와 합쳐지면 ‘진짜 나’처럼 보이게 하는 재료가 됨 |
| 이름·이메일·휴대전화번호·배송정보 | 2만1,011건 | 내 이름·주소를 아는 문자·메일이 오면 사람은 의심을 거의 하지 않음 → 스미싱·피싱 성공률 급등 |
여기에 더해 무신사는 조사 과정에서 입점 브랜드 관계자의 정보(아이디·이름·이메일·휴대전화번호·부서·직책)도 유출된 사실을 확인했습니다.
핵심은 아이디·비밀번호·결제정보는 유출되지 않았다는 점입니다. 그래서 “계좌가 털릴까?” 걱정은 접어도 됩니다. 위험은 다른 곳에 있습니다. 범죄자가 “○○○ 고객님, 주문하신 상품 배송이 지연되어…”처럼 내 이름과 실제 배송지를 넣은 문자를 보내면, 평소라면 무시했을 링크도 무심코 누르게 됩니다. 이번 유출의 진짜 위협은 계정 탈취가 아니라 정교해진 사칭 문자입니다.
나는 지금 뭘 해야 하나
계정이 안 털린 사고인 만큼, 대응도 일반적인 유출과 다릅니다.
- 엠세이퍼로 내 명의 도용을 막으세요. 통신사가 공동 운영하는 무료 서비스로, 내 이름으로 누군가 휴대폰을 새로 개통하면 즉시 문자로 알려줍니다. ‘가입제한 서비스’를 켜두면 신규 개통을 아예 막을 수도 있습니다. 별도 가입 없이 홈페이지나 PASS 앱에서 바로 이용됩니다.
- 29CM 비밀번호를 다른 사이트에서 재사용 중이라면 그것부터 바꾸세요. 이번엔 비밀번호가 유출되지 않았지만, 유출된 이메일이 다른 사이트 로그인 시도(대입 공격)의 표적이 될 수 있습니다.
이것만 주의하세요 — 모르는 배송·주문 문자의 링크는 절대 누르지 마세요. 29CM나 택배사는 문자 속 링크로 로그인·결제·앱 설치를 요구하지 않습니다. 배송 조회는 반드시 앱을 직접 열거나 공식 홈페이지에서 확인하세요.
Q. 이번에 비밀번호가 안 털렸다는데 정말 바꿀 필요 없나요?
29CM 계정만 보면 급하진 않습니다. 다만 같은 비밀번호를 여러 사이트에 쓰고 있다면, 이메일이 유출된 이상 그 조합이 시험 대상이 되니 재사용 습관을 정리하는 게 안전합니다.
Q. 내 정보가 유출됐는지 어떻게 아나요?
29CM는 유출 대상 고객에게 개별 안내를 진행합니다. 안내를 받지 못했더라도, 당분간은 모든 고객이 배송·주문 사칭 문자를 경계하는 편이 좋습니다.
“바꿀 수 없는 건 기업의 보안 수준, 바꿀 수 있는 건 내 반응입니다.”
💡 dailybetter 분석가 Note
이번 사고의 진짜 메시지는 “16만 건이 뚫렸다”가 아니라 “한 번의 API 허점이 8곳으로 번졌다”는 확산 구조입니다. 최근 유출은 서버를 통째로 뚫는 방식이 아니라, 주문 조회 같은 정상 기능의 접근 통제 허점을 파고드는 API 공격으로 옮겨가고 있습니다. 기업이 화려한 보안 인증을 받아도 이 통로 하나를 놓치면 무너집니다.
이용자가 바꿀 수 없는 건 기업의 보안 수준입니다. 하지만 바꿀 수 있는 건 내 반응입니다. 이름과 주소를 아는 문자가 왔을 때 “어떻게 알았지?”가 아니라 “유출된 정보로 만든 미끼구나”라고 한 번 더 의심하는 습관, 그것이 이번 유출이 실제 피해로 이어지지 않게 하는 마지막 방어선입니다.
* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다
새 포스트가 올라오면 바로 알려드려요