개인정보 노출, 써브웨이 앱리뉴얼 vs 파파존스 사과

개인정보 노출, 써브웨이 앱리뉴얼 vs 파파존스 사과
써브웨이 시스템 점검 안내 공지 화면 [이미지: 써브웨이 사이트]
💡
Editor Pick
- 써브웨이, 7월 앱 리뉴얼...개인정보 처리 방침도 변경
- 파파존스, 개인정보 노출 관련 사과 공지
- 개인정보위 양사 조사 착수...홈페이지 주소 파라미터 변조가 원인

개인정보 노출로 파장을 일으킨 써브웨이가 7월 앱이 리뉴얼된다. 개정된 이용약관, 써브카드 이용약관, 개인정보 처리 방침도 함께 변경된다.

써브웨이는 지난 6월 26일 한국파파존스와 동일하게 개인정보가 노출된 바 있다. 홈페이지 URL 주소 뒷자리 숫자 변경 시 다른 고객의 주문정보인 연락처, 주문내역 등이 별도 인증절차 없이 확인 가능한 상태로 운영됐다.

써브웨이는 주요 개정 사유에 대해 써브웨이는 멤버십 프로그램 운영사 변경과 서비스명 변경, 앱 선물하기 메뉴권, 금액권 등 신규 서비스 도입이라고 밝혔다.

이에 따라 써브웨이는 앱 리뉴얼에 따른 시스템 점검으로 오는 14일부터 16일까지 3일간 앱, 모바일, 웹 사용과 포인트 사용이 중지된다고 밝혔다. 개정된 약관은 오는 17일부터 효력이 발생한다고 밝혔다.

파파존스 개인정보 노출 관련 안내 공지 화면 [이미지: 파파존스 사이트]

이보다 앞서 파파존스도 지난 26일 개인정보 노출로 곤혹을 치뤘다. 파파존스는 홈페이지 내 일부 고객 정보가 외부에 노출될 수 있는 취약점이 발견돼 차단, 보완 조치를 완료했다고 밝혔다.

개인정보보호위원회는 지난 1일 써브웨이 인터내셔날 비브이에 대한 조사에 착수했다며, 구체적인 유출 경위 및 피해규모, 사업자의 안전조치 의무 준수 여부 등을 확인하고 법 위반 발견 시 관련 법령에 따라 처분할 예정이라고 밝혔다.

두 사건 모두 홈페이지 주소의 파라미터 변조가 원인인 만큼, 각 사업자들은 접근제어 및 권한 검증, URL(유알엘) 주소 관리, 안전한 세션 처리 등 홈페이지 운영에 세심한 주의가 필요하다고 당부했다.

염흥열 순천향대학교 명예 교수는 "웹사이트 보안을 위한 기초적인 보안 대책이 마련되지 않았다"며 "웹사이트 리소스 접근시 인증 및 권한 확인이 필수"라고 지적했다. 이어 "해당 기업의 전반적인 보안 체계의 개선이 필요하다"고 당부했다.


한국연구재단, 12만여건 개인정보 유출...동일 취약점 사이트 ‘비상’
💡Editor Pick - 온라인 논문 시스템(JAMS) 해킹으로 개인정보 유출 - 6.6 내부 점검 결과 개인정보 유출 없다발표 - TF를 구성해 연구자 응대와 재단 전체 시스템에 대한 정밀점검 한국연구재단에서 운영하는 온라인 논문 시스템 잼스(JAMS)가 해킹돼 12만여건의 개인정보가 유출됐다. 유출된 개인정보는 성명, 생년월일, 연락처, 이메일 주소, 계정 ID
전북대·이화여대, 개인정보 유출 과징금 총9억 6,600만원 부과받아
개인정보위, 전북대 6억 2,300만원, 이화여대 3억 4,300만원 부과 주말‧야간 포함 24시간 유출 탐지‧차단 체계 운영 시정명령도 부과 개인정보를 유출한 전북대학교와 이화여자대학교가 개인정보보호법(이하 ‘보호법’) 위반으로, 총 9억 6,600만원 과징금과 540만원 과태료를 부과 받았다. 전북대학교는 32만여명 유출로 6억 2,300만원, 이화여자대학교는 8만 3천여명 유출로 3억 4,
100만명 이용 기프티콘 앱 ‘일상카페’ 개인정보 유출!
‘일상카페‘에서 개인정보가 유출되는 사고가 발생했다. 일상카페는 국내 모바일쿠폰 기업 ‘즐거운’에서 운영하는 기프티콘 선물앱으로 100만명이 이용 중이다. 이번 개인정보 유출사고로 이용자는 피싱, 스미싱 등 2차 피해를 입지 않도록 각별한 주의가 필요하다. 6일 일상카페 측에 따르면 ”지난 6월 2일 저녁 6시~밤 11시 59분 사이 외부 불법 접근으로 개인정보가 유출됐다”며 ”개인별로

Read more

악성 프롬프트 주입, 100% 방어는 불가능

악성 프롬프트 주입, 100% 방어는 불가능

💡Editor's Pick - 챗GPT 공략 가능한 7개 방법 개발돼 - 프롬프트 주입 공격은 원천 봉쇄 되지 않아 - 단기 방어 대책과 중장기 대책 모두 고려돼야 인기 높은 인공지능 모델인 챗GPT에서 새로운 취약점이 발견됐다. 익스플로잇에 성공한 공격자는 피해자의 동의를 획득하지 않고도 개인정보와 챗GPT와의 채팅 기록을 열람할 수 있게 된다.

By 문가용 기자
주기적인 모의해킹/취약점 점검과 반복되는 사고

주기적인 모의해킹/취약점 점검과 반복되는 사고

💡Editor Pick - 2025년 보안 사고의 증가는 ‘사건의 폭증’이 아니라 ‘탐지·보고 역량의 향상’일 가능성 - 반복되는 취약점 문제는 모의해킹을 형식적으로 수행하고 결과를 단순 패치로만 처리하는 관행에서 비롯 - 진정한 해결책은 취약점의 Exploit·파급력·근본 원인까지 가시화 - PTaaS, Git·이슈 트래커로 라이프사이클을 연동해 지속적으로 추적 2025년, ‘사건’

By Donghwi Shin
인공지능 통해 악성 코드 분석했더니, “아무튼 빨랐죠”

인공지능 통해 악성 코드 분석했더니, “아무튼 빨랐죠”

💡Edit0r's Pick - 실시간으로 대화하면서 분석하는 기법 - 모든 데이터를 취합해 인공지능에 던져주는 기법 - 전자는 가설 검증에 강점, 후자는 멀웨어 계층 식별에 강점 인공지능을 활용해 복잡한 멀웨어를 분석 및 해독하는 데 성공한 사례가 나타났다. 보안 기업 체크포인트(CheckPoint)의 연구원들이 실시한 것으로, “복잡하게 구성돼 있어 분석 난이도가

By 문가용 기자