일본의 한 카셰어링 서비스에서 발생한 데이터 유출과 관련해 집단 보상 소송을 준비하기 위해 개설된 웹사이트에 1만 5천 명 이상이 가입했다. 해당 사이트 개설에 관여한 변호사에 따르면, 이번 유출로 운전면허증 이미지를 포함한 신원 확인 서류가 노출되었다. 이 사건은 신원 확인 서류 데이터 유출이 프라이버시 전문가들과 피해자들에게 왜 그토록 심각하게 다뤄지는지를 보여주는 명확한 사례다.
카셰어링 데이터 유출에서 무슨 일이 있었나
현재까지 입수 가능한 보도는 간략하다. 최근 일본의 한 카셰어링 서비스에서 발생한 데이터 유출로 운전면허증 이미지를 비롯한 신원 확인 서류가 노출되었다. 웹사이트 개설에 관여한 변호사는 1만 5천 명 이상이 집단 보상 소송 가능성에 대비해 등록했다고 밝혔다.
우리가 확인할 수 있는 세부 사항은 이 정도에 그친다. 입수 가능한 부분에서 출처는 유출이 어떻게 발생했는지, 총 몇 명이 영향을 받았는지, 소송이 무엇을 요구할 것인지는 설명하지 않는다. 우리는 이러한 세부 사항을 추측하지 않을 것이다. 가입자 수가 보여주는 것은, 피해 고객들이 자신의 신분증 사본이 노출되었다는 사실을 알게 된 후 얼마나 빠르게 조직화되는지를 보여준다.
집단 소송은 또한 사람들이 이런 종류의 사건에 어떻게 대응하는지를 보여준다. 유출에 대한 개별 청구는 제기하기 어려울 수 있으므로, 집단 행동은 같은 피해를 입은 사람들이 힘을 모으는 방법이다.
신분증 서류가 고가치 표적이 되는 이유
카셰어링 서비스는 일반적으로 차량을 넘겨주기 전에 해당 사람이 합법적으로 운전할 수 있는지 확인해야 한다. 그래서 운전면허증 스캔본이나 사진을 수집한다. 서비스를 안전하게 운영할 수 있게 해주는 바로 그 확인 절차가 민감한 기록의 저장고를 만들어내는 것이다.
신분증 서류가 공격자들에게 매력적인 데는 단순한 이유가 있다. 쉽게 변경할 수 없다는 점이다. 비밀번호가 유출되면 재설정하면 된다. 카드 번호가 유출되면 은행이 새 카드를 발급한다. 면허증 이미지에는 성명, 사진, 생년월일, 그리고 흔히 주소까지 포함되어 있으며, 이러한 정보는 수년간 당신과 함께 남는다.
이러한 지속성은 피해가 늦게 도래할 수 있다는 것도 의미한다. Synnovis NHS 유출 및 다크 웹에 나타난 도난당한 환자 데이터에 대한 우리의 보도는 한 사건에서 탈취된 정보가 오랜 시간이 지난 후 다시 나타나 위험이 초기 헤드라인을 훨씬 넘어 확장될 수 있음을 보여준다.
노출된 면허증 이미지가 어떻게 사용될 수 있는가
출처 기사는 노출된 일본 기록이 어떻게 사용되었는지 밝히지 않으며, 우리는 악용 증거를 가지고 있지 않다. 그러나 일반적으로 보안 전문가들은 신분증 이미지가 유출될 때마다 여러 위험을 지적한다:
- 사칭: 사진과 개인 정보가 담긴 스캔본은 누군가가 서비스나 지원 데스크에 연락할 때 당신인 척하는 데 도움이 될 수 있다.
- 계정 개설 또는 복구: 일부 서비스는 신분 증명으로 서류 이미지를 받아들이는데, 범죄자가 이를 악용하려 할 수 있다.
- 표적형 피싱: 당신의 실명과 어디에서 서비스를 이용하는지 알면 사기꾼이 그럴듯해 보이는 메시지를 만들 수 있다.
- 서류 위조: 선명한 이미지는 위조품의 템플릿으로 사용될 수 있다.
이러한 결과가 특정 개인에게 반드시 발생하는 것은 아니다. 이것들은 신원 서류 유출이 다른 많은 종류의 노출보다 더 심각하게 여겨지는 이유다.
신분증을 업로드할 때 노출을 제한하는 방법
회사가 당신의 데이터를 어떻게 저장하는지는 통제할 수 없지만, 무엇을 넘기고 얼마나 오래 보관되는지는 줄일 수 있다.
- 스캔본이 정말 필요한지 물어보라. 서비스가 대면 확인이나 사본을 보관하지 않는 방법을 제공한다면 고려해보라.
- 보존 정책을 읽어라. 이미지가 얼마나 오래 보관되는지, 확인 후 삭제되는지 확인하라.
- 삭제를 요청하라. 많은 개인정보 보호법은 회사가 원래 목적을 위해 더 이상 필요하지 않은 데이터를 삭제하도록 요청할 수 있게 해준다.
- 고유한 로그인을 사용하라. 각 계정마다 별도의 비밀번호를 유지하여 하나의 유출이 다른 계정을 열지 않도록 하라.
- 원치 않는 메시지에 주의하라. 유출 후에는 실제 정보를 사용하는 사기 이메일과 문자를 예상하라.
VPN은 회사가 이미 저장한 서류를 보호하지 않지만, 신뢰할 수 없는 네트워크에서 민감한 파일을 업로드할 때 연결을 보호하는 데 도움이 될 수 있다. 랜섬웨어 연루로 미국 재무부가 제재한 최초의 VPN 서비스에 대한 우리의 보고서는 데이터를 누구에게 맡기는지도 주의 깊게 살펴봐야 한다는 것을 상기시켜준다.
이것이 당신에게 의미하는 것
카셰어링, 렌터카 또는 유사한 서비스를 이용한다면, 당신의 면허증 사본이 지금 누군가의 데이터베이스에 있을 수 있다. 일본 사례는 그러한 저장소가 노출되었을 때 수천 명의 사람들이 함께 구제책을 모색할 수 있음을 보여준다. 또한 신원 확인 서류 데이터 유출의 결과가 고객에게 돌아가며, 고객은 비밀번호처럼 면허증을 단순히 교체할 수 없다는 것을 보여준다.
당황할 필요는 없다. 다만 당신의 서류가 어디에 있는지는 알아야 한다.
실행 가능한 핵심 사항
- 신분증 사진을 요구한 서비스 목록을 만들고, 어느 곳이 아직 보관 중인지 확인하라.
- 더 이상 이용하지 않는 서비스에는 삭제 요청을 제출하라.
- 당신의 이름과 관련된 피싱 및 비정상적인 계정 활동을 주시하라.
- 유출 피해를 입었다면, 회사의 공식 통지를 따르고 집단 법적 대응에 참여하는 것이 자신에게 맞는지 고려하라.
위험이 왜 오래 지속되는지 이해하려면, 사건 후 오랜 시간이 지나 도난당한 개인 데이터가 어떻게 다시 나타나는지 Synnovis NHS 다크 웹 유출에 관한 우리 기사에서 읽어보라. 교훈은 같다. 가장 안전한 신분증 사본은 회사가 결코 보관하지 않는 것이다.




