가비아는 23일 홈페이지를 통해 “9월 21일 외부 공격자의 비인가 접근으로 일부 고객의 개인정보가 유출된 사실을 확인했다”며 사과했다.
사고는 21일 오전 11시45분 발생했다. 가비아는 1시간20분 뒤인 오후 1시5분 이를 인지하고 공격에 이용된 접근 경로와 관련 계정을 차단했다.
가비아에 따르면 외부 공격자는 웹 서비스 일부 기능에서 외부 요청에 대한 검증이 충분하지 않았던 점을 이용해 내부 시스템에 접근했다. 이 과정에서 고객 개인정보가 외부로 전송됐다.
현재까지 확인된 유출 정보는 성명, 아이디, 이메일 주소, 휴대전화번호다. 비밀번호는 유출되지 않은 것으로 확인됐다. 다만 가비아는 추가 조사에 따라 유출 대상과 규모가 달라질 수 있다고 설명했다.
출처=가비아 공지문
웹호스팅 업체의 보안 사고가 주목받는 이유는 하나의 서버와 관리 시스템에 여러 고객의 웹사이트와 데이터가 연결돼 있기 때문이다.
공격 범위가 확대될 경우 개별 고객의 개인정보 유출뿐 아니라 홈페이지 접속 장애, 악성코드 유포, 서비스 중단 등으로 피해가 이어질 수 있다. 기업이나 쇼핑몰의 경우 홈페이지가 정상적으로 작동하지 않으면 매출 손실로 연결될 가능성도 있다.
다만 현재 가비아가 발표한 사고에서 확인된 피해는 2998명의 개인정보 유출이다. 다수 고객사의 웹사이트가 동시에 해킹됐다는 내용은 현재까지 확인되지 않았다.
가비아는 추가 피해를 막기 위해 공격에 이용된 접근 경로와 관련 계정을 차단하고 시스템 접근 통제를 강화했다. 원인이 된 취약점을 조치하고 동일한 유형의 취약점에 대한 전수 점검도 진행하고 있다.
또 추가 유출 여부를 확인하기 위한 조사와 이상징후 모니터링을 강화하고 한국인터넷진흥원(KISA)과 개인정보보호위원회에 관련 사실을 신고했다.
가비아는 이용자들에게 계정 비밀번호를 변경할 것을 권고했다.
비밀번호 자체는 유출되지 않았지만 아이디가 알려진 계정의 경우 다른 곳에서 유출된 비밀번호를 이용한 로그인 시도에 악용될 수 있기 때문이다.
다른 사이트에서도 가비아와 같은 비밀번호를 사용하고 있다면 해당 사이트의 비밀번호도 변경하는 것이 좋다. 가비아나 관계기관을 사칭해 비밀번호, 인증번호, 계좌정보 등을 요구하는 연락이나 출처가 불분명한 링크에도 주의해야 한다.
웹호스팅 이용자 역시 중요한 데이터를 별도로 백업하고 관리자 계정에 2차 인증을 적용하는 등 자체적인 보안 관리가 필요하다. 홈페이지 제작에 사용하는 콘텐츠관리시스템(CMS)이나 플러그인도 최신 버전으로 유지하는 것이 안전하다.
가비아는 “같은 일이 반복되지 않도록 보안 체계를 근본적으로 재점검하고 고객의 피해와 불편을 최소화하는 데 최선을 다하겠다”고 밝혔다.









