Free
AI(Claude) 악용한 해커, 숙박업체 해킹으로 고객 정보 210만 건 유출
러시아 해커가 인공지능을 악용해 전 세계 숙박업체들을 공격하여 수백만 건의 고객 개인정보를 탈취하고 결제 기록까지 유출하는 사고가 발생했습니다. 이번 사건은 인공지능을 활용한 해킹의 정교함을 보여주며, 숙박업계는 향후 단순한 보안 강화를 넘어 예약 데이터 공급망 전체를 아우르는 통합적 관리 체계 구축과 선제적인 보안 투자가 필수적인 경영 과제가 되었습니다.
출처: Cybernews|
AI(Claude) 악용한 해커, 숙박업체 해킹으로 고객 정보 210만 건 유출
1. 러시아 해커의 AI 기반 숙박업체 해킹 사건 개요
- 러시아 해커가 HexStrike AI와 Anthropic의 Claude를 결합해 숙박업체 플랫폼을 공격하여 210만 개의 이메일 주소 등 개인정보를 유출함
- 해커는 악의적 공격을 합법적인 침투 테스트(Penetration Testing)로 위장하여 AI의 안전 가드레일을 우회함
- 2026년 4월 16일 연구팀이 해커의 공개된 서버를 발견했으나, 해커가 이를 인지하고 서버를 비공개로 전환하여 전체 피해 규모는 파악 중임
2. 해킹 대상 및 유출된 데이터 상세
- RoomScope(태국): 640만 개의 예약 기록, 110만 개의 이메일 주소 및 연락처 정보 포함
- NebulaPMS(남아공): 투숙객 성명, 이메일, 전화번호, 투숙 기간, 호텔명 포함 200만 건의 기록 유출
- Staysee(일본): 예약 데이터 외에도 예약 번호, 결제 방식, 결제 금액이 포함된 31,000건의 결제 기록 및 49,000건의 상품 구매 기록 유출
- IGMS(캐나다): 호스트 연락처, 투숙 기간, 주소 외에 일부 숙소의 와이파이 비밀번호까지 유출됨
3. 해킹 방식 및 AI 악용 사례
- 해커는 HexStrike AI를 활용해 침투 테스트를 자동화하고 취약점을 탐색함
- 서버 내에서 숙박업체를 대상으로 한 최소 50건 이상의 침투 테스트 보고서와 소스 코드, 데이터 추출 결과가 발견됨
- Claude 설정 파일에서 해커의 개인 이메일이 발견되어 러시아 국적자임이 확인됨
4. 숙박업체 해킹이 투숙객에게 미치는 위험성
- 유출된 투숙객 성명, 예약 번호, 여행 일정 정보를 결합하여 매우 정교한 피싱 공격이 가능함
- 호텔을 사칭한 안내 메시지나 예약 변경 요청 등으로 위장하여 금전적 피해나 추가적인 멀웨어 설치 유도
- 투숙객들은 예약 취소 등을 우려하여 사칭 메시지에 순응할 가능성이 매우 높아 2차 피해 위험이 큼
5. 피해 기업의 대응 및 향후 과제
- NebulaPMS는 2026년 3월 해킹 사실을 인지한 후 보안 점검 및 추가 침투 테스트를 수행함
- 비밀번호 정책 강화 및 보안 표준 도입 등 인프라 보호 조치를 시행 중
- 피해 기업들은 보안 담당자 확충 및 공격 표면 최소화를 위한 근본적인 보안 투자가 필수적임
🔑 시사점
- AI 도구의 발전은 보안 공격의 자동화와 고도화를 촉진하고 있어 기존의 가드레일 정책만으로는 방어에 한계가 있음
- 숙박업체는 예약 플랫폼, PMS, 소프트웨어 공급업체 등 방대한 데이터 공급망 전체에 대한 통합적인 보안 관리 체계가 필요함
- 피싱 공격의 정교화로 인해 투숙객이 실질적인 피해를 볼 가능성이 매우 높아, 고객 대상 보안 교육 및 안내가 숙박 서비스의 일부로 정착되어야 함
- 호텔 및 관련 기업들은 보안 위협을 단순한 IT 문제가 아닌 서비스의 신뢰성과 직결된 핵심 경영 리스크로 인식하고 선제적인 보안 투자를 집행해야 함
연관 포스트
Free
호텔 운영 및 상업 전략을 개선하기 위한 고객 리뷰 데이터 활용법
호텔업계는 고객 리뷰를 단순 평가 지표가 아닌 실시간 경영 나침반으로 활용하여 전략적 의사결정을 내려야 합니다. 특히 기술을 활용해 고객 피드백을 신속하게 운영에 반영하는 애자일한 조직 구조를 갖추고, 직원들의 역량 강화와 진정성 있는 상호작용을 통해 브랜드 가치를 높이는 것이 고객 만족도와 수익성을 높이는 핵심 전략이 됩니다.
#호텔#인공지능
Free
퀘스트 아파트먼트 호텔, 고객 개인정보 유출 사고 조사
퀘스트 아파트먼트 호텔은 제3자 서비스 제공업체의 취약점과 연관된 데이터베이스 무단 접근으로 고객 개인정보가 노출된 보안 사고를 조사하고 있다. 호텔업계는 공급업체 보안, 고객 통지, 사고 후 피싱 방지 조치를 함께 설계해 브랜드 신뢰 훼손을 줄여야 한다.
#호텔#사이버보안
Free
구글, 파산 항공사의 예약·가격 데이터를 1,000만 달러에 낙찰
구글은 Spirit Airlines의 18년간 예약·가격 기록을 1,000만 달러에 낙찰받았으며 법원 승인을 기다리고 있다. 호텔 역시 핵심 운영 데이터가 외부 벤더 시스템에 쌓이는 만큼, 데이터 접근권·비식별화·AI 학습 활용 조건을 계약과 거버넌스 관점에서 점검해야 한다.
#호텔#인공지능