Suno·Paidwork 유출 조회: 노출 항목별 대응 방법
이 글이 속한 주제: 기업 개인정보 유출 사고 대응
Suno와 Paidwork가 같은 시기에 HIBP(Have I Been Pwned)에 등록됐지만, 사용자가 해야 할 일은 같지 않습니다. HIBP의 2026년 8월 16일 공개 메타데이터에서 Suno에는 비밀번호가 노출 항목으로 표시되지 않습니다. 반면 Paidwork에는 비밀번호, 은행 계좌번호, 금융 거래 내역 등이 표시됩니다.
이 글은 두 사건의 규모를 다시 보도하는 글이 아닙니다. 내 이메일 조회 결과에 Suno 또는 Paidwork가 표시됐을 때, 어떤 항목이 실제로 등록돼 있는지 확인하고 그 항목에 맞는 조치만 고르는 방법을 정리합니다.
먼저 알아둘 것: HIBP의 한 줄 결과가 뜻하는 범위
HIBP의 공개 침해 메타데이터는 사건별 전체 기록 수, 침해일, 등록일, 데이터 항목을 보여 줍니다. 이메일 검색에서 특정 사건이 표시되면 내 이메일 주소가 HIBP에 적재된 해당 사건 데이터에서 발견됐다는 뜻입니다.
다만 사건 페이지에 열거된 모든 데이터 항목이 모든 사람에게 똑같이 노출됐다는 뜻은 아닙니다. 예를 들어 Suno의 전화번호는 가입에 전화번호를 사용한 경우에 포함됐다고 HIBP가 설명합니다. 따라서 결과 화면의 사건명만 보고 내 카드·주소·전화번호가 전부 노출됐다고 단정하지 말고, 서비스가 보낸 개별 통지와 계정의 실제 사용 내역을 함께 확인해야 합니다.
1단계: 이메일을 조회하고 사건명을 기록
- 주소창에 haveibeenpwned.com을 직접 입력해 접속합니다.
- Suno 또는 Paidwork 가입에 썼을 가능성이 있는 이메일을 하나씩 조회합니다.
- 결과에 표시된 사건명과 데이터 항목을 적습니다. 다른 유출 사건도 함께 나오면 사건별로 나눠 처리합니다.
- 서비스에서 보낸 보안 공지가 있다면 메일 속 링크를 바로 누르지 말고, 서비스 주소를 직접 입력해 계정 알림을 확인합니다.
검색 결과가 없다고 해서 노출이 없다는 보증은 아닙니다. HIBP 문서는 검색 결과가 현재 적재된 침해 데이터에 이메일이 발견됐는지를 보여 주는 서비스라고 설명합니다. 다른 이메일로 가입했거나 아직 HIBP에 적재되지 않은 사건은 이 조회만으로 확인할 수 없습니다.
2단계: Suno가 표시되면 결제·연락처 노출부터 확인
HIBP 공개 API에서 Suno 사건은 검증됨(IsVerified: true)으로 표시되며, 55,282,226개의 고유 이메일 주소가 적재돼 있습니다. 공개된 데이터 항목은 다음과 같습니다.
- 이메일 주소
- 이름
- 전화번호
- 주소
- 구매 내역
- 카드 종류·유효기간·끝 4자리 같은 일부 카드 정보
HIBP의 Suno 항목에는 비밀번호가 포함돼 있지 않습니다. 따라서 이 자료만으로 “Suno 비밀번호가 유출됐다”거나 “당장 비밀번호를 바꾸지 않으면 위험하다”고 말할 수 없습니다. 비밀번호 변경은 다음 조건에 해당할 때 우선합니다.
- Suno와 다른 사이트에서 같은 비밀번호를 썼다.
- 의심스러운 로그인 알림이나 계정 변경 흔적이 있다.
- Suno가 보낸 개별 통지에서 내 계정의 인증 정보에 추가 조치가 필요하다고 안내했다.
Suno에 결제한 적이 있다면 카드 명세에서 모르는 결제가 있는지 확인합니다. HIBP 설명에는 전체 카드번호가 아니라 일부 카드 정보가 표시돼 있으므로, 유출 사건명만으로 카드를 무조건 정지하라고 권할 근거는 없습니다. 알 수 없는 결제가 있거나 카드사가 별도로 안내한 경우 카드 뒷면의 공식 번호로 연락합니다.
이메일·전화번호·구매 정보는 “Suno 결제 오류”, “유출 보상”, “계정 복구”처럼 맥락이 맞는 사칭 메시지를 만드는 데 악용될 수 있습니다. 메시지에 내 이름이나 카드 끝 4자리가 적혀 있어도 발신자가 진짜라는 증거가 되지 않습니다.
3단계: Paidwork가 표시되면 비밀번호와 금융 정보 경로를 분리
HIBP 공개 API에서 Paidwork 사건도 검증됨(IsVerified: true)으로 표시되며, 23,272,765개의 고유 이메일 주소가 적재돼 있습니다. 등록된 항목에는 비밀번호, 은행 계좌번호, 금융 거래 내역, 이름, 생년월일, 전화번호, 주소, IP 주소, 기기 정보, 프로필 사진 등이 포함됩니다.
Paidwork 결과가 표시되면 조치를 두 갈래로 나눕니다.
A. 비밀번호 경로
- 주소창에 Paidwork 공식 주소를 직접 입력해 비밀번호를 변경합니다.
- 같은 비밀번호를 쓴 다른 서비스가 있다면 중요 계정부터 각각 다른 비밀번호로 바꿉니다.
- 지원되는 계정에는 2단계 인증을 켭니다. Google·Apple 같은 연동 로그인만 사용했다면 해당 연동 계정의 로그인 기록과 2단계 인증 상태를 확인합니다.
- 모든 기기에서 로그아웃하거나 활성 세션을 종료하는 메뉴가 있다면 모르는 세션을 끊습니다.
HIBP 설명은 비밀번호가 bcrypt 해시로 저장됐다고 밝힙니다. 해시라는 이유로 평문 비밀번호가 그대로 공개됐다고 말할 수는 없지만, 비밀번호 항목이 침해 데이터에 포함됐다는 사실 자체가 변경 근거입니다. 복원 가능성을 계산해 기다리기보다 재사용 비밀번호를 제거하는 편이 사용자가 즉시 할 수 있는 조치입니다.
B. 은행·지급 경로
- Paidwork에 등록했던 지급 계좌와 최근 정산 내역을 확인합니다.
- 내가 요청하지 않은 계좌 변경, 출금, 지급 수단 변경이 있는지 확인합니다.
- 이상 내역이 있으면 Paidwork 공식 지원 채널과 해당 금융회사에 각각 신고합니다.
- 실제 이체 피해가 발생했다면 즉시 금융회사와 112에 지급정지를 요청합니다. 자세한 순서는 지급정지 신청 가이드를 따릅니다.
은행 계좌번호가 노출됐다는 사실만으로 계좌에서 돈이 자동 이체되는 것은 아닙니다. 하지만 이름·전화번호·거래 내역과 결합되면 정산 담당자나 금융회사를 사칭하는 메시지가 더 그럴듯해질 수 있습니다. “피해 확인을 위해 인증번호가 필요하다”거나 “안전 계좌로 옮기라”는 연락에는 응하지 않습니다.
두 사건을 한 번에 처리하면 놓치는 차이
| 확인 질문 | Suno 결과 | Paidwork 결과 |
|---|---|---|
| HIBP에 비밀번호 항목이 있는가? | 없음 | 있음 |
| 가장 먼저 확인할 계정 조치는? | 로그인 이상·비밀번호 재사용 여부 확인 | 비밀번호 변경·재사용 계정 분리 |
| 결제·금융 쪽 확인은? | Suno 결제 이력이 있을 때 카드 명세 확인 | 등록 계좌·정산·지급 수단 변경 확인 |
| 공통으로 경계할 연락은? | 유출 보상·계정 복구·결제 확인을 이유로 링크 클릭, 인증번호, 원격제어 앱 설치, 송금을 요구하는 연락 | |
조회 결과별 체크리스트
Suno만 표시된 경우
- Suno에서 사용한 이메일·전화번호를 확인한다.
- 결제 이력이 있을 때 카드 명세를 확인한다.
- 비밀번호 재사용 또는 로그인 이상이 있을 때 비밀번호와 세션을 정리한다.
- Suno 사칭 재설정·보상 메시지의 링크를 누르지 않는다.
Paidwork만 표시된 경우
- Paidwork 비밀번호를 변경하고 재사용 계정을 분리한다.
- 연동 로그인 계정의 로그인 기록과 2단계 인증을 확인한다.
- 등록 계좌·지급 수단·정산 내역의 무단 변경을 확인한다.
- Paidwork나 금융회사를 사칭한 인증번호·송금 요구를 거절한다.
둘 다 표시된 경우
Paidwork의 비밀번호·정산 경로를 먼저 차단한 뒤 Suno의 결제 명세와 사칭 연락 위험을 확인합니다. 사건 규모가 큰 순서가 아니라 계정 탈취와 실제 금전 이동으로 이어질 수 있는 경로부터 처리하는 순서입니다.
둘 다 표시되지 않은 경우
조회에 사용한 이메일이 실제 가입 이메일인지 확인합니다. 결과가 없다는 이유만으로 서비스의 공식 보안 통지를 무시하지 않습니다. 반대로 기사만 보고 가입하지도 않은 서비스의 비밀번호를 바꾸거나 카드를 정지할 필요는 없습니다.
사칭 연락을 받았을 때
- 메일·문자 속 링크 대신 주소창에 서비스 주소를 직접 입력합니다.
- 상대가 알려 준 고객센터 번호가 아니라 공식 사이트나 카드 뒷면의 번호로 확인합니다.
- 인증번호·복구 코드·비밀번호를 전달하지 않습니다.
- 원격제어 앱 또는 출처 불명의 보안 앱 설치 요구를 거절합니다.
- 금전 피해가 발생했다면 금융회사와 112에 즉시 신고하고, 의심 연락 제보·상담은 전기통신금융사기 통합대응단 1394를 이용합니다.
정리
Suno와 Paidwork는 같은 유출 뉴스로 묶어 처리할 사건이 아닙니다. HIBP에서 Suno에는 비밀번호 항목이 없고, Paidwork에는 비밀번호와 금융 관련 항목이 있습니다. 그래서 Suno 결과는 결제 이력·연락처·사칭 메시지를, Paidwork 결과는 비밀번호 재사용·세션·지급 계좌를 우선 확인합니다.
가장 중요한 원칙은 사건의 숫자보다 내 결과에 표시된 서비스, 실제 사용한 로그인 방식, 실제 등록한 결제·지급 수단을 기준으로 행동하는 것입니다.
확인한 1차 자료
- HIBP 공개 API — Suno 침해 메타데이터
- HIBP 공개 API — Paidwork 침해 메타데이터
- HIBP API 문서 — BreachDate·PwnCount·DataClasses의 의미
- 전기통신금융사기 통합대응단 — 제보 방법과 1394 안내
HIBP 공개 메타데이터와 신고 경로는 2026년 8월 16일 확인했습니다. HIBP 메타데이터는 이후 수정될 수 있으므로 실제 대응 전 최신 항목을 다시 확인하세요.
함께 보면 좋은 글
기업 유출 후 공통 확인 절차는 기업 개인정보 유출 사고 대응에서 확인할 수 있습니다.