소프트웨어

가비아, 고객 2998명 개인정보 유출…“신고 및 전수 조사 착수”

아이티데일리 (IT DAILY) ·

과천 가비아 통합 사옥 (사진: 가비아)

✦ AI 요약

가비아는 외부 공격자의 비인가 접근으로 고객 개인정보가 유출된 사실을 확인하고 공개했다.

유출 규모는 2998명이며, 유출 항목은 고객 성명·아이디·이메일 주소·휴대전화번호 4개다.

가비아는 9월 21일 오전 11시 45분께 발생한 침해를 23일 확인했고, 비밀번호 유출은 확인되지 않았다고 밝혔다.

가비아는 외부 공격자의 비인가 접근으로 고객 개인정보가 유출된 사실을 확인하고 홈페이지 공지·안내문을 통해 이를 공개했다고 밝혔다. 확인 시점은 23일이며, 유출 규모는 2998명이라고 설명했다.

가비아가 확인한 유출 사실에 따르면 21일 외부 공격자가 비인가 접근을 했으며, 사고 발생 시각은 9월 21일 오전 11시 45분께다. 유출 항목은 고객 성명·아이디·이메일 주소·휴대전화번호로, 유출 항목 수는 4개다. 현재까지 비밀번호 유출은 확인되지 않았다.

이번 사고 원인은 웹 서비스 일부 기능의 외부 요청 검증 미흡으로 파악됐다. 취약점 유형은 입력값 검증 취약점이며, 공격자는 해당 취약점을 악용해 내부 시스템에 접근했다. 이 과정에서 개인정보가 외부로 전송됐다.

가비아는 침해 정황을 9월 21일 오후 1시 5분께 최초로 인지했다고 밝혔다. 사고 발생 후 최초 인지까지는 약 1시간 20분이 걸렸다. 가비아는 이후 신고에 착수하고 전수 조사에도 착수했다.

가비아는 사고를 인지한 직후 공격에 사용된 외부 접근 경로를 차단하고 관련 계정을 즉각 차단했다. 또 증거 로그를 보전하고 시스템 접근 통제를 강화했으며 원인 취약점을 조치했다. 아울러 전사 시스템을 대상으로 동일 유형 취약점 전수 점검을 진행 중이다.

가비아는 한국인터넷진흥원(KISA)에 침해사고를 접수하고 개인정보보호위원회에 유출 사실을 신고했다. 또 관계 기관과 정밀 원인 분석을 진행하고 있으며 관계 기관과 추가 피해 여부에 대한 합동 조사를 진행하고 있다.

가비아 측은 비밀번호 유출은 없다고 설명했다. 다만 유출된 아이디를 기반으로 타 사이트 계정에 대한 무차별 대입 등 2차 도용 피해 가능성이 있다고 언급했다. 이에 고객을 대상으로 비밀번호 변경을 권고했고, 가비아와 관계 기관을 사칭한 피싱·스미싱에 주의해 달라고 당부했다.

가비아 측은 고객 정보를 안전하게 지켜야 할 회사로서 이번 사고를 엄중하게 받아들이고 있다고 밝혔다. 이어 임직원 모두가 깊은 책임을 통감하고 있다고 밝혔으며 보안 체계를 근본적으로 재점검하겠다고 했다. 또 재발 방지에 만전을 기하겠다는 방침도 밝혔다.

출처: 아이티데일리 (IT DAILY) · 권영석 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241837

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.