Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

개인 정보가 대량 유출된 데이터 수집 사고 10가지 실제 사례

사용자 프라이버시와 기업의 광고 매출 사이의 첨예한 갈등은 페이스북을 비롯한 여러 기업이 개인 데이터 활용에 대해 책임을 물으면서 지속적으로 헤드라인을 장식해 왔습니다.

그러나 이는 최근에야 등장한 현상이 아닙니다. 오랫동안 기업들은 성장과 수익 추구 과정에서 개인 데이터를 반복적으로 위험에 빠뜨려 왔습니다. 지금부터 데이터 수집이 여러분의 개인 정보를 위협했던 주요 실제 사례들을 살펴보겠습니다.

1. LocalBlox, 4,800만 개 소셜 계정 정보 노출

LocalBlox는 소셜 미디어 데이터 수집 서비스로, 최근 보안 문제로 인해 안 좋은 의미로 화제가 되었습니다. 사이버 보안 업체 UpGuard가 LocalBlox가 4,800만 개 계정의 데이터를 공개된 상태로 방치했다는 사실을 발견하면서 입니다.

UpGuard는 보고서에서 "UpGuard 사이버 리스크 팀은 개인 및 기업 데이터 검색 서비스인 LocalBlox의 정보가 담긴 클라우드 스토리지 저장소가 공개적으로 접근 가능한 상태로 방치되어, 여러 출처에서 수집·스크래핑된 수천만 명에 달하는 상세한 개인 정보 4,800만 건이 노출되었음을 확인했다"고 밝혔습니다.

문제는 유출된 데이터가 단순히 소셜 미디어 정보에 그치지 않았다는 점입니다. 실명, 실제 주소, 생년월일 등 훨씬 민감한 개인 정보가 포함되어 있었으며, LinkedIn, 페이스북, 트위터 등 다양한 네트워크에서 수집된 사용자 데이터도 함께 포함되어 있었습니다.

UpGuard가 지적했듯이, 범죄자들은 이런 데이터를 사회공학적 피싱 공격, 사회적 조작, 신원 도용 등 다양한 범죄에 악용합니다.

2. 미국 유권자 1억 9,800만 명 데이터 유출

2017년, 공화당 전국위원회(RNC)가 고용한 데이터 분석 회사가 미국 등록 유권자 약 2억 명 중 거의 전원의 데이터를 유출하는 사고가 발생했습니다.

해당 회사인 Deep Root Analytics는 개인 정보를 기반으로 한 미국 유권자 프로필을 제공하는 곳으로, Targetpoint Consulting과 DataTrust라는 두 회사와 협력하여 데이터를 수집했습니다.

그 결과 방대한 양의 정보가 축적되었는데, 유출된 정보에는 이름, 주소, 전화번호가 포함되었고, 개인의 인종과 종교를 예측하는 모델까지 담겨 있었습니다.

결국 이번 유출 사건으로 Deep Root Analytics에는 집단 소송이 제기되었습니다. 회사가 보안이 취약한 클라우드 서버에 1.1테라바이트가 넘는 데이터를 방치했기 때문입니다.

3. 스패머, 14억 명의 사용자 데이터 유출

데이터 수집 기업은 합법적인 사업일 수 있지만, 모든 데이터 수집자가 법의 테두리 안에서 활동하는 것은 아닙니다. City River Media(CRM)가 바로 그런 사례입니다. 대규모 불법 스팸 조직이었던 이곳에서 우연히 10억 명이 넘는 사용자의 데이터가 유출되었습니다.

이번 유출로 14억 개의 이메일 계정이 실명, IP 주소, 경우에 따라서는 실제 주소와 함께 노출되었습니다.

어떻게 이런 일이 일어났을까요? MacKeeper Security Research Center, CSOOnline, Spamhaus의 조사관들에 따르면, 부적절하게 설정된 Rsync 백업 시스템이 원인이었습니다.

이 사건의 유일한 긍정적 결과는 합법적인 마케팅 회사로 가장해 온 CRM이 하루 10억 통 이상의 자동 이메일을 발송하는 스팸 조직이라는 정체가 드러났다는 점입니다. MacKeeper의 크리스 비커리(Chris Vickery)는 CRM의 Hipchat 로그, 도메인 등록 기록, 회계 정보, 인프라 계획, 운영 메모, 스크립트, 제휴 관계 등에 접근할 수 있었고, 이 자료들을 당국에 넘겼습니다.

하지만 이런 유형의 회사는 매일 새로 생겨나므로, 이메일 주소를 스패머로부터 보호하기 위한 예방 조치를 취하는 것이 중요합니다.

4. Grindr, 이용자 HIV 감염 여부 공유 논란

유출된 개인 데이터가 모두 보안 취약점이나 설정 오류의 결과는 아닙니다. 페이스북과 캠브리지 분석(Cambridge Analytica) 사건에서 보았듯이, 때로는 서비스와 앱이 직접 소셜 이용자의 데이터를 수집해 제3자에게 넘기기도 합니다.

알렉산드르 코간(Aleksandr Kogan)이 캠브리지 분석에 데이터를 넘긴 행위는 페이스북 서비스 약관을 위반한 것이었지만, 당시 수집된 막대한 양의 데이터 자체는 페이스북의 정책과 API 규정 범위 내에서 이루어진 것이었습니다.

비슷한 맥락에서, Grindr 이용자들이 HIV 감염 여부에 제3자가 접근할 수 있다는 사실을 알게 되면서, LGBT 데이팅 플랫폼에게는 이것이 '평소처럼 진행되던' 관행임이 밝혀졌습니다. 유출된 데이터에는 GPS 위치, 휴대폰 ID, 이메일 주소도 포함되어 있었습니다.

이용자들은 특히 민감하고 기밀성이 높아야 할 의료 정보가 Apptimize와 Localytics라는 두 회사에 공유된 것에 대해 심각한 프라이버시 침해라고 판단했습니다.

Grindr는 데이터를 판매하거나 유출한 적이 없으며, 앱 최적화를 위해 공유했다고 해명했습니다. 그럼에도 불구하고 회사는 이후 제3자에게 HIV 감염 여부를 더 이상 공유하지 않겠다고 발표했습니다.

보안 전문가들은 이렇게 민감한 정보를 제3자와 공유하면 유출이나 침해 가능성이 높아진다고 지적합니다. 다행히 온라인 계정이 해킹되거나 침해되었는지 확인할 수 있는 무료 도구들도 있습니다.

5. 국가 인구보다 많은 개인 기록 유출 (남아프리카공화국)

남아프리카공화국 역사상 최대 규모의 데이터 유출 사건은 누출된 개인 기록 수가 국가 전체 인구를 초과할 정도로 방대했습니다. 유출된 데이터에는 국민 대다수의 개인 정보뿐만 아니라 이미 사망한 사람들의 정보까지 포함되어 있었고, 12백만 명 이상의 미성년자 주민등록번호(ID 번호)도 담겨 있었습니다.

총 6,000만 개의 고유 ID 번호가 연락처, 성명 등 개인 정보와 함께 노출되었습니다. 남아프리카공화국 국민의 ID 번호만으로 생년월일, 성별, 나이 같은 개인 정보를 파악할 수 있어 더욱 심각한 문제였습니다. 범죄자들은 흔히 이 번호를 이용해 신원을 도용하거나 사기를 저지릅니다.

그렇다면 어떻게 데이터가 노출되었을까요? masterdeeds.sql이라는 이름의 데이터베이스 백업 파일이 외부에 공개된 무방비 상태의 서버에서 발견된 것입니다. HaveIBeenPwned.com 설립자이자 사이버 보안 전문가인 트로이 헌트(Troy Hunt)가 제보를 받았을 때, 해당 데이터는 이미 최소 7개월 동안 노출되어 있었습니다.

Dracore라는 회사가 데이터를 수집해 데이터베이스를 구축했지만, 고객사 중 하나인 Jigsaw Holdings가 보안이 취약한 서버로 데이터를 노출시켰습니다.

6. 데이터 기업의 파일이 트위터에 공유되다

미국의 데이터 관리 회사 Modern Business Solutions는 2016년 느슨한 보안 탓에 5,800만 건의 소비자 기록이 유출되며 여론의 뭇매를 맞았습니다.

한 해커가 보안 설정이 되어 있지 않은 MongoDB 데이터베이스에 접근해 수백만 명의 정보를 다운로드한 후 공개 사이트에 올리고 그 링크를 트위터에 공유한 것입니다. 잘못 설정된 MongoDB 데이터베이스는 해커들이 무방비한 사람들의 정보를 훔치는 여러 경로 중 하나입니다.

이번 사건에서 노출된 데이터에는 이름, 생년월일, 이메일 및 우편 주소, 직급, 전화번호, 차량 정보, IP 주소 등이 포함되어 있었습니다.

7. 데이터 브로커에서 수백만 명의 신원 정보 도난

데이터 수집 기업이 초래하는 프라이버시 우려는 오랫동안 존재해 왔습니다. 2013년에도 해커들이 여러 대형 데이터 브로커의 서버에 침입해 수백만 미국인의 정보를 도용했다는 사실이 밝혀지면서 데이터 수집의 위험성이 크게 부각되었습니다.

해커들은 설정 오류가 있는 서버, 보안 취약점, 무방비한 데이터베이스를 통해 대량의 데이터에 접근해 SSNDOB라는 사이트에 올렸습니다. SSNDOB 자체도 도용된 정보를 판매하는 데이터 수집 사이트였습니다.

도난된 데이터에는 주민번호(사회보장번호), 신용 기록, 배경 조회 결과, 생년월일, 주소 등 개인 정보가 포함되어 있었습니다. 해커티비스트 청소년들이 SSNDOB를 해킹하면서 기록이 얼마나 방대한지 드러났습니다. 카니예 웨스트, 제이 Z, 비욘세 같은 유명인은 물론 당시 영부인 미셸 오바마를 포함한 저명 인사들의 주소와 개인 정보까지 열람 가능한 상태였습니다.

SSNDOB의 봇넷은 LexisNexis Inc, Dun & Bradstreet, Kroll Background America Inc 같은 대형 데이터 브로커의 서버에 침입했습니다. FBI는 결국 이 사건에 대한 조사에 착수했습니다.

8. Alteryx, 미국 가구 1억 2,300만 개 데이터 유출

2017년 UpGuard는 데이터 분석 회사 Alteryx가 보안이 취약한 데이터 저장소를 통해 미국 가구 1억 2,300만 개의 데이터를 노출시켰다는 사실을 발견했습니다.

공개된 정보는 특히 민감했습니다. Alteryx의 파트너 중 하나가 소비자 신용조사 기관 Experian이었기 때문입니다. 저장소에는 집 주소, 연락처, 모기지 정보, 재무 이력, 구매 이력이 담겨 있었고, Amazon Web Services 계정만 있으면 누구나 이 정보에 접근할 수 있는 상태였습니다.

UpGuard는 이 데이터를 "미국 소비자들의 삶을 놀랍도록 깊숙이 들여다볼 수 있는 자료"라고 표현했습니다. 다행히 현재는 더 이상 공개적으로 접근할 수 없지만, 다른 유출 사건들과 마찬가지로 얼마나 많은 사람이 이 민감한 정보를 발견하고 다운로드했는지는 알 수 없습니다.

이번 유출은 기업이 얼마나 많은 개인 데이터를 수집하는지 소비자에게 다시 일깨워주었습니다. 단순한 인터넷 검색만으로도 웹사이트는 여러분에 대한 개인 정보를 수집합니다.

9. 또 하나의 페이스북 퀴즈, 사용자 데이터 유출

페이스북 이용자들은 아직도 캠브리지 분석 스캔들에서 완전히 벗어나지 못했습니다. 그런데 페이스북 퀴즈를 이용한 데이터 수집은 캠브리지 분석만의 행위가 아니었습니다.

New Scientist에 따르면, 캠브리지 대학교 연구진이 myPersonality라는 퀴즈를 만들어 참여자들의 데이터를 수집했고, 이 데이터를 온라인 데이터베이스에 업로드했습니다. 다른 기관의 수백 명 연구자가 연구 목적으로 이 데이터에 접근할 수 있었습니다.

그러나 불충분한 보안 조치로 인해 이 데이터가 4년 동안 노출되어 있었습니다. 등록된 공동 연구자 로그인만 데이터에 접근할 수 있었지만, 유효한 로그인 정보가 유출되면서 모든 보안이 무의미해졌습니다.

New Scientist는 "지난 4년간 유효한 사용자 이름과 비밀번호가 웹 검색 한 번으로 찾을 수 있는 상태로 온라인에 있었다. 이 데이터 세트에 접근하려는 사람이라면 누구든 1분 안에 다운로드 키를 찾을 수 있었다"고 말했습니다.

유출된 데이터에는 약 300만 명의 페이스북 이용자 개인 정보와 심리 검사 결과가 포함되어 있었습니다.

10. 직원 3,300만 명 정보 담긴 데이터베이스 노출

2017년, 미국 정부 및 기업 직원 정보를 담은 Dun & Bradstreet의 데이터베이스가 유출되었다는 사실이 알려졌습니다. 3,300만 건이 넘는 기록이 노출되었으며, 이름, 직위 및 직무, 급여, 연락처, 이메일 주소 등의 세부 정보가 포함되어 있었습니다.

Dun & Bradstreet가 낯설지 않다면, 앞서 언급한 SSNDOB의 데이터 수집 목록에 이 회사의 데이터베이스가 포함되어 있었기 때문입니다. 직원 데이터를 수집해 마케터들에게 판매하는 이 회사는 유출에 대한 책임을 부인했습니다. 데이터베이스를 만든 것은 이 회사지만, 유출의 원천은 수천 명의 고객 중 한 곳일 가능성이 높다고 밝혔습니다.

트로이 헌트는 소스로부터 데이터베이스를 받아 이번 유출을 확인했습니다. 헌트는 국방부 직원 기록이 데이터의 대부분을 차지하고 있다고 지적했습니다. 정보 분석관, 화학 엔지니어, 군인, 소대 부사관 같은 직무가 데이터에서 확인되어, 특정 정부 직책을 잠입하거나 공격하려는 외국 기관에 유용하게 쓰일 수 있어 특히 위험한 상황이었습니다.

헌트는 Dun & Bradstreet 유출 관련 보고서에서 "우리는 개인 데이터에 대한 통제권을 잃었다. 팀 버너스 리가 며칠 전 말했듯이, 우리는 공유하고 싶지 않은 데이터에 대해 기업에 피드백할 방법조차 없는 경우가 많다"고 말했습니다.

이번 유출로 피해를 입은 대부분의 사람들은 자신의 데이터가 기업에 수집되어 정교하게 취합된 목록 형태로 판매되고 있다는 사실 자체를 몰랐을 것입니다.

기업은 생각보다 당신에 대해 많이 알고 있습니다

이번에 소개한 사건들 대부분에서, 개인 정보가 공개된 것에 대해 피해자를 탓할 수는 없습니다. 기업들이 여러 서비스와 기록에서 데이터를 수집했고, 소비자들은 자신의 데이터가 제3자와 공유되고 있다는 사실조차 모르는 경우가 많았습니다.

그렇기 때문에 이용하는 서비스의 개인정보 처리방침을 꼼꼼히 확인하는 것이 중요합니다. 또한 자신에게 영향을 줄 수 있는 유출 사고와 해킹 소식을 꾸준히 주시해야 합니다.

기업은 생각보다 여러분에 대해 훨씬 많은 것을 알고 있습니다. 하지만 여러분도 데이터를 보호하는 데 더 적극적으로 나설 수 있습니다. 온라인 프라이버시를 보호하는 방법에 대한 가이드를 꼭 확인해 보세요.