따릉이에서 온 그 문자, 진짜예요. 462만 명 정보가 샜습니다
7월 21일부터 따릉이 회원들에게 안내 문자가 가고 있어요.
내용이 좀 무서워서 스미싱인가 싶었던 분들이 많더라고요. 결론부터 말하면 진짜 안내입니다.
지금까지 확인된 것과 아직 갈리는 것을 나눠서 정리해봤어요.
462만 명, 2년 만에 도착한 통보
유출 규모는 회원 약 462만 명이에요.
공격이 있었던 건 2024년 6월 28~29일입니다. 따릉이 시스템의 보안 취약점을 노린 외부 사이버 공격이었어요.
문제는 그다음이에요. 이 사실이 드러난 건 올해 2월 서울경찰청 사이버수사과 수사 과정에서였습니다. 서울시 자체 조사에서는 서울시설공단이 당시 유출을 확인하고도 별도 조치를 하지 않은 정황이 나왔고요. 그 사이에 흐른 시간이 1년 8개월입니다.
그러니까 이번 문자는 사고 소식이 아니라 2년 전 사고의 뒤늦은 개별 통지예요. 사고가 지금 난 게 아니라는 뜻이기도 하고, 2년 동안 몰랐다는 뜻이기도 합니다.

출처 = AI 생성 이미지
무엇이 새어 나갔나요
유출 항목은 아이디, 휴대전화번호, 생년월일, 성별, 체중, 이메일, 우편번호, 주소예요.
미성년자 회원의 경우 보호자 휴대전화번호와 생년월일, 성별까지 포함됐습니다.
다만 사람마다 다릅니다. 가입 시점과 가입 경로에 따라 실제로 빠져나간 항목이 달라서 문자에 적힌 목록이 본인 기준이에요.
체중이 목록에 있는 게 눈에 걸리실 텐데요. 따릉이가 회원가입 때 받던 항목이라 그대로 딸려 나갔습니다.
그럼 실제 피해가 있었느냐. 공단 설명으로는 아직 그런 사례를 못 찾았다고 해요. 어디서 팔린 정황도, 이 자료 때문에 사고를 당했다는 신고도 나오지 않았다는 겁니다.
다만 이건 “확인이 안 됐다”는 말이지 “없었다”는 증명은 아니에요. 안심하는 쪽보다 조심하는 쪽으로 읽는 게 맞다고 봅니다.
문자를 못 받았거나, 의심스럽다면
문자는 하루 120만 건씩 순차 발송되고 있어요. 아직 안 왔다고 대상이 아닌 건 아니라는 얘기입니다.
2024년 6월 이후에 번호를 바꿨거나 광고 수신을 거부해둔 경우에는 문자가 도착하지 않을 수 있고요.
반대로 이 시기를 노린 가짜 문자도 조심하셔야 해요. 진짜 안내에는 본인의 실제 유출 항목과 유출 경위, 피해 예방 수칙이 담깁니다. 링크를 눌러 비밀번호나 계좌번호, 신분증 사진을 넣으라고 하면 그건 공단 안내가 아니에요. 확인이 필요하면 문자 속 링크 말고 따릉이 앱이나 공식 홈페이지로 직접 들어가는 게 안전합니다.
저도 처음 문자를 봤을 때 발신번호부터 검색해봤어요. 그 정도로 의심하는 게 지금은 맞는 태도인 것 같습니다.

출처 = AI 생성 이미지
보상은 30일 정기권이에요
보상은 따릉이 30일 정기권(1시간 이용권) 일괄 지급입니다. 금액으로는 5,000원 상당이에요.
지급은 8월 중 따릉이 앱으로 이뤄지고 따로 신청할 필요는 없어요.
사용 기한은 발급일로부터 3개월입니다. 이미 정기권을 갖고 계신 분은 기존 정기권이 끝난 뒤 3개월 안에 쓰면 되고요.
이 보상안을 두고는 말이 많습니다. 주소와 체중까지 나간 사고인데 자전거 이용권 한 장이 맞느냐는 지적이 이용자들 사이에서 꾸준히 나왔어요. 명의도용이나 피싱에 쓰일 수 있는 정보인 만큼 사후 보호 조치가 더 필요하다는 의견도 함께 나오고 있습니다.
지금 해두면 좋은 것
유출된 정보는 회수가 안 돼요. 그래서 할 수 있는 건 앞으로 생길 피해를 줄이는 쪽입니다.
따릉이와 같은 비밀번호를 쓰는 사이트가 있다면 먼저 바꿔주세요. 아이디와 이메일이 함께 나갔기 때문에 다른 서비스 로그인 시도로 이어질 수 있거든요.
내 이름과 생년월일, 주소를 정확히 아는 곳에서 오는 연락도 한 번 더 의심하시고요. 아는 정보를 앞세워 신뢰를 얻는 게 이런 사고 뒤에 흔한 수법이에요.
아직 정해지지 않은 것들
개인정보보호위원회 조사 결과와 그에 따른 처분은 아직 나오지 않았어요. 서울시 감사와 책임자에 대한 조치도 진행 중이고요.
추가 보상이 있을지도 확정된 게 없습니다. 지금 공식적으로 확정된 건 개별 통지와 30일 정기권까지예요.
공단이 내놓은 후속 조치는 크게 세 갈래예요. 외부 전문기관을 불러 시스템을 다시 들여다보고 웹 취약점을 손보는 일은 이미 끝냈다고 합니다. 접속 기록을 들여다보는 감시는 상시로 돌리고, 모의침투 테스트는 정기 일정으로 잡겠다고 했어요. 서울시와 함께 쓰는 비상대응센터도 열어뒀고요.
늦게 온 통보라 마음이 편치는 않지만, 문자 한 번 열어보고 비밀번호 한 번 바꿔두는 것만으로도 지금 할 수 있는 건 거의 다 하는 셈이에요. 오늘 5분만 써보시길 권해드려요.