보안 사고 공지 - 2026년 9월

알림

AhaSlides 팀 • 09 월, 2026 • 3 분 읽기

2026년 9월 7일, 당사는 내부적으로 사용하는 타사 분석 도구인 Metabase의 취약점(CVE-2026-72898)을 악용하여 권한 없는 제3자가 당사 내부 시스템에 접근한 사실을 발견했습니다. 당사는 즉시 접근을 차단하고 조사에 착수했습니다. 조사 결과, 침입자는 2026년 8월 12일부터 9월 7일 사이에 시스템에 접근하여 사용자 계정 및 청구서 데이터를 유출한 것으로 확인되었습니다.

이는 AhaSlides.com에 등록된 모든 계정에 영향을 미칩니다. Skoletube 서비스를 제공하는 별도의 배포 환경인 AhaSlides.eu는 격리된 인프라에서 운영되므로 이번 문제의 영향을 받지 않았습니다.

아래는 드러난 내용과 저희가 권장하는 조치 사항입니다.

드러난 것은 무엇이었는가?

  • 이메일 주소.
  • 가입 당시의 IP 주소와 도시 정보입니다.
  • 청구 정보: 이름, 구매 당시 IP 주소, 구매 내역.
  • 비밀번호는 해시 및 솔트 처리된 형태(PBKDF2-HMAC-SHA512)로 저장됩니다. 해시 값은 직접적으로 역변환하여 비밀번호를 복구할 수 없지만, 취약하거나 흔한 비밀번호는 무차별 대입 공격을 통해 알아낼 수 있습니다.
  • 데이터베이스에 기존 필드가 남아 있어 사용자 중 0.12%의 청구지 주소가 잘못 전송되었습니다. 해당 사용자에게는 개별적으로 이메일을 통해 연락드리겠습니다.

드러나지 않은 것

  • 신용카드 및 결제카드 번호는 절대 저장하지 않습니다.
  • 평문 비밀번호는 절대 저장하지 않습니다.

저희가 여러분께 부탁드리는 것은 다음과 같습니다.

  1. AhaSlides 비밀번호가 있으시면 재설정해 주세요.
  2. 다른 서비스에서도 동일한 비밀번호를 사용하고 있다면, 해당 서비스에서도 비밀번호를 변경해 주세요. 위험을 감수하지 않으시길 바랍니다.
  3. 조직의 ID 공급자 또는 싱글 사인온(Google, Microsoft, Okta 등)을 통해 로그인하는 경우, 비밀번호는 AhaSlides에 저장되지 않으므로 재설정할 필요가 없습니다. 이 공지사항의 나머지 내용은 여전히 ​​적용됩니다.

피싱에 주의하세요

유출되는 데이터에는 이름, 이메일 주소 및 구매 내역이 포함되어 있기 때문에 당사를 사칭하는 피싱 이메일이 평소보다 더 그럴듯하게 보일 수 있습니다. 당사는 절대 이메일로 비밀번호를 요구하지 않습니다. 결제 관련 이메일은 당사의 결제 서비스 제공업체인 Stripe에서 발송되지만, 결제 정보를 확인하라는 이메일이 있더라도 절대 클릭하지 마십시오. ahaslides.com 브라우저를 열고 청구 페이지를 직접 확인하세요.

우리가 한 일

  • Metabase를 보안 버전으로 패치하고 모든 무단 접근 권한을 취소했습니다.
  • Metabase 접근이 승인된 IP 허용 목록에 있는 IP로만 제한됩니다.
  • 침입 흔적이 더 있는지 확인하기 위해 전반적인 접근 제어 및 로그를 검토했습니다.
  • 관련 데이터 보호 당국에 통보했습니다.
  • 시스템과 관련된 새로운 심각한 보안 취약점에 대해 즉시 알림을 받을 수 있도록 취약점 경보 시스템을 개선했습니다.

우리의 광범위한 보안 활동

AhaSlides의 보안은 이번 사건에만 국한되지 않습니다. 당사는 독립적인 침투 테스트를 실시하고 있으며, 현재 SOC 2 및 ISO/IEC 27001 인증을 위한 독립적인 심사를 진행 중입니다. 이번 사건으로 인해 발생하는 변경 사항들을 공개할 예정입니다.

질문

본 공지 또는 계정에 대해 궁금한 점이 있으시면 저희에게 문의해 주세요. security@ahaslides.com중요한 변경 사항이 있을 경우 이 페이지를 업데이트하겠습니다.

이런 일이 발생해서 정말 죄송하고, 저희를 믿어주셔서 감사합니다.

차우 호앙
최고 기술 책임자 (CTO)
아하 슬라이드