[주의!] 문서의 이전 버전(에 수정)을 보고 있습니다. 최신 버전으로 이동
관련 문서: 엔트리, 엔트리/논란 및 사건 사고
2026년 2월 엔트리 개인정보 유출 사건 | |
발생 시기 | 2026년 02월 |
링크 | |
1. 개요 [편집]
2026년 2월에 엔트리에서 발생한 일련의 개인정보 유출 사건.
2. 전개 [편집]
2.1. 2월 18일 [편집]
2.1.1. 작동 방식 [편집]
- XSS 링크에 들어온 유저(이하 접속자)의 토큰을 가져온다.
- 토큰을 이용하여 접속자의 계정으로 작품을 만들고 공개로 전환한다.
- 해당 작품에 접속자의 계정으로 댓글을 작성한다.
- 접속자를 생성된 작품 페이지로 리다이렉트시킨다.
다행히 코드 내에 계정 정보를 퍼간다거나 하는 코드는 없었으나, 유저들은 자신이 만들지도 않은 작품이 갑자기 생성되고 댓글까지 달리자 '내 계정 탈취된 거 아니야?' 하는 반응을 보였다.
2.2. 이후 [편집]
- 정확한 날짜는 불명이나 이후 비공식블록을 사용하기 위해 콘솔에 어떤 명령어를 입력했다가 계정이 탈취되었다는 사례가 있다.
2.2.1. 작동 방식 [편집]
- 사용자가 비공식블록 코드 전체를 콘솔에 입력한다.
- 전체 코드 안에 있는 계정 탈취 코드가 실행되어 계정이 탈취되는 것으로 추정된다.
끝. 보다시피 놀라울 정도로 간단한 방법으로 계정을 탈취할 수 있다. 또한 이건 사용자가 직접 계정 탈취 코드를 입력했다는 점에서 더 큰 논란을 불러일으켰다.
3. 대처 [편집]
3.1. 유저 [편집]
XSS는 주로 단축링크로 게시되니 의심스러운 단축링크가 보인다면 일단 조심하도록 하자.
또한 콘솔에 코드를 입력하도록 유도하는 식의 비공식 블록 노하우&팁 게시물은 당분간 회피하는 게 좋다.
또한 콘솔에 코드를 입력하도록 유도하는 식의 비공식 블록 노하우&팁 게시물은 당분간 회피하는 게 좋다.
3.2. 운영자 [편집]
공지 링크
운영자 측은 공지를 게시하며 유사 사례 발생 시 즉시 문의하기로 신고해달라고 언급하였다.
운영자 측은 공지를 게시하며 유사 사례 발생 시 즉시 문의하기로 신고해달라고 언급하였다.
4. 기타 [편집]
[1] 이것 자체는 남의 계정을 무단으로 이용하는 것이 맞으나 실제로 아이디나 비밀번호가 유출되어 2025년 11월과 같은 피해를 입는 경우는 전무했다.[2] 해킹한 계정이 아닌 해커가 직접 만든 것으로 추정되는 계정도 하나 있었는데, 네온트리NeOnTree라는 유저의 사칭이다.[3] 악성 스크립트를 사용자가 직접 입력하도록 유도하는 방식이다. 쉽게 말하자면 XSS 시전자의 속임수에 넘어가 스스로 해킹을 당한 것이다.[4] 논란인 유저와 상관없는 유저를 동일인물이라 퍼트리는 등