Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

DoorDash 데이터 유출 사건, 나도 피해자일까? 확인 방법부터 대처법까지

코로나19 팬데믹 이후 DoorDash와 같은 음식 배달 서비스에 대한 수요가 폭발적으로 증가했습니다. 하지만 이런 앱들은 이름, 주소, 계좌 정보 등 소중한 개인 정보를 모두 저장하고 있습니다. 그렇다면 스스로에게 물어봐야 합니다. 내 정보는 정말 안전한가?

2019년 5월, 제3자를 통한 대규모 DoorDash 데이터 침해 사건이 발견되었습니다. 이 유출로 수많은 개인 정보와 금융 정보가 노출되어 많은 이들이 사이버 공격의 위험에 처하게 되었습니다.

그렇다면 내가 이 DoorDash 데이터 유출 사건의 피해자인지 어떻게 알 수 있을까요? 만약 피해자라면 무엇을 해야 할까요?

DoorDash 데이터 유출 사건 개요

DoorDash는 2019년 9월 공식 블로그 포스트를 통해 이번 대규모 유출 사실을 발표했습니다. 이 사건으로 최대 420만 명의 사용자, 배달 파트너(Dasher), 그리고 가맹점주의 데이터가 유출되었습니다.

유출된 정보에는 프로필 정보(이름, 이메일 주소, 전화번호), 주문 기록이 포함되었고, 더 심각하게는 집 주소까지 노출되었습니다. 즉, 악의적인 사용자가 당신에 대해 거의 모든 것—심지어 어디에 살지까지—알 수 있게 된 셈입니다.

또한 해싱(hashing)과 솔팅(salting) 처리된 비밀번호도 함께 유출되었습니다. 해싱과 솔팅은 웹사이트가 해커로부터 비밀번호를 보호하기 위해 사용하는 표준 암호화와 유사한 방식입니다. 암호화와 달리 해싱은 되돌릴 수 없도록 설계되었지만, 많은 사이버 범죄자들이 해시 처리된 비밀번호마저 해독하는 방법을 찾아내곤 합니다.

게다가 고객 신용카드 또는 결제 수단의 마지막 네 자리 숫자, 그리고 가맹점주와 배달 파트너의 은행 계좌번호 마지막 네 자리도 노출되었습니다. 약 10만 명의 배달 파트너는 운전면허증 번호까지 유출당했습니다.

나도 DoorDash 유출 피해자일까? 확인하는 방법

DoorDash는 피해 대상자 전원에게 연락했기 때문에, 유출 사건 당시 무언가의 이메일을 받았을 가능성이 있습니다.

받은 적이 없다고 생각하거나 기억나지 않는다면, 메일함과 각종 폴더를 검색해 놓치지 않았는지 확인해 보는 것이 좋습니다.

이번 유출 사건의 영향을 받은 사용자는 2018년 4월 5일 또는 그 이전에 플랫폼에 가입한 사람들입니다. 따라서 가입 날짜를 확인하는 것도 피해 여부를 파악하는 방법 중 하나입니다. 메일함에서 가입 확인 이메일을 검색하거나, 앱에서 주문 기록을 확인해 보세요. 신용카드 거래 내역을 조회해 언제부터 주문을 시작했는지 역추적할 수도 있습니다.

Have I Been Pwned 활용하기

DoorDash 계정에 연결된 이메일 주소가 데이터 유출 사건에 포함되었는지 확인할 수 있는 편리한 사이트가 있습니다. 바로 'Have I Been Pwned'입니다. 간단한 인터페이스에 이메일 주소를 입력하면, 해당 주소와 관련된 유출 정보가 있는지 데이터 유출 기록을 검색해 줍니다.

또한 'Pwned Passwords' 서비스를 통해 자신의 비밀번호가 과거 데이터 유출 사건에 노출된 적이 있는지도 확인할 수 있습니다.

무료 이메일 알림 서비스를 구독하면, 향후 새로운 데이터 유출 사건에 내 이메일이 포함될 때마다 알림을 받을 수도 있습니다.

다른 유출 확인 도구들

Pwned 외에도 Breach Alarm과 Dehashed를 사용할 수 있습니다. Breach Alarm은 해커들이 게시한 정보 목록과 최근 데이터 유출 사건을 대조해 이메일을 확인해 줍니다. Dehashed는 이메일뿐만 아니라 이름과 사용자 이름까지 검색할 수 있는 종합 데이터 유출 검색 엔진입니다.

이러한 사이트들은 딥웹(deep web)에서 수집한 데이터를 기반으로 작동합니다. 이 데이터는 유출 사건 이후 해커들이 게시한 것들을 모아 놓은 것입니다.

Google 계정 보안 점검

DoorDash 데이터 유출 사건, 나도 피해자일까? 확인 방법부터 대처법까지

Google 역시 Google 계정 설정을 통해 Gmail이 데이터 유출에 포함되었는지 확인할 수 있는 방법을 제공합니다. Gmail을 열고 브라우저 우측 상단 프로필 아이콘 옆의 점 9개 박스를 클릭한 뒤, '계정'으로 이동하세요.

여기에서 심각한 보안 문제가 발견되었다는 큰 빨간색 경고 메시지를 볼 수 있습니다. 예를 들어 최근 데이터 유출 사건에 내 이메일이 포함된 경우입니다. '조치 취하기(Take Action)'를 클릭하면 보안 점검 페이지로 이동합니다. 이곳에서 저장된 비밀번호가 어떤 유출 사건에 노출되었는지 확인할 수 있으며, 하단에는 내 데이터에 접근 권한이 있는 서드파티 앱 목록까지 표시됩니다. 필요 없는 앱의 접근 권한은 바로 이곳에서 제거할 수 있습니다.

사이버 범죄자가 내 정보로 할 수 있는 일

사이버 범죄자들은 다크웹(dark web)에서 유출된 개인 정보를 판매합니다. 보도에 따르면, 신용카드 정보가 연결된 DoorDash 계정이 다크웹에서 몇 달러씩에 팔리고 있다고 합니다.

소액 절도범 중 일부는 이 정보로 단순히 공짜 음식을 주문하거나 DoorDash 크레딧을 사용하기도 합니다. 하지만 고급 해커들은 이메일과 해독된 비밀번호를 대량으로 구매합니다. 이를 다른 사이트에 대량으로 시도하는 '크리덴셜 스태핑(credential stuffing)' 공격에 활용하는데, 성공하면 은행 계좌에 침입해 자금을 인출하거나, 신용카드로 고가 물품을 구매하거나, 심지어 지인들을 대상으로 한 피싱 공격에 당신의 계정을 악용할 수도 있습니다.

또한 개인 식별 정보(PII)는 신원 도용이나 기타 범죄에 사용될 수 있습니다.

정보가 유출되었다면 반드시 해야 할 조치

유출 사건에 포함되었다면, 이미 내 정보가 다크웹에 판매되고 있을 가능성이 있습니다. 누군가 이미 당신의 정보를 확보한 뒤 공격 타이밍을 기다리고 있을 수도 있습니다. 유출이 몇 년 전에 일어난 일이라 해도, 일부 해커들은 수개월 혹은 수년을 기다린 후 사이버 공격을 감행하기 때문입니다.

계정을 보호하기 위해서는 먼저 비밀번호를 즉시 변경해야 합니다. 그다음 가능하다면 2단계 인증(2FA) 또는 다단계 인증(MFA)을 활성화하세요. 은행 및 신용카드 거래 내역을 꼼꼼히 확인해 놓친 의심스러운 거래가 없는지 살펴보고, 피싱 이메일을 경계하며 백신 프로그램(AV)을 항상 최신 상태로 유지해야 합니다.

거래 은행에 연락해 상황을 알리는 것도 중요합니다. 계좌에서 의심스러운 거래를 발견했다면 해당 계좌를 해지하고 새로 개설해야 할 수도 있습니다. 한 걸음 더 나아가 신용 리포트를 발급받는 사람들도 있습니다. 신용 리포트에서 등록된 모든 계좌를 확인하고 인식하지 못하는 새로운 계좌가 있는지 점검할 수 있으며, 필요하다면 사기 경보(fraud alert) 또는 신용 동결(credit freeze)을 요청할 수도 있습니다.

소중한 데이터를 스스로 지키세요

DoorDash 데이터 유출 사건은 기술 거대 기업과 인기 플랫폼조차 데이터 침해로부터 완전히 자유롭지 못하다는 사실을 보여줍니다.

다행히 2019년 DoorDash 유출 사건에 내 정보가 포함되었는지 확인할 방법은 존재합니다. 그리고 정보가 유출되었음을 확인했다면 데이터를 보호하기 위해 취할 수 있는 조치들도 마련되어 있습니다. 단, 무엇보다 신속하게 행동해야 한다는 점을 잊지 마세요.