쟁점 01사실
정보 유출의 정확한 원인이 외부 해킹인가, 내부 수탁 업체의 API 남용인가?
사실관계와 책임 범위를 둘러싼 쟁점입니다.
외외부 해킹설
보도에 따르면 외부 해커가 서버를 직접 공격한 흔적은 확인되지 않았으며, 유출 원인으로 외부 공격이 제시된 근거는 현재 제시되지 않았다.
보도에 따르면 외부 해커가 서버를 직접 공격한 흔적은 확인되지 않았으며, 유출 원인으로 외부 공격이 제시된 근거는 현재 제시되지 않았다.
2026년 6월 15일 오전 9시, 중소벤처기업부·창업진흥원이 운영하는 ‘모두의 창업’ 플랫폼에서 1차 합격자 프로필이 공개된 직후, 프로젝트에 참여한 AI 솔루션 업체가 비정상적인 API 호출과 자동 웹 크롤링을 시작했다. 이 업체는 백엔드 API에서 권한 검증 없이 비공개 설정된 참가자들의 이메일 주소, 심사평, 창업 아이디어 요약본, 자기소개 등 5,000명에 달하는 개인정보를 대량으로 수집했으며, 같은 날 오후 4시에는 해당 취약점을 차단하고 자동 수집 방어 조치를 적용하였다. 6월 18일 경에는 피해자에게 문자 통지를 하고 국가사이버안보센터 등 외부 전문기관과의 합동 조사가 시작되었다.
이번 사건은 프론트엔드 화면 차단에만 의존하고 백엔드 API에서 적절한 접근 통제를 구현하지 않은 것이 대규모 데이터 유출을 초래했음을 보여준다. API 권한 검증(BOLA 방어)과 레이트 리미팅, 내부 파트너에 대한 최소 권한 적용이 반드시 필요하며, 공급망 기반 위협에 대한 실시간 모니터링 체계 구축이 요구된다.
사실관계와 책임 범위를 둘러싼 쟁점입니다.
보도에 따르면 외부 해커가 서버를 직접 공격한 흔적은 확인되지 않았으며, 유출 원인으로 외부 공격이 제시된 근거는 현재 제시되지 않았다.