사회

AI 솔루션 업체, 비정상 API 호출 및 데이터 크롤링 시작

0 ·0 외부 연결·업데이트

3줄 요약

TL;DR
  1. 12026년 6월 15일, AI 솔루션 업체가 ‘모두의 창업’ 플랫폼에서 비정상 API 호출과 크롤링으로 5,000명의 비공개 개인정보를 유출했다.
  2. 2같은 날 오후에 서버 API 차단 및 방어 조치가 적용되었으며, 6월 18일에 피해자에게 통지하고 외부 기관이 조사에 착수했다.
  3. 3유출된 데이터는 이메일 주소, 심사평, 아이디어 요약본, 자기소개 등이며, 실명·휴대전화는 확인되지 않았다.
현황진행중

이번 사건은 프론트엔드 화면 차단에만 의존하고 백엔드 API에서 적절한 접근 통제를 구현하지 않은 것이 대규모 데이터 유출을 초래했음을 보여준다. API 권한 검증(BOLA 방어)과 레이트 리미팅, 내부 파트너에 대한 최소 권한 적용이 반드시 필요하며, 공급망 기반 위협에 대한 실시간 모니터링 체계 구축이 요구된다.

쟁점 01사실

정보 유출의 정확한 원인이 외부 해킹인가, 내부 수탁 업체의 API 남용인가?

사실관계와 책임 범위를 둘러싼 쟁점입니다.

외부 해킹설
보도에 따르면 외부 해커가 서버를 직접 공격한 흔적은 확인되지 않았으며, 유출 원인으로 외부 공격이 제시된 근거는 현재 제시되지 않았다.

보도에 따르면 외부 해커가 서버를 직접 공격한 흔적은 확인되지 않았으며, 유출 원인으로 외부 공격이 제시된 근거는 현재 제시되지 않았다.

AAPI 남용설
참가 기업인 AI 솔루션 업체가 15일 오전 9시 비정상적인 API 호출과 웹 크롤링을 통해 비공개 이메일을 확보했으며, 해당 업체의 API 보안 미흡으로 개인정보가 유출된 것으로 확인되었다.

참가 기업인 AI 솔루션 업체가 15일 오전 9시 비정상적인 API 호출과 웹 크롤링을 통해 비공개 이메일을 확보했으며, 해당 업체의 API 보안 미흡으로 개인정보가 유출된 것으로 확인되었다.