[보안 이슈] 파르나스 리워즈가 뚫렸습니다 — 예약 이력 있다면 ‘이 문자’부터 조심하세요

웨스틴 서울·그랜드인터컨티넨탈·파르나스제주를 한 번이라도 예약했다면 이름·휴대전화번호·이메일에 더해 예약 이력까지 새어나갔을 수 있습니다.

안녕하세요, dailybetter입니다.

파르나스호텔앤리조트의 통합 멤버십 ‘파르나스 리워즈’가 외부 해킹으로 회원 정보를 유출당했고, 회사는 2026년 9월 29일 개인정보보호위원회와 KISA(한국인터넷진흥원)에 신고를 마쳤습니다.

비밀번호나 카드번호는 안전하다는데, 왜 위험한지 그리고 지금 무엇을 해야 하는지 정리했습니다.

구조 다이어그램

무슨 일이 있었나

파르나스호텔앤리조트에 따르면 2026년 9월 24일부터 25일 사이 권한 없는 제3자가 불법적으로 회원 개인정보 일부에 접근했습니다. 회사가 침입을 처음 인지한 시점은 9월 27일 0시경이며, 이틀 뒤인 29일 당국 신고를 완료했습니다.

파르나스 리워즈는 웨스틴 서울 파르나스, 그랜드 인터컨티넨탈 서울 파르나스, 인터컨티넨탈 서울 코엑스, 파르나스 제주, 나인트리 계열을 아우르는 통합 회원 서비스입니다. 이 브랜드 중 한 곳이라도 가입·예약했다면 대상이 될 수 있습니다. 정확한 유출 규모는 개보위·KISA가 조사 중이라 아직 확정되지 않았습니다. 규모가 안 나왔다는 건 “적다”가 아니라 “아직 확인 중”이라는 뜻이니, 발표를 기다리지 말고 지금 대응하는 편이 안전합니다.

어떤 정보가 유출됐나 — ‘예약정보’가 진짜 문제입니다

현재까지 알려진 유출 항목은 아래와 같습니다. 다만 구체적으로 몇 개 항목이 유출됐는지는 아직 공식적으로 발표된 바가 없어 유관기관이 조사 중인 단계입니다.

유출 항목 왜 위험한가
이름·성별·생년 나를 특정하는 기본 신원. 사칭 문자를 “진짜”처럼 보이게 만드는 재료
휴대전화번호 스미싱(문자 피싱)·보이스피싱이 직접 날아오는 통로
이메일 주소 피싱 메일 표적. 다른 사이트 계정 탈취의 출발점
멤버십 아이디·번호 “회원님 등급 혜택 확인” 식 사칭에 그대로 인용됨
예약정보 투숙 날짜·지점을 아는 사기 문자가 가능해짐 — 이번 사고의 핵심 위험

주민등록번호, 신용카드 정보, 계좌정보, 비밀번호는 유출되지 않은 것으로 확인됐습니다. 그래서 “돈이나 계정은 안전하겠네”라고 넘기기 쉽지만, 진짜 위험은 예약정보에 있습니다.

공격자가 내 이름과 “OO호텔 O월 O일 예약” 정보를 함께 알면 “고객님 예약 건 결제 오류로 취소 예정입니다. 아래 링크로 카드 재확인 바랍니다” 같은 문자를 보낼 수 있습니다. 실제 투숙 계획이 있던 사람은 이걸 사기로 의심하기가 매우 어렵습니다. 무신사·29CM 유출 때도 계정·결제정보는 멀쩡했는데 이름·연락처·배송지가 새어 ‘배송 사칭 문자’가 문제가 됐던 것과 같은 구조입니다. 유출 정보가 정교할수록 낚이기 쉬운 문자가 만들어집니다.

나는 어떻게 해야 하나 — 지금 할 3가지

  1. 내 유출 여부부터 조회하기 — 파르나스호텔앤리조트가 회원 대상 조회 서비스를 제공하고 있습니다. 단, 안내를 가장한 가짜 링크에 속지 않도록 문자 속 링크를 누르지 말고 직접 공식 앱·홈페이지에 접속해 확인하세요.
  2. ‘예약·결제 확인’ 문자는 일단 의심하기 — 당분간 호텔·예약·결제를 언급하는 문자·메일에서 링크를 누르거나 카드·계좌 정보를 입력하지 마세요. 결제가 걱정되면 문자 속 번호가 아니라 호텔 대표번호로 직접 전화해 확인하면 됩니다.
  3. 엠세이퍼로 명의도용 막기 — 통신사 공동 서비스인 엠세이퍼(M-Safer)는 내 이름으로 새 회선이 개통되거나 명의가 바뀌면 문자로 알려주는 무료 서비스입니다. 아예 개통을 막는 ‘가입제한’까지 설정하면 더 안전합니다.

예약 내역을 정확히 아는 문자일수록 더 의심하세요. “고객님만 아는 정보”를 알고 있다는 건 신뢰의 근거가 아니라, 이번 유출로 그 정보가 공격자에게 넘어갔다는 신호일 수 있습니다.

자주 나오는 궁금증

Q. 비밀번호가 안 털렸다는데 바꿀 필요가 있나요?
파르나스 리워즈 자체는 비밀번호 유출이 없습니다. 다만 여러 사이트에 같은 비밀번호를 쓴다면, 유출된 이메일을 아이디 삼아 다른 사이트 로그인을 시도하는 공격이 있을 수 있으니 중요한 계정만이라도 서로 다른 비밀번호로 바꿔두시길 권합니다. (관련: 95만 뮤팟 유출 시 비밀번호부터 바꿔야 하는 이유)

Q. 예약한 지 오래됐는데 저도 대상인가요?
유출된 것은 멤버십에 쌓인 예약 이력이므로, 과거 가입·예약 기록이 남아 있다면 대상이 될 수 있습니다. 이용이 뜸했더라도 조회는 한 번 해보는 것이 좋습니다.

dailybetter 분석가 Note

💡 dailybetter 분석가 Note

카드·비밀번호가 안 털린 건 다행이지만, 그것이 곧 “안심”은 아닙니다. 오히려 이름·연락처·예약 이력의 조합은 ‘정교한 사칭 문자’를 만드는 데 최적의 재료입니다. 유출 사고의 2차 피해는 대개 정보가 새어나간 직후가 아니라, 몇 주~몇 달 뒤 사람들이 잊을 무렵 사칭 문자로 찾아옵니다.

규모 발표를 기다리기보다 오늘 엠세이퍼 설정과 ‘예약 문자 의심’ 습관을 만들어 두는 것이 가장 확실한 방어입니다. 참고로 유출 통지 제도는 기업이 유출 정황을 인지했을 때 이용자에게 선제적으로 알리도록 법으로 정해 둔 의무 규정이지, 개인이 따로 가입해 알림을 켜는 서비스가 아닙니다. 그러니 통지가 오기만 기다리지 말고 위에서 소개한 방법으로 직접 대응하시는 편이 안전합니다.

“불안을 키우는 건 사고 자체가 아니라, 무엇을 해야 할지 모르는 상태입니다. 오늘 할 일을 정하면 그걸로 충분합니다.”

* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다

새 포스트가 올라오면 바로 알려드려요