역사상 가장 큰 규모의 데이터 유출 사고 중 하나
사이버 보안 연구원들이 160억 개 이상의 로그인 인증 정보가 노출된 사실을 발견한 후, 이전에 보고되지 않았던 대규모 데이터 유출 사고가 전 세계 기술 커뮤니티에 충격을 안겨주었습니다.
사이버뉴스가 처음 확인한 이번 유출은 구글, 페이스북, 텔레그램, 깃허브, 수많은 정부 및 기업 웹사이트 등 주요 플랫폼의 사용자에게 영향을 미치는 사상 최대 규모의 유출로 추정됩니다.
유출된 데이터에는 비밀번호뿐만 아니라 사용자 이름, 토큰, 메타데이터도 포함되어 있어 사이버 범죄자들에게는 보물창고와도 같은 정보입니다.
침해 발생 경위
이 유출은 각각 수천만 개에서 35억 개 이상의 레코드가 포함된 30개의 개별 데이터 세트에서 추적되었으며, 데이터 세트당 평균 5억 5천만 개의 항목이 있었습니다.
대부분의 정보는 감염된 디바이스에서 비밀번호, 자동 완성 세부 정보, 브라우저 쿠키와 같은 민감한 데이터를 몰래 수집하는 악성 소프트웨어인 인포스틸러 멀웨어에 의해 수집된 것으로 보입니다.
키로거와 달리 인포스틸러는 전체 시스템을 스캔하여 저장된 자격 증명 및 기타 악용 가능한 정보를 찾을 수 있으므로 특히 위험합니다.
연구원들은 데이터 세트가 보안되지 않은 클라우드 스토리지를 통해 잠시 노출되었다가 빠르게 삭제되었지만 수집 및 분석되기 전에는 그렇지 않았다고 지적했습니다.
유출의 주체는 아직 밝혀지지 않았지만, 현재 사이버 범죄자들이 계정 탈취, 신원 도용, 고도의 표적 피싱 캠페인에 이 데이터를 사용할 수 있는 사이버 범죄자들 사이에서 유포되고 있습니다.
사용자 및 조직에 대한 위험
사이버뉴스는 이를 대량 착취를 위한 청사진이라고 불렀습니다.
"160억 개 이상의 로그인 기록이 노출되면서 사이버 범죄자들은 이제 계정 탈취, 신원 도용, 고도의 표적 피싱에 사용할 수 있는 개인 인증 정보에 전례 없이 접근할 수 있게 되었습니다."
이번 유출은 취약하거나 재사용된 비밀번호에 의존하고 다단계 인증(MFA)을 구현하지 않은 개인과 조직에 특히 큰 위험을 초래합니다.
전문가들은 사이버 보안 리소스가 제한된 소규모 웹사이트와 사용자에게 이번 침해의 영향이 가장 심각할 것이라고 강조합니다.
"모든 사이트가 침해 발견 시 비밀번호를 강제로 재설정하는 것은 아닙니다. 사람들은 항상 비밀번호를 재사용하거나 변형된 비밀번호를 사용하기 때문에 쉽게 공격 대상이 됩니다."
자신을 보호하는 방법
이번 유출 사고에 대응하여 Google과 같은 주요 플랫폼에서는 수십억 명의 사용자에게 비밀번호를 업데이트하고 패스키와 같은 보다 안전한 인증 수단으로 전환할 것을 촉구하고 있습니다.
또한 전문가들은 사용자들이 기존 비밀번호를 사용하지 않고 피싱 및 크리덴셜 스터핑 공격에 저항할 수 있는 패스키로 전환할 것을 촉구하고 있습니다. 구글, 아마존, 애플, 마이크로소프트는 모두 자사 서비스 전반에 걸쳐 패스키를 지원하기 시작했습니다.
다단계 인증(MFA)도 강력한 방어벽으로 남아 있습니다. MFA는 사용자가 계정에 액세스하기 전에 문자 메시지 코드, 앱 알림, 얼굴 ID 또는 지문과 같은 추가 방법을 통해 신원을 확인하도록 요구합니다.
Microsoft에 따르면 MFA는 계정 손상 공격의 99.2%를 방지할 수 있습니다. 전문가들은 암호 관리자를 사용하여 각 서비스에 대해 고유하고 복잡한 암호를 생성 및 저장하고 가능한 경우 MFA를 사용하도록 권장합니다.
더 광범위한 상황과 업계의 대응
이번 유출 사건의 규모는 기존 비밀번호 기반 보안의 지속적인 취약성을 강조하며, 업계 전반에 걸쳐 보다 강력한 인증 방법을 도입해야 한다는 시급한 필요성을 강조합니다.
이 사건은 최근 69,000명의 고객에게 영향을 미친 코인베이스 데이터 유출 사건과 같이 사이버 범죄자들이 거래소에서 2,000만 달러의 비트코인을 갈취하려고 시도한 다른 유명한 침해 사건에 이어 발생한 사건입니다.
보안 전문가들은 이번 유출로 인해 피싱, 랜섬웨어, 비즈니스 이메일 침해(BEC) 공격이 급증할 수 있다고 경고합니다.
"토큰, 쿠키, 메타데이터가 포함된 이전 및 최근 인포스틸러 로그가 모두 포함되기 때문에 멀티팩터 인증이나 자격증명 위생 관행이 부족한 조직에서는 이 데이터가 특히 위험할 수 있습니다."