Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

애슐리 매디슨 해킹 유출, '별일 아니겠지'? 다시 생각해야 할 이유

주로 불륜을 원하는 기혼자들을 겨냥한 '은밀한' 온라인 데이팅 사이트인 애슐리 매디슨(Ashley Madison)이 최근 해킹을 당했다는 소식을 들어보셨을 겁니다. 이 사이트는 수년간 논란의 중심에 있었는데, 그 주된 이유는 파격적인 광고 운영 때문이었습니다.

스스로를 '임팩트 그룹(The Impact Group)'이라 칭하는 해커들은 해당 사이트가 모회사인 에이비드 라이프 미디어(Avid Life Media)에 의해 폐쇄되지 않으면 수백만 명의 사용자 데이터, 즉 민감한 이미지와 개인 정보를 공개하겠다고 위협하고 있습니다.

해킹의 동기는 사이트 운영 자체에 대한 도덕적 반감으로 보이지만, 실제 목표가 협박이며 해커들이 단순히 문제를 혼동시키려 하는 것일 가능성도 배제할 수 없습니다.

총 3,700만 명의 모든 사용자가 영향을 받을 수 있으며, 계정을 삭제한 과거 사용자들까지 예외가 아닙니다. AML은 내부 조사가 진행 중이며 해킹 배후 인물에 대해 상당 부분 파악했다고 공개적으로 밝혔습니다. AML CEO 노엘 비더먼(Noel Biderman)은 다음과 같이 말했습니다.

“우리는 범인으로 판단되는 인물을 확인하는 문턱에 서 있습니다. 안타깝게도 이것이 대량 유출을 촉발했을 수 있습니다 [...] 저는 지금 그 사람의 프로필과 직장 관련 정보를 눈앞에 두고 있습니다. 분명 직원은 아니지만 우리 기술 서비스에 접근한 적이 있는 인물입니다.”

그런데 지금까지 이 사건에 대한 언론 보도는 다소 비꼬는 듯한 분위기이며, 심지어 해커에게 동조하는 목소리마저 나오고 있습니다. 데일리 메일(Daily Mail) 같은 대형 언론에서도 해커를 옹호하는 기사가 등장했습니다. 전반적인 정서는 '피해자들이 자업자득'이라는 것입니다. 오늘은 이러한 반응이 왜 무책임한지, 그리고 우리가 간과해서는 안 되는 훨씬 더 큰 문제가 무엇인지 짚어보려 합니다.

복잡하게 얽힌 파장

이틀 전, 스스로를 사우디아라비아 출신 게이라고 밝힌 한 남성이 레딧(Reddit)에 도움을 요청하는 글을 올렸습니다. 애슐리 매디슨 사용자였던 그는 이름과 사진, 특히 동성 성행위를 담은 사진이 공개될 경우 처형당할 수 있다고 호소했습니다. 그의 이야기가 사실이라면 그는 결코 혼자가 아닙니다. 익명성과 은밀함을 내세우는 애슐리 매디슨 같은 사이트가 동성애자들에게 특히 매력적인 이유는 당연합니다. 특히 동성 성행위가 범죄로 규정된 지역에서는 더욱 그렇습니다. 올해 이미 동성애를 이유로 한 처형이 집행되었으며, 사우디아라비아는 올해 처형 건수를 늘리고 이를 '사법 시스템의 효율화'라고 부르고 있습니다.

익명의 레딧 사용자는 이렇게 말했습니다.

“저는 동성애에 사형이 선고되는 나라 출신입니다. 지난 몇 년간 미국에서 유학하며 그동안 애슐리 매디슨을 이용했습니다. 당시 싱글이었지만 게이였기 때문에 이용했고요. 제 고향에서는 동성 간 성관계가 사형에 처해질 수 있어서 만남을 극도로 은밀하게 유지하고 싶었습니다. AM은 싱글 남성과의 만남을 위해서만 사용했습니다 [...] 저는 죽거나, 고문당하거나, 추방당할 처지에 놓였습니다. 그런데 저는 아무 잘못도 하지 않았습니다.”

끔찍한 일이지만, 애슐리 매디슨의 게이 사용자만이 '자업자득'이라는 서사에 맞지 않는 사람들입니다. 이혼이 불법인 지역은 어떻습니까? 배우자에게 이혼을 요구하기에는 신체적 안전마저 위협받는 학대 관계 속 사람들은 어떻습니까? 계정을 만들었지만 결국 실행하지 않기로 한 사람들은 어떻습니까? 이 모든 사람들도 폭로당해야 마땅한 걸까요? 이 정보가 공개되면 그들은 반드시 폭로당할 것입니다.

해커들의 선언문에서 그들은 사이트의 수백만 사용자의 처지에 대해 별다른 연민을 보이지 않았습니다.

“저 남자들에겐 유감이군요. 그들은 바람 피우는 더러운 인간들이고 그런 은폐를 받을 자격이 없습니다 [...] 3,700만 명이 넘는 회원, 대부분 미국과 캐나다 출신입니다. 인구의 상당 부분이 곧 아주 나쁜 하루를 맞이하게 될 것이며, 그중에는 많은 부유하고 권력 있는 인사들도 포함되어 있습니다.”

물론 해커들이 선언문을 쓰면서 이런 구체적인 상황들을 깊이 생각했을 가능성은 낮습니다. 하지만 바로 그것이 문제입니다. 이 해커들은 민감한 데이터를 맡아 현명한 판단을 행사해야 할 책임 있는 관리자가 아니라 자경단원일 뿐입니다. 그들은 이 모든 민감한 정보를 맡을 신뢰를 받은 적이 없으며, 그럴 만한 이유가 충분합니다.

이 해킹 소식을 듣고 '잘됐네'라고 말하는 것은 요점을 놓치는 것입니다. 여기서 진짜 이야기는 바람기 있는 사람들이 폭로당했다는 것이 아니라, 우리가 신뢰하는 회사들이 우리의 프라이버시를 얼마나 철저히 무시하는가에 관한 것입니다. 애슐리 매디슨은 사용자 프라이버시 보호 의무를 어마어마한 규모로 저버렸습니다. 그리고 그들이 유일한 곳은 아닙니다.

반복되는 방치의 역사

5월 말, 한 해커가 성인 만남 사이트 어덜트 프렌드 파인더(Adult Friend Finder)의 데이터베이스에 침입해 10만 달러를 협박금으로 요구한 뒤 데이터를 온라인에 유포한 것으로 알려졌습니다. 이에 대응해 또 다른 해커인 앤드류 아우렌하이머(Andrew Auerenheimer)는 트위터에서 공인들을 무작위로 폭로하기 시작했는데, 그들의 성적 습관에 대한 세부 정보까지 포함되어 있었습니다. 폭로된 인물 중에는 FAA(미국 연방항공국) 직원과 워싱턴 경찰학교 지휘관이 있었습니다. 350만 명이 넘는 사용자의 정보는 현재 온라인에서 자유롭게 열람 가능합니다. 그리고 강조하지만, 이곳은 '불륜' 사이트가 아닙니다. 이 사람들 대부분은 아무 잘못도 하지 않았음에도 공개적으로 굴욕을 당하고 있습니다.

이 두 사이트만의 문제도 아닙니다. 불과 두 달 전, 미르체아 포페스쿠(Mircea Popescu)라는 필명의 블로거는 페티시 지향 데이팅 사이트 펫라이프(FetLife)가 외부 사용자로부터 데이터베이스를 제대로 보호하지 않고 있다는 사실을 발견했습니다. 기본적인 코딩 지식만 있는 사람이라면 누구든 데이터를 수집해 모든 프로필, 이미지, 동영상의 마스터 리스트를 만들 수 있었습니다. 포페스쿠는 이를 이용해 그가 '펫라이프 미트리스트(FetLife Meatlist)'라고 부르는, 30세 미만의 수천 명 여성 사용자를 공개적으로 망신주기 위한 명단을 작성했습니다.

아이러니하게도 이번이 제가 글을 쓰면서 포페스쿠를 두 번째로 접하는 것입니다. 포페스쿠는 스스로를 '비트코인 로드십(The Bitcoin Lordship)'이라 부르는 그룹의 멤버로, 몇 가지 우스울 정도로 안이한 이유로 비트코인 블록 크기 확대라는 필수적인 변경에 반대했던 인물입니다. 특히 그가 편집증적이고 자기애적이며 노골적으로 심술궂은 조합이라는 인상을 받았던 기억이 납니다. 지금은 그 평가가 어느 정도 입증된 느낌이 들고, 그의 블로그가 이후의 소동 속에 폐쇄된 것에 대해 적지 않은 만족감을 느낍니다.

믿어 주십시오. 잃어버린 가치 있는 것은 아무것도 없습니다.

하지만 다시 한번, 해커의 동기가 아무리 흉악하더라도 거기에 초점을 맞추는 것은 요점을 놓치는 것입니다. 끊임없는 바람기와 반사회적 성향의 인물들은 화려하긴 하지만, 진짜 이야기를 가리는 방해물일 뿐입니다. 진짜 문제는 이 사이트들이 가장 기본적이고 필수적인 컴퓨터 보안조차 얼마나 심각하게 제공하지 못했는가입니다.

애슐리 매디슨 해킹 유출,  별일 아니겠지 ? 다시 생각해야 할 이유

펫라이프는 광고 자료에서 '보안에 대한 페티시'가 있다고 자랑하며 SSL 사용을 강조합니다. SSL(Secure Socket Layer)은 사실상 모든 웹사이트와 사용자 브라우저가 사용하는 웹 전반의 표준입니다. 그러나 현실은 웹 스크립팅에 대한 기본 지식만 있는 사람이라면 합법적으로 펫라이프 웹사이트에서 모든 정보를 긁어갈 수 있습니다. 그들은 이를 보호하려는 어떠한 노력도 기울이지 않았기 때문입니다. 애슐리 매디슨과 어덜트 프렌드 파인더도 유사한 보안 허점을 안고 있었습니다.

이 사이트들, 그리고 아직 드러나지 않은 다른 많은 사이트들은 다루는 정보의 민감성을 고려할 때 믿기 힘들 정도로 방치되어 왔습니다. 피해자들의 성생활에 대한 의견을 나누고 판단하는 것으로는 이 문제를 해결할 수 없습니다.

이 온라인 데이팅 사이트들의 해킹으로 피해를 입으셨나요? 온라인상 개인 정보 보안이 걱정되시나요? 댓글에서 여러분의 생각을 나눠주세요!