일본의 한 카셰어링 서비스에서 발생한 데이터 유출과 관련해 집단 보상 소송을 준비하기 위해 개설된 웹사이트에 1만 5천 명 이상이 가입했다. 해당 사이트 개설에 관여한 변호사에 따르면, 이번 유출로 운전면허증 이미지를 포함한 신원 확인 서류가 노출되었다. 이 사건은 신원 확인 서류 데이터 유출이 프라이버시 전문가들과 피해자들에게 왜 그토록 심각하게 다뤄지는지를 보여주는 명확한 사례다.

카셰어링 데이터 유출에서 무슨 일이 있었나

현재까지 입수 가능한 보도는 간략하다. 최근 일본의 한 카셰어링 서비스에서 발생한 데이터 유출로 운전면허증 이미지를 비롯한 신원 확인 서류가 노출되었다. 웹사이트 개설에 관여한 변호사는 1만 5천 명 이상이 집단 보상 소송 가능성에 대비해 등록했다고 밝혔다.

우리가 확인할 수 있는 세부 사항은 이 정도에 그친다. 입수 가능한 부분에서 출처는 유출이 어떻게 발생했는지, 총 몇 명이 영향을 받았는지, 소송이 무엇을 요구할 것인지는 설명하지 않는다. 우리는 이러한 세부 사항을 추측하지 않을 것이다. 가입자 수가 보여주는 것은, 피해 고객들이 자신의 신분증 사본이 노출되었다는 사실을 알게 된 후 얼마나 빠르게 조직화되는지를 보여준다.

집단 소송은 또한 사람들이 이런 종류의 사건에 어떻게 대응하는지를 보여준다. 유출에 대한 개별 청구는 제기하기 어려울 수 있으므로, 집단 행동은 같은 피해를 입은 사람들이 힘을 모으는 방법이다.

신분증 서류가 고가치 표적이 되는 이유

카셰어링 서비스는 일반적으로 차량을 넘겨주기 전에 해당 사람이 합법적으로 운전할 수 있는지 확인해야 한다. 그래서 운전면허증 스캔본이나 사진을 수집한다. 서비스를 안전하게 운영할 수 있게 해주는 바로 그 확인 절차가 민감한 기록의 저장고를 만들어내는 것이다.

신분증 서류가 공격자들에게 매력적인 데는 단순한 이유가 있다. 쉽게 변경할 수 없다는 점이다. 비밀번호가 유출되면 재설정하면 된다. 카드 번호가 유출되면 은행이 새 카드를 발급한다. 면허증 이미지에는 성명, 사진, 생년월일, 그리고 흔히 주소까지 포함되어 있으며, 이러한 정보는 수년간 당신과 함께 남는다.

이러한 지속성은 피해가 늦게 도래할 수 있다는 것도 의미한다. Synnovis NHS 유출 및 다크 웹에 나타난 도난당한 환자 데이터에 대한 우리의 보도는 한 사건에서 탈취된 정보가 오랜 시간이 지난 후 다시 나타나 위험이 초기 헤드라인을 훨씬 넘어 확장될 수 있음을 보여준다.

노출된 면허증 이미지가 어떻게 사용될 수 있는가

출처 기사는 노출된 일본 기록이 어떻게 사용되었는지 밝히지 않으며, 우리는 악용 증거를 가지고 있지 않다. 그러나 일반적으로 보안 전문가들은 신분증 이미지가 유출될 때마다 여러 위험을 지적한다:

  • 사칭: 사진과 개인 정보가 담긴 스캔본은 누군가가 서비스나 지원 데스크에 연락할 때 당신인 척하는 데 도움이 될 수 있다.
  • 계정 개설 또는 복구: 일부 서비스는 신분 증명으로 서류 이미지를 받아들이는데, 범죄자가 이를 악용하려 할 수 있다.
  • 표적형 피싱: 당신의 실명과 어디에서 서비스를 이용하는지 알면 사기꾼이 그럴듯해 보이는 메시지를 만들 수 있다.
  • 서류 위조: 선명한 이미지는 위조품의 템플릿으로 사용될 수 있다.

이러한 결과가 특정 개인에게 반드시 발생하는 것은 아니다. 이것들은 신원 서류 유출이 다른 많은 종류의 노출보다 더 심각하게 여겨지는 이유다.

신분증을 업로드할 때 노출을 제한하는 방법

회사가 당신의 데이터를 어떻게 저장하는지는 통제할 수 없지만, 무엇을 넘기고 얼마나 오래 보관되는지는 줄일 수 있다.

  1. 스캔본이 정말 필요한지 물어보라. 서비스가 대면 확인이나 사본을 보관하지 않는 방법을 제공한다면 고려해보라.
  2. 보존 정책을 읽어라. 이미지가 얼마나 오래 보관되는지, 확인 후 삭제되는지 확인하라.
  3. 삭제를 요청하라. 많은 개인정보 보호법은 회사가 원래 목적을 위해 더 이상 필요하지 않은 데이터를 삭제하도록 요청할 수 있게 해준다.
  4. 고유한 로그인을 사용하라. 각 계정마다 별도의 비밀번호를 유지하여 하나의 유출이 다른 계정을 열지 않도록 하라.
  5. 원치 않는 메시지에 주의하라. 유출 후에는 실제 정보를 사용하는 사기 이메일과 문자를 예상하라.

VPN은 회사가 이미 저장한 서류를 보호하지 않지만, 신뢰할 수 없는 네트워크에서 민감한 파일을 업로드할 때 연결을 보호하는 데 도움이 될 수 있다. 랜섬웨어 연루로 미국 재무부가 제재한 최초의 VPN 서비스에 대한 우리의 보고서는 데이터를 누구에게 맡기는지도 주의 깊게 살펴봐야 한다는 것을 상기시켜준다.

이것이 당신에게 의미하는 것

카셰어링, 렌터카 또는 유사한 서비스를 이용한다면, 당신의 면허증 사본이 지금 누군가의 데이터베이스에 있을 수 있다. 일본 사례는 그러한 저장소가 노출되었을 때 수천 명의 사람들이 함께 구제책을 모색할 수 있음을 보여준다. 또한 신원 확인 서류 데이터 유출의 결과가 고객에게 돌아가며, 고객은 비밀번호처럼 면허증을 단순히 교체할 수 없다는 것을 보여준다.

당황할 필요는 없다. 다만 당신의 서류가 어디에 있는지는 알아야 한다.

실행 가능한 핵심 사항

  • 신분증 사진을 요구한 서비스 목록을 만들고, 어느 곳이 아직 보관 중인지 확인하라.
  • 더 이상 이용하지 않는 서비스에는 삭제 요청을 제출하라.
  • 당신의 이름과 관련된 피싱 및 비정상적인 계정 활동을 주시하라.
  • 유출 피해를 입었다면, 회사의 공식 통지를 따르고 집단 법적 대응에 참여하는 것이 자신에게 맞는지 고려하라.

위험이 왜 오래 지속되는지 이해하려면, 사건 후 오랜 시간이 지나 도난당한 개인 데이터가 어떻게 다시 나타나는지 Synnovis NHS 다크 웹 유출에 관한 우리 기사에서 읽어보라. 교훈은 같다. 가장 안전한 신분증 사본은 회사가 결코 보관하지 않는 것이다.