[주의!] 문서의 이전 버전(에 수정)을 보고 있습니다. 최신 버전으로 이동
관련 문서: 엔트리, 엔트리/논란 및 사건 사고
2026년 2월 엔트리 개인정보 유출 사건 | |
발생 시기 | 2026년 02월 |
링크 | |
1. 개요 [편집]
2026년 2월에 엔트리에서 발생한 일련의 개인정보 유출 사건.
2. 전개 [편집]
2.1. 2월 18일 [편집]
2.1.1. 작동 방식 [편집]
- XSS 링크에 들어온 유저(이하 접속자)의 토큰을 가져온다.
- 토큰을 이용하여 접속자의 계정으로 작품을 만들고 공개로 전환한다.
- 해당 작품에 접속자의 계정으로 댓글을 작성한다.
- 접속자를 생성된 작품 페이지로 리다이렉트시킨다.
다행히 코드 내에 계정 정보를 퍼간다거나 하는 코드는 없었으나, 유저들은 자신이 만들지도 않은 작품이 갑자기 생성되고 댓글까지 달리자 '내 계정 탈취된 거 아니야?' 하는 반응을 보였다.
2.2. 이후 [편집]
- 정확한 날짜는 불명이나 이후 비공식블록을 사용하기 위해 콘솔에 어떤 명령어를 입력했다가 계정이 탈취되었다는 사례가 있다.
2.2.1. 작동 방식 [편집]
- 사용자가 비공식블록 코드 전체를 콘솔에 입력한다.
- 전체 코드 안에 있는 계정 탈취 코드가 실행되어 계정이 탈취되는 것으로 추정된다.
끝. 보다시피 놀라울 정도로 간단한 방법으로 계정을 탈취할 수 있다. 또한 이건 사용자가 직접 계정 탈취 코드를 입력했다는 점에서 더 큰 논란을 불러일으켰다.
3. 대처 [편집]
3.1. 유저 [편집]
XSS는 주로 단축링크로 게시되니 의심스러운 단축링크가 보인다면 일단 조심하도록 하자.
또한 콘솔에 코드를 입력하도록 유도하는 식의 비공식 블록 노하우&팁 게시물은 당분간 회피하는 게 좋다.
또한 콘솔에 코드를 입력하도록 유도하는 식의 비공식 블록 노하우&팁 게시물은 당분간 회피하는 게 좋다.
3.2. 운영자 [편집]
공지 링크
운영자 측은 공지를 게시하며 유사 사례 발생 시 즉시 문의하기로 신고해달라고 언급하였다. 이후 naver.me 단축링크도 외부링크 접근 페이지를 띄우고, 악성 링크는 차단하는 등의 업데이트를 추가적으로 시행하였다.
운영자 측은 공지를 게시하며 유사 사례 발생 시 즉시 문의하기로 신고해달라고 언급하였다. 이후 naver.me 단축링크도 외부링크 접근 페이지를 띄우고, 악성 링크는 차단하는 등의 업데이트를 추가적으로 시행하였다.
4. 기타 [편집]
- 최근 엔트리 유저들이 많이 사용하는 비공식 블록이 해킹에 사용되었다.
- 다만 이전부터 비공식블록의 큰 문제점으로 '위험성'이 지적되어왔는데, 어디까지나 비공식 블록이기에 충분한 배경지식이 있는 유저는 블록 어딘가에 악성 코드를 숨겨놓을 수 있다는 것. 그리고 사용자는 이러한 비공식 블록을 뜯어보지 않는 이상 이것이 안전한지 위험한지 알 수 없다.
- 해킹 방식은 Self XSS이다.[3]
- 해킹 사건이긴 하지만 해커가 타 유저를 계속해서 사칭하거나, 거짓 소문[4]을 올리기도 했다.
이 글의 일부는 2025년 11월 엔트리 개인정보 유출 사건문서의 r60판에서 가져왔습니다.
[1] 이것 자체는 남의 계정을 무단으로 이용하는 것이 맞으나 실제로 아이디나 비밀번호가 유출되어 2025년 11월과 같은 피해를 입는 경우는 전무했다.[2] 해킹한 계정이 아닌 해커가 직접 만든 것으로 추정되는 계정도 하나 있었는데, 네온트리NeOnTree라는 유저의 사칭이다.[3] 악성 스크립트를 사용자가 직접 입력하도록 유도하는 방식이다. 쉽게 말하자면 XSS 시전자의 속임수에 넘어가 스스로 해킹을 당한 것이다.[4] 논란인 유저와 상관없는 유저를 동일인물이라 퍼트리는 등