속보! 옥타(Okta) 해킹 사건, 연쇄 피해 우려
그럽허브(Grubhub), 제트블루(JetBlue), 피델리티(Fidelity), 펠톤(Peloton), T모바일(T-Mobile) 등 수많은 기업이 인증 서비스 업체 옥타(Okta)를 사용하고 있습니다. 지난주 일부 해커들이 옥타의 내부 시스템으로 보이는 스크린샷을 공유하면서 큰 파장이 일었습니다. 옥타에 대한 공격은 옥타의 인증 서비스를 통해 자사 시스템에 접근하는 다른 기업과 기관들에게도 파장을 미칠 수 있습니다. 옥타 측은 침해가 통제되었으며 악성 활동의 징후는 발견되지 않았다고 밝혔지만, 옥타는 이런 유사 사건을 조사한 최근 기업일 뿐 결코 유일한 사례가 아닙니다. 실제로 이번 달 초에는 반도체 업체 엔비디아(Nvidia)가 해커에게 직원 자격 증명과 민감한 정보가 유출됐다고 발표한 바 있습니다.
데이터 침해는 개인에게 어떤 영향을 미칠까요?
사이버 위협 행위자들이 대기업, 소프트웨어 회사, 심지어 스마트폰 앱까지 노리고 있는 만큼, 여러분의 개인 정보 역시 언제든 위험에 노출될 수 있습니다. 개인 정보가 해킹당했더라도 신뢰할 만한 기업이 데이터 유출 사실을 알려주기 전까지는 알아차리지 못하는 경우가 많습니다. 그 시점에는 이미 생년월일, 주민등록번호(사회보장번호), 신용카드 번호, 의료 기록 등이 유출되거나 도난당한 상태일 수 있습니다.
신원 도용으로 이어질 수 있는 정보라면 무엇이든 해커에게 악용될 여지가 있습니다. 해커들은 여러분의 이름으로 물건을 구매하고 신용 계좌를 개설하는 것은 물론, 세금 신고나 의료 청구까지 진행할 수 있습니다. 실제로 다크웹에는 유출된 로그인 자격 증명 수십억 건이 해커들이 손쉽게 내려받을 수 있도록 잘 정리되어 유통되고 있습니다.
데이터 유출 피해를 최소화하는 방법
웹사이트가 해킹당하는 것 자체를 막을 수는 없지만, 내 정보가 유출되었는지 확인하고 피해를 최소화하기 위해 스스로 취할 수 있는 조치들이 있습니다.
1단계: 비밀번호 관리자 활용하기
먼저 고유한 비밀번호를 자동 생성해 주는 비밀번호 관리자를 사용하면, 한 사이트가 해킹당하더라도 해커가 다른 계정까지 접근하지 못하도록 안심할 수 있습니다. 좋은 비밀번호 관리 도구는 모든 로그인 정보를 안전하게 보관하고, 강력한 고유 비밀번호를 손쉽게 만들고 사용할 수 있도록 도와줍니다.
대표적인 무료 확장 프로그램 중 하나인 트윅패스(TweakPass)는 모든 비밀번호를 암호화하여 저장하고 로그인 자격 증명을 자동 입력해 주는 프로그램입니다. 구글 크롬, 모질라 파이어폭스, 마이크로소프트 엣지, 오페라 등 주요 웹 브라우저에서 무료로 사용할 수 있으며, 주요 기능은 다음과 같습니다.
- 모든 비밀번호와 민감한 정보를 한곳에 안전하게 보관
- 강력한 AES 암호화 기술로 비밀번호 보호
- 비밀번호 추가, 수정, 삭제 및 관리 기능 제공
- 방문하는 웹사이트나 계정마다 강력한 고유 비밀번호 생성
- 웹 양식 자동 입력
- 직관적이고 사용하기 쉬운 인터페이스
- 모든 기기 간 동기화로 어디서든 비밀번호 접근 가능
2단계: 비밀번호 꾸준히 변경하기
다음으로, 데이터 유출 통보 여부와 관계없이 자신이 사용하는 회사나 서비스가 해킹당했다는 사실을 알게 되면 즉시 비밀번호를 변경하는 것이 가장 좋은 습관입니다. 해당 기업이 유출 규모를 파악할 때까지 며칠씩 기다릴 필요는 전혀 없습니다.
3단계: 모니터링 도구 사용해 보기
모니터링 도구는 사이버 공격 이후 다크웹에 내 도난당한 자격 증명이 유통되고 있는지 알려주므로, 범죄자가 입힐 수 있는 피해를 줄이기 위한 선제적 대응이 가능합니다. 구글의 비밀번호 검사(Password Checkup)와 모질라의 파이어폭스 모니터(Firefox Monitor)라는 두 가지 무료 도구를 활용하면 이메일 계정과 비밀번호가 유출되었는지 확인할 수 있습니다.
4단계: 온라인 발자국 점검하기
비트디펜더(Bitdefender)의 디지털 아이덴티티 프로텍션(Digital Identity Protection) 구독 서비스를 이용하면 개인 정보가 온라인상 어디에 노출되어 있는지 보여주는 대시보드를 제공받을 수 있습니다. 과거 내 정보가 노출된 데이터 유출 사건을 찾아주고, 향후 유출 사건에서 내 정보가 노출되면 알림을 보내며, 데이터를 보호하는 방법도 함께 제안합니다. 또한 개인 정보가 다크웹에 유통되고 있는지, 누군가 소셜 미디어에서 나를 사칭하고 있는지도 확인해 줍니다.
5단계: 신용 보고서 정기적으로 확인하기
미국의 경우 이쿠이팍스(Equifax), 익스페리언(Experian), 트랜스유니언(TransUnion)이라는 3대 신용 평가 기관에서 매년 무료 신용 보고서를 각각 한 번씩 받을 수 있습니다. 내가 개설하지 않은 새 계좌와 같은 이상 활동을 확인해 신원 도용을 조기에 발견하는 데 도움이 됩니다. 신용카드 명세서와 은행 거래 내역도 꼼꼼히 살펴 예상치 못한 결제나 요금이 있는지 확인하세요. 낯선 청구 금액은 계정이 해킹당했음을 나타내는 신호일 수 있습니다.
6단계: 신용 모니터링 서비스 가입하기
더 적극적으로 사기를 감지하고 싶다면 주요 신용 평가 기관의 신용 기록을 확인하고 이상 활동 감지 시 경고를 보내주는 신용 모니터링 서비스에 가입하세요. 모니터링 서비스를 통해 사기 경보(fraud alert)를 설정하면 누군가 내 이름으로 신용을 개설하려 할 때 알려줍니다. 라이프락(LifeLock)과 같은 신용 보고 서비스는 월 9~26달러 정도이며, 크레딧 카르마(Credit Karma)의 무료 서비스를 이용할 수도 있습니다. 단, 무료 서비스는 신용 사기는 모니터링하지만 사회보장번호 도용 같은 신원 사기까지는 감시하지 않으니 참고하세요.
7단계: VPN(가상 사설망) 사용하기
윈도우용 최고의 VPN 서비스 중 하나로 꼽히는 시스트윅 VPN(Systweak VPN)은 스마트 DNS와 킬 스위치 기능을 결합했습니다. 이 윈도우용 VPN은 익명 브라우징을 지원하고 군사급 AES 256비트 암호화로 IP 주소를 숨겨 온라인 프라이버시를 보호합니다. 무료 VPN 서비스를 통해 ISP 속도 제한(ISP 스로틀링)도 우회할 수 있으며, IP 주소 은폐와 공용 Wi-Fi 보호 외에도 다양한 유용한 기능을 갖추고 있습니다.
VPN 애플리케이션은 해커가 원래 IP 주소나 위치를 추적하지 못하도록 차단하여 프라이버시와 보안을 제공합니다. 또한 노트북을 바이러스, 멀웨어 및 각종 추적기로부터 지켜줍니다. 공용 Wi-Fi 네트워크에서 주고받는 데이터가 암호화되어 해커가 읽을 수 없다는 점에서 안심할 수 있습니다.
마무리: 데이터 유출, 예방이 최선의 방어입니다
인터넷을 탐색하고 온라인 계정을 만드는 한 데이터 해킹이나 유출의 가능성은 항상 존재합니다. 인터넷 사용을 완전히 끊을 수는 없지만, 위에서 소개한 단계들을 실천하면 데이터 유출로 인한 피해를 크게 줄일 수 있습니다.
Facebook, Instagram, YouTube에서 저희를 팔로우하고 최신 기술 팁과 트릭을 확인해 보세요. 문의 사항이나 제안이 있다면 댓글로 알려주시면 성심껏 답변해 드리겠습니다.