위버스 고객 여러분들께 알려 드립니다
안녕하세요,
위버스컴퍼니 대표이사 양주일입니다.
최근 위버스컴퍼니는 서비스 보안 취약점에 대한 외부 제보를 접수하여 즉시 점검을 진행했고, 그 결과 일부 고객님의 개인정보가 유출된 사실을 확인했습니다.
위버스를 믿고 아껴주신 팬 여러분께 이번 일로 큰 심려와 걱정을 끼쳐드린 점, 진심으로 사과드립니다.
이번 사고의 경위, 조치 내용과 향후 계획을 다음과 같이 안내해 드립니다.
1. 유출 현황 및 대응 내용
9월 3일, 당사는 한국인터넷진흥원(KISA)으로부터 외부 제보자가 위버스 서비스의 보안 취약점을 제보했다는 연락을 받았습니다. 이후 당사는 즉시 자체 점검과 긴급 대응을 진행하였습니다. 해당 기간 점검을 통해 확인된 개인정보 유출 사항은 아래와 같습니다.
유출 규모: 계정 ID 단위 기준 422,584건
유출 항목:
1) 개인정보 항목: 내부식별정보(이용자 가입시 내부적으로 사용자 식별을 위해 생성되는 내부 번호값)
2) 일반정보 항목(개인정보 미해당): 구매타입(결제 수단), 구매PG명, 통화 형태(예. KRW), 구매 금액, 취소 금액, 구매 일시, 구매 상태(예. COMPLETE), 환불일시(구매 상태가 CANCELED의 경우)
추가 조치의 일환으로, 결제 정보 처리 API에 대해서는 접근제어를 강화하고 내부 식별자 정보를 제거하여, 외부로 정보가 노출되지 않도록 보안을 강화했으며,
지난 9월 4일에는 KISA에 해당 점검 결과와 대응 현황을 포함한 침해사고 신고를 진행했습니다.
아울러, 이번 유출 대상에 해당되는 고객 여러분께는 관계 법령이 정한 기준에 따라 별도의 유출 사실을 안내하는 절차를 진행하였습니다. 유출된 내부식별정보는 이름, 연락처 등 개인을 직접 식별하는 정보가 아닌, 위버스컴퍼니 내부 시스템에서만 사용되는 식별값으로 외부에서는 사용할 수 없습니다. 해당 정보 항목만으로는 결제 위조나 부정 이체 등이 발생하기 어렵습니다.
2. 개선 사항 및 추가 계획
앞으로 외부 노출 API를 전수 조사하여 접근 제어 강화 및 노출 정보 최소화를 진행하고, 배포 프로세스에 대한 통제 및 보안 모니터링의 민감도를 강화하여 유사한 사고가 재발하지 않도록 최선을 다하겠습니다.
또한 비정상적인 공격으로 개인정보에 불법으로 접근한 외부 행위자에게는 관련한 개인정보의 회수를 요청한 상태입니다. 이번 피해 사실에 대해서는 법적 책임을 물을 예정입니다.
회사는 이번 일에 대한 책임을 무겁게 받아들이고 있으며, 고객 여러분의 걱정과 우려가 해소되도록 책임 있는 조치를 취하겠습니다. 다시 한번 고객 여러분께 불편을 끼쳐드린 점 깊이 사과드립니다.
감사합니다.