구글 드라이브는 다양한 기능과 장점을 갖춘 매우 유용한 클라우드 스토리지 서비스입니다. 구글 드라이브를 활용하면 문서 공유와 원격 팀 협업이 그 어느 때보다 쉬워집니다. 구글 워크스페이스(구 G Suite)의 일부로서 다른 구글 서비스와도 완벽하게 연동됩니다.
하지만 구글 드라이브 사용에는 알아두어야 할 보안 위험 요소들도 존재합니다. 그렇다면 왜 구글 드라이브는 여전히 보안 위험으로 꼽히는 걸까요? 그리고 어떤 방식으로 데이터가 유출될 수 있을까요?
1. 해커들의 주요 표적이 되는 구글 드라이브
구글은 수백만 명의 기밀 데이터를 다루는 거대 기업입니다. 해커와 사이버 범죄자들의 주요 공격 대상이 되는 것도 당연한 일입니다.
구글이 보안 위험에 노출되기 쉬운 가장 큰 이유 중 하나는 방대한 양의 연결 데이터와 개인 식별 정보(PII)를 저장하고 있기 때문입니다. 사용자들이 브라우저에서 구글 계정에서 로그아웃하지 않는 경우가 많기 때문에, VPN을 사용하더라도 활동 내역이 역추적될 수 있습니다.
또한 구글은 여러분의 이메일, 파일, 문서 등에 접근할 수 있습니다. 일부 구글 드라이브 사용자들은 은행 계좌 정보, 신분증 사본 등 민감한 정보까지 저장하기도 하는데, 이런 정보가 악의적인 사람의 손에 들어가면 매우 위험합니다. 해커가 단 하나의 구글 계정에 침입하는 것만 상상해 보세요. 해커가 활용할 수 있는 정보가 얼마나 많은지 짐작할 수 있을 것입니다.
2. 취약점 악용의 전례가 있는 구글
1998년 설립된 이후 구글은 왕국을 굳건히 다지기 위해 수많은 시련과 싸워왔습니다. 하지만 모든 적을 희생 없이 물리칠 수는 없었습니다. 구글의 경우 성공의 대가에는 고객 데이터 유출이라는 비용이 포함되어 있으며, 지난 몇 년간 여러 차례 취약점이 드러난 바 있습니다.
2010년 구글은 중국 정부의 정교한 해킹 시도에 관한 블로그 포스트를 발표했습니다. 인권 운동가들에 대한 정보를 찾기 위한 것으로 추정되는 이 공격에서 해커들은 피싱 공격을 통해 구글 서버에 접근했습니다. '오퍼레이션 오로라(Operation Aurora)'라고 불리는 이 공격은 어도비, 야후, 모건 스탠리를 포함한 최소 34개 기업을 표적으로 삼았습니다.
CNN에 따르면 2014년에는 약 500만 건의 지메일 비밀번호가 온라인에 유출되기도 했습니다. 또한 2018년에는 구글+ API의 버그로 인해 5,250만 명 이상의 사용자 데이터가 실수로 노출되었습니다. 이처럼 구글은 취약점의 역사뿐 아니라 능동적인 악용의 역사도 가지고 있습니다.
3. 만연한 구글 드라이브 사기
구글 드라이브와 관련된 가장 큰 위험 중 하나는 이 플랫폼에서 실행될 수 있는 사기의 종류가 매우 많다는 점입니다. 흔히 발생하는 구글 드라이브 사기 유형은 다음과 같으며, 스스로를 보호하려면 반드시 알아두어야 합니다.
- 피싱 링크가 담긴 댓글 남기기
- 가짜 구글 드라이브 클론 웹사이트 제작
- 구글 드라이브 파일에 악성코드 숨기기
그렇다면 각각의 사기 수법은 어떤 것일까요?
피싱 링크가 담긴 댓글 남기기
사용자는 문서, 스프레드시트, 프레젠테이션 등으로 공유 파일을 만들 수 있습니다. 원격으로 팀과 협업할 때 무궁무진하게 유용한 기능이지만, 해커들은 아는 사람의 계정인 척하며 파일에 댓글을 달아 악용할 수 있습니다. 그리고 경계심이 낮은 사용자에게 안전하지 않은 링크를 클릭하도록 유도합니다.
가짜 구글 드라이브 클론 웹사이트 제작
해커들이 문서에 접근하기 위해 사용하는 또 다른 수법은 구글 드라이브 웹사이트의 인터페이스를 똑같이 복제하는 것입니다. 피해자는 착각하고 개인 문서를 잘못된 웹사이트에 업로드하게 되고, 이후 사기꾼들은 이 문서들을 산업 스파이, 랜섬웨어, 신원 도용, 괴롭힘 등에 악용할 수 있습니다.
구글 드라이브 파일에 악성코드 숨기기
구글 드라이브는 어디서든 파일에 접근할 수 있다는 점 때문에 악성코드 유포의 인기 있는 표적이 됩니다. 해커가 무해해 보이는 파일을 공유하면, 경계심 없는 사용자가 자신도 모르게 컴퓨터에 악성코드를 다운로드할 수 있습니다.
구글 드라이브는 파일에 대한 무료 바이러스 검사를 제공하지만, 대용량 파일에는 이 기능이 적용되지 않는 경우가 많습니다. 따라서 특히 잘 모르는 사용자에게서 대용량 파일을 받을 때는 각별히 주의하는 것이 좋습니다.
4. 개인정보 처리방침 변경의 역사
구글은 사용자에게 알리지 않고 개인정보 처리방침을 변경해 온 역사가 있으며, 이로 인해 어떤 정보가 공유되고 누가 접근할 수 있는지에 대한 혼란이 자주 발생했습니다.
2012년 구글은 모든 서비스 전반에서 개인 사용자 정보를 공유할 수 있도록 개인정보 처리방침을 변경했는데, 여기에는 구글 드라이브도 포함되었습니다. 이 변경은 구글이 투명하지 않다고 판단한 사용자, 개인정보 보호 단체, 정부로부터 큰 반발을 샀습니다.
게다가 구글 드라이브 사용자가 반드시 다른 구글 서비스를 함께 사용하는 것은 아니므로, 자신이 사용하지 않는 서비스까지 개인 데이터에 접근할 수 있다는 점은 공정하지 않아 보입니다.
이후 구글은 개인정보 처리방침을 명확히 하고 사용자 동의 없이 개인 정보를 공유하지 않겠다고 밝혔지만, 애초에 이런 변경을 시도했다는 사실 자체가 데이터 통합 과정에서 교활할 수 있음을 보여줍니다.
5. 정부와의 사용자 데이터 공유 이력
보안에 있어 큰 영향을 미치는 요소 중 하나는 회사가 공식적으로 등록된 국가입니다. 구글은 미국에서 설립되었기 때문에 운영을 위해 특정 규정을 준수해야 합니다.
2013년, 구글이 NSA(미국 국가안보국)의 PRISM 프로그램의 일환으로 사용자 데이터를 제공해 온 사실이 밝혀졌습니다. 이 폭로는 큰 논란을 일으켰고 구글 드라이브 사용자의 개인정보와 보안에 대한 우려를 불러일으켰습니다. 구글을 비롯한 여러 기업들이 해당 작전을 알지 못했다고 부인했지만, 가디언지는 41페이지 분량의 기밀 문서가 기업들의 협조 하에 프로그램이 진행되었음을 확인했다고 보도했습니다.
이후 구글은 사용자 데이터 처리 방식에 변화를 도입했지만, 얼마나 신뢰할 수 있는지에 대한 평가는 여전히 유보적입니다.
구글 드라이브를 안전하게 사용하는 방법
그럼에도 불구하고 구글 드라이브는 생산성 도구로서 많은 장점을 지니고 있습니다. 하지만 위에서 언급한 이유들만큼은 사용 시 항상 주의해야 할 충분한 근거가 됩니다. 또한 온라인에서 안전을 유지하는 데 있어 여러분은 가장 취약한 지점만큼만 안전하다는 점을 기억하는 것이 중요합니다.
구글 드라이브를 사용할 때뿐만 아니라 공용 인터넷 연결에 접속할 때도 주의하세요. 강력한 비밀번호를 사용하고, 출처를 알 수 없는 발신자의 링크는 절대 클릭하지 마세요.
만약 장점이 위험을 감수할 가치가 없다고 생각된다면, 구글 드라이브를 삭제하고 다른 파일 관리 서비스로 대체하는 것도 좋은 선택입니다.