강남언니 어플 개인정보 유출, 22만명 피해… 내 정보는 안전할까?

미용의료 플랫폼 강남언니 어플에서 대규모 개인정보 유출 사고가 발생했습니다. 지난 4일, 상담 내역 조회 API에 대한 비정상 접근이 포착되면서 총 21만 9665명의 국내외 이용자 정보가 유출된 사실이 확인되었습니다. 많은 이용자들이 시술 내역과 상담 사진까지 유출되었다는 소식에 큰 불안감을 호소하고 있습니다. 이번 사고의 전말과 우리가 꼭 알아야 할 대응 방법을 자세히 정리해 보았습니다.

강남언니 어플 유출 사고 핵심 요약

구분내용
유출 규모21만 9665명 (한국 16만, 일본 4.8만 등)
유출 항목이름, 연락처, 상담 사진, 시술·결제 이력
공격 경로상담 내역 조회 API 취약점
현재 조치KISA 신고, 경찰 수사 의뢰, 보안 강화
강남언니 어플

이번 사고는 단순히 계정 정보만 털린 것이 아니라, 강남언니 어플의 핵심 기능인 상담 내역과 의료 기록이 포함된 민감한 정보가 대거 노출되었다는 점에서 그 심각성이 매우 큽니다. 힐링페이퍼는 공격자를 특정할 수 있는 정황을 확보해 관할 경찰서에 수사를 의뢰했다고 밝혔습니다.

어떻게 이렇게 많은 정보가 유출되었을까

해커들은 플랫폼과 외부 서비스를 연결하는 연동 기능인 API의 취약점을 집중적으로 노렸습니다. 특히 강남언니 어플의 경우, 상담 내역 조회 API에 대한 비정상 접근을 통해 로그인 여부만 확인되고 개별 정보에 대한 접근 권한이 제대로 검증되지 않는 점을 악용한 것으로 보입니다. 보안 전문가들은 공격자가 API 요청에 포함된 회원번호나 식별값을 변조해 다른 이용자의 정보를 대량으로 조회하는 방식인 객체 수준 인가 취약점(BOLA)을 이용했을 가능성이 높다고 분석했습니다. 이러한 공격은 형식상 정상적인 서비스 이용과 매우 유사해 기존 방화벽만으로는 탐지가 어렵다는 한계가 있습니다.

이런 API 보안 문제는 비단 강남언니 어플만의 문제가 아닙니다. 최근에는 팬덤 플랫폼 위버스와 화장품 정보 플랫폼 화해, 패션몰 29CM에서도 유사한 API 공격으로 고객 정보가 유출되었습니다. 업종을 가리지 않고 발생하는 대규모 유출 사고는 이제 플랫폼 기업 전체가 반드시 해결해야 할 숙제가 되었습니다. 보안 전문가들은 기업들이 API 보안을 단순한 방화벽 문제가 아닌 제로트러스트 기반의 거버넌스 차원에서 재설계해야 한다고 조언합니다. AI 에이전트가 확산되면서 API 호출이 급증하고 있는 만큼, 이용자 신원 확인과 접근 권한 검증, 이상 행위 탐지를 실시간으로 수행하는 시스템이 필수적입니다. API 보안 취약점을 통한 대규모 유출 사고와 대응 방안에 대한 전문가 분석 기사를 참고하시면 더 자세한 내용을 확인하실 수 있습니다.

이 포스팅은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.

이용자가 지금 당장 해야 할 일

먼저, 출처가 불분명한 연락이나 문자메시지에 각별히 주의해야 합니다. 유출된 정보를 바탕으로 병원을 사칭해 할인 혜택을 미끼로 링크 클릭을 유도하는 2차 피싱이 이어질 가능성이 매우 높습니다. 강남언니 어플에 사용 중인 비밀번호를 반드시 변경하고, 다른 사이트에서 동일한 비밀번호를 사용하고 있다면 모두 함께 변경하는 것이 안전합니다. 또한, 개인정보보호위원회와 한국인터넷진흥원(KISA)의 안내에 따라 개인정보 유출 사실을 확인하고, 필요한 경우 상담을 받을 수 있습니다.

힐링페이퍼 측은 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비 등 보안 조치를 완료했다고 설명했지만, 피해자들의 불안은 좀처럼 가라앉지 않고 있습니다. 일부 이용자들은 커뮤니티에 후기 사진이 유출될까 봐 게시글을 직접 삭제하거나 앱을 탈퇴하는 등 자구책을 마련하고 있습니다. 특히 이번 사고는 2020년 방송통신위원회로부터 개인정보 관련 제재를 받은 이력이 있는 강남언니가 또 다시 유출 사고를 일으켜 보안 관리에 대한 근본적인 의문이 제기되고 있습니다.

강남언니 어플, 신뢰 회복이 과제

이번 사고로 강남언니 어플이 그동안 공들여 온 해외 사업에도 타격이 예상됩니다. 최근 일본, 대만, 태국 등으로 관광의료 사업을 확장해 온 상황에서 해외 고객들의 신뢰도가 크게 흔들리고 있기 때문입니다. 실제로 이번 유출 사고에 일본 고객 4만 8000명과 대만 고객 4218명이 포함되며 해외 이용자들도 큰 우려를 나타내고 있습니다. 강남언니는 2020년에도 개인정보 제3자 제공 문제로 방송통신위원회로부터 과징금을 부과받은 이력이 있어 이번 재발 방지 대책이 더욱 중요해졌습니다.

현재 강남언니는 공격자 특정을 위해 경찰 수사에 협조하고 있으며, 개인정보보호위원회의 조사 결과에 따라 과징금 등 추가 제재가 결정될 전망입니다. 이용자들의 개인정보를 안전하게 보호하는 것이 플랫폼의 가장 기본적인 책임임을 다시 한번 깨닫게 되는 사건입니다. 앞으로 모든 플랫폼 기업들이 이번 사고를 교훈 삼아 더 강력한 보안 체계를 구축하길 바랍니다.

자주 묻는 질문 (FAQ)

Q. 강남언니 어플 개인정보 유출 사고로 정확히 어떤 정보가 유출되었나요?
A. 이름과 연락처뿐 아니라 상담 등록 사진, 예약 희망 시간, 상담 동기, 시술 의사 식별값, 실제 시술 및 결제 관련 정보가 포함되었습니다.

Q. 2차 피해를 예방하려면 어떻게 해야 하나요?
A. 병원을 사칭한 피싱 문자나 링크에 특히 주의하고, 강남언니 어플 비밀번호를 즉시 변경하세요. 다른 사이트에서 같은 비밀번호를 쓰고 있다면 모두 변경하는 것이 좋습니다.

Q. 강남언니 어플은 지금 안전한가요?
A. 회사 측은 인증 절차 강화, 이상 접근 탐지 고도화, 권한 검증 로직 재정비를 완료했다고 밝혔으며, 경찰 수사와 개인정보보호위원회 조사가 진행 중입니다. 하지만 이용자 스스로도 2차 피해 예방에 주의를 기울여야 합니다.

이 포스팅은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.

댓글 남기기