•  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  

2026년 2-3월 엔트리 개인정보 유출 사건(r13 판)

최근 수정 시각:
[주의!] 문서의 이전 버전(에 수정)을 보고 있습니다. 최신 버전으로 이동
2026년 2월 엔트리 개인정보 유출 사건
발생 시기
2026년 02월
링크

목차
1. 개요2. 전개
2.1. 2월 18일
2.1.1. 작동 방식
2.2. 이후
2.2.1. 작동 방식
3. 대처
3.1. 유저3.2. 운영자
4. 기타


1. 개요 [편집]

2026년 2월에 엔트리에서 발생한 일련의 개인정보 유출 사건.

2. 전개 [편집]

2.1. 2월 18일 [편집]

2025년 11월 당시 피싱 피해를 입은 것으로 보이는 계정들이 XSS 링크를 유포하며 도배를 벌이기 시작한다. 참고로 해당 XSS는 공개작품 생성 후 댓글을 다는, 과거부터 종종 유포되던 것이었다.[1][2]

이후 도배가 지속적으로 일어나자 운영자 측에서 공지를 게시했다.

2.1.1. 작동 방식 [편집]

  • XSS 링크에 들어온 유저(이하 접속자)의 토큰을 가져온다.
  • 토큰을 이용하여 접속자의 계정으로 작품을 만들고 공개로 전환한다.
  • 해당 작품에 접속자의 계정으로 댓글을 작성한다.
  • 접속자를 생성된 작품 페이지로 리다이렉트시킨다.
다행히 코드 내에 계정 정보를 퍼간다거나 하는 코드는 없었으나, 유저들은 자신이 만들지도 않은 작품이 갑자기 생성되고 댓글까지 달리자 '내 계정 탈취된 거 아니야?' 하는 반응을 보였다.

2.2. 이후 [편집]

  • 정확한 날짜는 불명이나 이후 비공식블록을 사용하기 위해 콘솔에 어떤 명령어를 입력했다가 계정이 탈취되었다는 사례가 있다.

2.2.1. 작동 방식 [편집]

  • 사용자가 비공식블록 코드 전체를 콘솔에 입력한다.
  • 전체 코드 안에 있는 계정 탈취 코드가 실행되어 계정이 탈취되는 것으로 추정된다.
끝. 보다시피 놀라울 정도로 간단한 방법으로 계정을 탈취할 수 있다. 또한 이건 사용자가 직접 계정 탈취 코드를 입력했다는 점에서 더 큰 논란을 불러일으켰다.

3. 대처 [편집]

3.1. 유저 [편집]

XSS는 주로 단축링크로 게시되니 의심스러운 단축링크가 보인다면 일단 조심하도록 하자.
또한 콘솔에 코드를 입력하도록 유도하는 식의 비공식 블록 노하우&팁 게시물은 당분간 회피하는 게 좋다.

3.2. 운영자 [편집]

공지 링크
운영자 측은 공지를 게시하며 유사 사례 발생 시 즉시 문의하기로 신고해달라고 언급하였다.

4. 기타 [편집]

  • 최근 엔트리 유저들이 많이 사용하는 비공식 블록이 해킹에 사용되었다.
    • 다만 이전부터 비공식블록의 큰 문제점으로 '위험성'이 지적되어왔는데, 어디까지나 비공식 블록이기에 충분한 배경지식이 있는 유저는 블록 어딘가에 악성 코드를 숨겨놓을 수 있다는 것. 그리고 사용자는 이러한 비공식 블록을 뜯어보지 않는 이상 이것이 안전한지 위험한지 알 수 없다.
  • 해킹 방식은 Self XSS이다.[3]
  • 해킹 사건이긴 하지만 해커가 타 유저를 계속해서 사칭하거나, 거짓 소문[4]을 올리기도 했다.

이 글의 일부는 2025년 11월 엔트리 개인정보 유출 사건문서의 r60판에서 가져왔습니다.
[1] 이것 자체는 남의 계정을 무단으로 이용하는 것이 맞으나 실제로 아이디나 비밀번호가 유출되어 2025년 11월과 같은 피해를 입는 경우는 전무했다.[2] 해킹한 계정이 아닌 해커가 직접 만든 것으로 추정되는 계정도 하나 있었는데, 네온트리NeOnTree라는 유저의 사칭이다.[3] 악성 스크립트를 사용자가 직접 입력하도록 유도하는 방식이다. 쉽게 말하자면 XSS 시전자의 속임수에 넘어가 스스로 해킹을 당한 것이다.[4] 논란인 유저와 상관없는 유저를 동일인물이라 퍼트리는 등