가비아 개인정보 유출 소식에서 다행인 부분은 비밀번호가 유출 목록에 없다는 점이다.
그런데 여기서 “그럼 나는 할 게 없네”로 끝내면 좀 위험하다.
가비아는 도메인, 웹호스팅, 클라우드 같은 서비스를 하는 회사다. 개인 사이트를 운영하는 사람도 쓰고, 회사 홈페이지나 메일을 맡긴 곳도 많다. 계정 하나가 단순히 쇼핑몰 아이디 하나와는 다르게 느껴질 수밖에 없다.
이번에 확인된 유출 대상은 __2998명__이다.
이름, 아이디, 이메일 주소, 휴대전화번호가 유출됐다.
비밀번호는 포함되지 않았다고 한다.
📱 비밀번호가 없어도 왜 바꾸라고 하나
가비아가 비밀번호 변경을 권한 이유는 꽤 현실적이다.
유출된 아이디를 갖고 있는 사람이 다른 곳에서 구한 비밀번호를 하나씩 넣어볼 수 있기 때문이다. 가비아도 “다른 경로에서 확보한 비밀번호를 대입하는 로그인 시도” 가능성을 언급했다.
예전에 여러 사이트에 같은 아이디와 비밀번호를 써둔 적, 솔직히 한 번쯤은 있지 않나.
비밀번호를 외우기 귀찮고, 가입할 곳은 계속 늘어나니까 그렇게 된다.
문제는 한 곳의 아이디가 노출됐을 때다. 공격자는 그 아이디를 들고 다른 서비스 로그인 화면에도 가볼 수 있다. 그래서 가비아와 같은 비밀번호를 쓰는 사이트가 있다면, 그쪽도 같이 바꾸라는 안내가 나온 거다.
비밀번호 자체가 유출되지 않았어도, 같은 비밀번호를 여러 곳에서 썼다면 이야기가 달라진다.
특히 가비아 계정에 연결된 이메일 비밀번호가 같다면 먼저 바꾸는 편이 낫다. 이메일을 열 수 있으면 비밀번호 재설정 안내도 받을 수 있으니까.
🚨 더 신경 쓰이는 건 ‘가비아인 척’ 하는 문자다
이번에 유출된 정보에는 휴대전화번호와 이메일 주소도 들어 있다.
그러면 “개인정보 유출 보상 신청”, “계정 보호를 위해 본인 인증”, “비밀번호를 즉시 변경하라” 같은 문자나 메일이 훨씬 그럴듯해진다.
이름과 아이디까지 알고 연락하면 사람은 순간 멈칫한다.
“진짜 가비아에서 보낸 건가?”
바로 그 틈을 노리는 게 피싱이나 스미싱이다. 가비아도 출처가 불분명한 링크나 첨부파일을 열지 말라고 안내했다.
가비아 관련 문자를 받았을 때 링크부터 누르기보다, 평소 쓰던 방식으로 직접 가비아 사이트나 앱에 들어가 공지와 계정 상태를 확인하는 편이 안전하다.
문자 속 링크는 급하게 누르게 만들려고 존재하는 경우가 많다.
“오늘 안에 안 하면 계정 정지”
“유출 보상금을 받으려면 인증”
“침해 계정이 확인됐다”
이런 문구가 와도 일단 한 박자 늦추는 게 낫다.
🖥️ 누가 유출됐고, 회사는 뭘 했나
가비아는 지난 21일 오전 11시 45분쯤 외부 공격으로 개인정보가 외부로 전송됐다고 밝혔다. 회사가 사고를 알아챈 건 같은 날 오후 1시 5분이다.
공격자는 웹서비스 일부 기능에서 외부 요청을 제대로 걸러내지 못한 취약점을 이용해 내부 시스템에 접근한 것으로 파악됐다.
가비아는 공격에 쓰인 접근 경로와 관련 계정을 차단했고, 취약점 조치와 다른 시스템의 같은 문제 여부를 점검하고 있다고 밝혔다. 한국인터넷진흥원(KISA)과 개인정보보호위원회에도 사고를 신고했다.
유출이 확인된 고객에게는 이메일이나 문자로 개별 안내할 예정이라고 한다.
다만 여기서 끝난 상황은 아니다.
조사가 진행 중이라 유출 인원이나 항목은 달라질 수 있다. 지금은 “2998명, 이름·아이디·이메일·전화번호”가 확인된 범위다.
안내 문자를 받지 않았다고 해서 무조건 마음을 놓을 단계는 아니다. 회사가 추가 유출 여부를 조사하고 있다.
가비아를 쓰는 사람이라면 당장 할 일은 복잡하지 않다.
▶ 지금 확인할 것
가비아 비밀번호 변경
가비아와 같은 비밀번호를 쓴 이메일·다른 사이트 비밀번호 변경
가비아를 사칭한 문자·메일 링크 누르지 않기
계정 로그인 기록이나 낯선 설정 변경이 없는지 확인하기
사고 자체는 이미 벌어졌다.
이제 이용자가 할 수 있는 건 피해가 다음 단계로 번지지 않게 막는 일이다. 비밀번호가 안 나갔다는 한 줄만 보고 넘기기엔, 함께 유출된 정보가 너무 구체적이다.



