- 배달대행 플랫폼 플라이가 2026년 8월 14일경 비인가 접근을 자체 확인하고, 라이더·가맹점·고객 개인정보 유출 사실을 공지했다.
- 유출 항목에는 주민등록번호·계좌 정보 외에 고객의 공동현관 출입 비밀번호까지 포함됐다.
- 공격자는 다크웹 포럼에 4,790만 건·46.6GB를 판매한다고 주장했지만, 회사가 공식 인정한 정확한 피해 규모는 아직 확정되지 않았고 매체마다 수치가 다르다.

배달대행 플랫폼 플라이가 8월 14일 비인가 접근을 인정했다. 유출 항목 중 공동현관 비밀번호가 특히 위험한 이유와 공격자 주장 규모의 검증 상태를 정리했다.

배달대행 플랫폼 플라이(FLY)가 2026년 8월 14일경 발생한 비인가 접근으로 개인정보가 유출된 사실을 자체 공지했다. 라이더와 가맹점, 고객의 정보가 함께 새어나갔는데, 그중 가장 눈에 띄는 항목은 주민등록번호나 계좌번호가 아니다. 고객이 배달원에게 알려주는 공동현관 출입 비밀번호다. 신원 도용 위험을 넘어, 누군가 내 집 현관 앞까지 실제로 걸어올 수 있다는 물리적 위험이 이번 유출의 핵심이다.
플라이는 자사 공지를 통해 2026년 8월 14일경 비인가 접근이 발생했고, 8월 15일 저녁 이상 접근을 파악했으며, 8월 18일 유출 사실을 최종 인지해 접근 경로를 차단했다고 밝혔다.
공지에 명시된 유출 항목은 세 그룹이다. 라이더·관리자는 성명·연락처·주소·계좌·주민등록번호, 가맹점은 상호명·사업자등록번호 등, 고객은 주소·연락처 일부와 공동현관 비밀번호 일부다. 회사는 한국인터넷진흥원(KISA)과 개인정보보호위원회, 경찰청 사이버수사대에 신고·수사 요청을 완료했다고 공지했다. 다만 당국이 별도로 조사에 착수했다는 공식 발표는 아직 확인되지 않는다.
데일리시큐가 입수한 다크웹 포럼(DarkForums) 게시물에서 'exfilar'라는 계정은 약 4,790만 건, 46.6GB 규모의 데이터를 확보했다며 6만 달러에 판매하겠다고 밝혔다. 샘플에는 라이더 약 1만1,629명, 가맹점 8,611곳, 고객 주문 약 616만 건 데이터가 담긴 것으로 보도됐다. 다만 이 수치는 공격자 측 주장이며, 다른 매체는 3,300만 명이라는 또 다른 숫자를 인용해 정확한 피해 규모는 아직 교차 검증되지 않았다.
이런 간극은 국내 다크웹 유출 사건에서 드물지 않다. 최근 사례들을 규모·확인 상태 기준으로 나열하면 이렇다.
| 사고 | 확인 상태 | 규모 |
|---|---|---|
| 쿠팡 (2025) | 회사 공식 인정 | 3,370만 건 |
| 배달의민족 다크웹 주장 (2026-07) | 회사 반박, 조작 정황 | 주장 4,200만 건(허위 판정) |
| 플라이 (2026-08) | 회사 일부 인정, 규모 미확정 | 주장 4,790만 건(검증 안 됨) |
배달의민족 사례에서는 회사가 샘플을 자사 데이터와 대조해 "당사 데이터 아님"으로 반박했다. 플라이는 정반대다. 비인가 접근 자체를 인정했다. 다만 공격자가 주장하는 규모와 회사가 공식화한 규모 사이에는 여전히 차이가 있다.
공격자는 침해 경로에 대해 Firebase Firestore와 Cloud Storage에 별도 인증 없이 읽기·쓰기가 가능했다고 주장했다. 클라우드 백엔드 설정 실수로 데이터베이스가 사실상 공개된 상태였다는 뜻이다. 다만 이 역시 공격자 측 설명이며, 회사 공지는 침해 경로의 기술적 원인을 별도로 밝히지 않았다.
배달대행 플랫폼은 라이더가 공동주택 현관을 통과해야 배달을 완료할 수 있어, 고객이 편의를 위해 앱에 공동현관 비밀번호를 등록해두는 경우가 많다. 문제는 이 정보가 주소와 결합되는 순간이다. 이름이나 카드번호가 새는 것과는 다른 층위의 위험이 생긴다. 주소를 알고 공동현관 비밀번호까지 아는 제3자는 이론적으로 그 집 앞까지 물리적으로 접근할 수 있다.
개인정보 유출 사고 대부분이 신원 도용이나 스팸·피싱으로 이어지는 데 그치는 것과 달리, 이 조합은 스토킹이나 주거 침입 같은 오프라인 범죄로 직결될 여지가 있다. 배달앱에 공동현관 비밀번호를 등록해둔 이용자라면 이번 사고를 계기로 등록 여부를 점검해볼 만하다.
AI 활용 안내 이 글은 AI(Claude)의 도움을 받아 작성되었습니다. 인용된 통계와 사례는 참고 자료에 명시된 출처에 근거하며, 설명을 위한 일부 표현은 각색되었습니다.
면책 조항 본 글은 보안 인식 제고를 위한 교육 목적으로 작성되었습니다. 언급된 공격 기법을 실제로 시도하는 행위는 「정보통신망법」, 「형법」 등에 따라 처벌받을 수 있으며, 본 블로그는 이에 대한 법적 책임을 지지 않습니다.