스카이티켓 개인정보 유출 1464만 건, 내 정보 확인법과 대처법 총정리
2026년 10월 9일 | 일본 | 과학·기술
스카이티켓 개인정보 유출 소식이 일본을 흔들고 있습니다. 항공권 예약 사이트 스카이티켓을 운영하는 아드벤처가 10월 9일, 최대 약 1464만 건의 고객 정보가 유출됐거나 유출됐을 가능성이 있다고 발표했거든요.
카드 번호는 저장하지 않아 나가지 않았다는 설명입니다. 다만 이름과 생일, 메일 주소, 전화번호, 주소는 대상일 수 있어서, 이 사이트를 한 번이라도 썼다면 읽어 보셔야 합니다.
📌 30초 요약
- 유출 가능성이 있는 고객 정보는 최대 약 1464만 건이며, 10월 2~4일 관리 기능이 부정 조작된 사건이 중심입니다.
- 이름, 생년월일, 메일, 전화번호, 주소가 대상이고, 비밀번호는 해시값 형태로 약 413만 건이 포함됩니다.
- 카드 번호와 여권 이미지는 저장하지 않았다는 입장이지만, 비밀번호 변경과 피싱 메일 경계는 지금 바로 필요합니다.
▲ 나리타 국제공항 제2터미널 체크인 카운터 (2023년 촬영 · 참고 이미지 · N509FZ / Wikimedia Commons, CC BY-SA 4.0)
스카이티켓 정보 유출, 무슨 일이 있었나
아드벤처가 밝힌 내용을 보면 사건은 한 건이 아닙니다. 대상과 기간이 다른 세 건이 겹쳐 있어서 숫자를 그냥 더하면 안 됩니다.
가장 큰 건은 2026년 10월 2일부터 4일 사이에 일어났습니다. 관리 기능 일부가 부정하게 조작되면서 다른 서버와 클라우드에 있던 데이터에 접근을 허용한 것으로 파악됩니다. 이 건의 대상이 약 1464만 건입니다.
NHK도 같은 날 아드벤처의 발표를 전하며 외부 부정 접근으로 1400만 건 남짓이 유출됐거나 유출됐을 우려가 있다고 보도했습니다. 일본 인구가 약 1억 2000만 명이니, 숫자만 봐도 규모가 실감 나시죠.
어떤 정보가 나갔나, 비밀번호도 포함될까
솔직히 이 대목이 제일 궁금하실 텐데요. 최대 규모 사건에서 유출 가능성이 있는 항목은 아래와 같습니다.
| 구분 | 내용 |
|---|---|
| 기본 정보 | 이름, 생년월일, 메일 주소, 전화번호, 우편번호와 주소 |
| 결제 관련 | 계좌이체 때의 의뢰인 명의 |
| 로그인 정보 | 비밀번호의 해시값 (약 413만 건) |
| 유출 없음 (회사 설명) | 신용카드 번호, 여권 이미지, 여권 번호 |
해시값은 비밀번호를 그대로 저장한 것이 아니라 변환한 값입니다. 그래도 단순한 비밀번호는 시간이 지나면 풀릴 수 있어서, 같은 비밀번호를 다른 사이트에서도 쓰고 있다면 바꾸는 편이 안전합니다.
▲ 서버 랙이 늘어선 데이터센터 내부 (2022년 촬영 · 참고 이미지 · Ana Las Heras / Wikimedia Commons, CC BY-SA 4.0)
원인은 무엇이고 세 건은 어떻게 다른가
회사 발표에 따르면 세 건의 성격이 모두 다릅니다. 표로 보면 한눈에 들어옵니다.
| 사건 | 시기와 규모 |
|---|---|
| 관리 기능 부정 조작 | 10월 2~4일, 약 1464만 건 |
| 업무 관리 시스템 취약점 악용 | 9월 20일, 환불 계좌 정보 1만 7780건 (중복 포함) |
| 버스 예약 완료 페이지 | 8월 3일~10월 1일, 약 1만 2000건 예약 정보 |
버스 예약 건은 조금 황당합니다. 로그인하지 않아도 예약 완료 페이지가 열리는 상태였고, 제3자가 기계적인 방법으로 이 페이지를 훑어 갔다고 합니다. 회사는 10월 1일에 페이지를 고쳤습니다.
업무 관리 시스템 건에서는 환불에 쓰는 금융기관명과 계좌번호, 계좌 명의가 대상입니다. 개인적으로는 이쪽이 피해 규모는 작아도 가장 민감한 정보라고 봅니다.
유출된 정보로 어떤 2차 피해가 생길 수 있나
여기서부터는 이번 사건에서 확인된 피해가 아니라, 이런 유출이 일어났을 때 일반적으로 우려되는 일입니다. 이름과 전화번호, 메일, 주소가 한꺼번에 묶여 있으면 사기범 입장에서는 꽤 쓸 만한 명단이 됩니다.
대표적인 수법은 피싱 메일과 문자입니다. 예약 변경이 필요하다거나 환불 계좌를 다시 입력하라는 식으로 스카이티켓을 사칭하면, 실제 이용자는 속기 쉽습니다. 이름과 예약 이력을 알고 접근하니까요.
또 하나는 계정 돌려막기입니다. 유출된 메일 주소와 비밀번호 조합을 다른 사이트에 대입해 보는 방식인데, 같은 비밀번호를 여러 곳에서 쓰는 분일수록 피해가 번질 수 있습니다. 비밀번호를 사이트마다 다르게 쓰는 것이 번거로워도 가장 확실한 방어입니다.
▲ 하네다 공항 제2터미널 국제선 도착 메자닌 (2023년 촬영 · 참고 이미지 · MNXANL / Wikimedia Commons, CC BY-SA 4.0)
신용카드 정보는 안전한가
아드벤처는 카드 번호를 서버에 저장하지 않았다고 설명합니다. 그럼에도 10월 7일 오후 6시경, 저장된 카드로 하는 결제와 카드 정보 저장 기능을 멈췄습니다. 만일을 대비한 조치로 보입니다.
또 하나 눈에 띄는 대목은 9월 9일에 회원 1명의 계정이 부정 로그인을 당했다는 점입니다. 10월 9일 기준으로 이외의 악용 피해는 확인되지 않았다고 하지만, 아직 확정된 건 아닙니다.
▲ 나리타 공항 제2터미널 체크인 구역 (2015년 촬영 · 참고 이미지 · Banbam1029 / Wikimedia Commons, CC BY-SA 4.0)
시간 순서로 보는 스카이티켓 사건 경과
| 날짜 | 내용 |
|---|---|
| 8월 3일 | 버스 예약 페이지 무단 열람 시작 (10월 1일까지) |
| 9월 9일 | 회원 1명 계정 부정 로그인 |
| 9월 20일 | 업무 관리 시스템 취약점 악용 |
| 9월 28일 | 위 사건 발각 |
| 10월 2~4일 | 최대 규모 부정 접근 발생 |
| 10월 5일 | 최대 규모 사건 발각 |
| 10월 7일 18시경 | 저장 카드 결제와 카드 저장 기능 정지 |
| 10월 9일 | 운영사 공식 발표 |
10월 5일에 사건을 알아챘는데 발표는 9일이었습니다. 나흘 동안 어떤 조사가 이뤄졌는지는 밝혀지지 않았습니다.
기업 대응에서 눈여겨볼 점은 무엇인가
이번 발표에서 제일 눈에 띈 건 사건이 세 갈래로 나뉘어 공개됐다는 점입니다. 8월부터 이어진 버스 예약 페이지 문제, 9월의 취약점 악용, 10월의 관리 기능 조작이 거의 두 달 사이에 연달아 터졌습니다.
보안 사고는 한 번 뚫리면 다른 구멍도 함께 드러나는 일이 많습니다. 이번에도 먼저 발각된 사건을 조사하는 과정에서 더 큰 사건이 이어서 확인된 셈입니다. 회사가 침입 경로를 막았다고는 하지만, 외부 전문가의 검증 결과는 아직 나오지 않았습니다.
앞으로 볼 대목은 개인정보보호위원회의 판단과 대상자 통지 속도입니다. 통지가 늦어질수록 이용자는 사칭 메일과 진짜 안내를 구분하기 어려워집니다.
지금 이용자가 해야 할 일
퇴근길 지하철에서 메일을 확인하다 수상한 링크를 누르는 순간이 가장 위험합니다. 아래 네 가지만 챙기세요.
- 스카이티켓 비밀번호를 바꾸고, 같은 비밀번호를 쓰는 다른 사이트도 함께 바꿉니다.
- 스카이티켓을 사칭한 메일과 문자의 링크는 열지 않습니다.
- 회사가 보내는 개별 통지를 기다리되, 메일 속 링크 대신 공식 사이트에서 직접 확인합니다.
- 카드 명세서를 이번 달과 다음 달에 걸쳐 한 번씩 훑어봅니다.
회사는 대상자에게 순차적으로 통지하고, 개인정보보호위원회에도 보고했다고 밝혔습니다.
일본 여행을 앞둔 분들이 챙길 것
스카이티켓은 일본 국내선과 국제선, 버스 예약까지 다루는 사이트입니다. 한국에서 이 사이트로 예약한 분이 있는지, 이번 발표에 한국어 이용자가 포함되는지는 확인하지 못했습니다. 이 부분은 회사의 개별 안내를 기다려야 합니다.
그래도 일본 여행을 앞두고 있다면 몇 가지는 해 두시는 게 좋습니다. 예약 확인 메일이 진짜인지 의심스러우면 메일 속 링크가 아니라 항공사나 예약 사이트 공식 주소를 직접 입력해서 예약 번호를 조회해 보세요. 탑승 직전에 날아오는 변경 안내 메일이 사칭일 가능성도 있습니다.
결제 수단도 한 번 점검하세요. 카드 번호가 유출되지 않았다고 해도 사이트에 카드를 저장해 두었다면, 이번 기회에 저장 정보를 지우는 편이 마음 편합니다. 아드벤처 쪽에서도 저장 카드 결제를 멈춘 상태라 당분간은 매번 입력해야 합니다.
자주 묻는 질문
Q. 스카이티켓 정보 유출 대상인지 어떻게 알 수 있나요?
회사가 대상자에게 순차적으로 통지한다고 했습니다. 다만 통지 전이라도 가입 이력이 있다면 대상일 수 있다고 생각하고 움직이는 편이 낫습니다.
Q. 스카이티켓 유출로 신용카드를 정지해야 하나요?
회사는 카드 번호를 저장하지 않아 유출되지 않았다고 설명합니다. 지금 당장 정지할 근거는 없지만, 명세서에 낯선 결제가 있는지는 확인해 두세요.
Q. 비밀번호 해시값이 유출되면 위험한가요?
해시값은 변환된 값이라 곧바로 비밀번호가 드러나지는 않습니다. 하지만 짧거나 흔한 비밀번호는 풀릴 수 있으니 변경을 권합니다.
Q. 스카이티켓 유출 사고 후 이용을 계속해도 되나요?
회사는 침입 경로를 막고 저장 카드 결제를 멈췄다고 밝혔습니다. 다만 외부 검증이 끝나지 않았으니, 당분간은 새로 예약하더라도 카드 저장은 피하고 비밀번호를 새로 설정한 뒤 이용하시길 권합니다. 공식 안내가 갱신되는지도 가끔 확인해 보세요.
저는 이번 사건에서 로그인 없이 열리는 예약 완료 페이지가 가장 아쉬웠습니다. 큰 해킹보다 기본 설계가 문제였다는 뜻이니까요. 여러분은 어떻게 보세요? 댓글로 의견 남겨 주세요.
🖼️ 사진 안내
본문의 사진은 자유 이용이 가능한 공개 자료이며 캡션에 촬영 연도를 적었습니다. 사건 현장이나 스카이티켓 서비스 화면이 아닌 참고 이미지이므로 실제 상황과 다를 수 있습니다.
📘 English Summary
On October 9, 2026, Adventure Inc., the operator of the Japanese flight booking site Skyticket, announced that up to about 14.64 million customer records may have been leaked after unauthorized access on October 2 to 4. The data may include names, birthdates, email addresses, phone numbers and addresses, along with password hashes for about 4.13 million accounts. The company says it does not store credit card numbers or passport images. Two smaller incidents, involving refund account details and a bus reservation page, were also disclosed. Users are urged to change their passwords and watch for phishing messages.
'여덟번째이야기 > 과학 & 기술' 카테고리의 다른 글
| 월드 스페이스 위크 2026, "로켓 혁명"이 우주 주간 검색량 20만 회를 끌어올린 이유 (0) | 2026.10.07 |
|---|---|
| 스테이블코인 급상승, 원화 스테이블코인 법안은 왜 1년째 멈춰 있나 (0) | 2026.10.06 |
| 현무-5 8톤 탄두 괴물 미사일, 국군의날 이후 다시 검색된 이유 (0) | 2026.10.04 |
| 일본에서 iPhone 검색 급증, iPhone 18 Pro 가격 인상과 접이식 iPhone Duo 정리 (0) | 2026.10.02 |
| 아이패드 미니 8 루머 정리, OLED에 A20 프로까지…10월 출시설 (0) | 2026.09.29 |
| 아이폰 진동 기술 특허침해, 애플에 7조7000억원 배상 평결 (0) | 2026.09.28 |
| F-35 스텔스 부품, 한국 거쳐 홍콩으로…중국 손에 들어간 캐노피·무기창 문의 행방 (0) | 2026.09.26 |
| 미국 감시카메라 '플록' 해킹 — 21일 만에 차량 5만 대·사진 160만 장을 찍고 있었다 (0) | 2026.09.17 |