ASOS 앱 사용자들에게 발송된 위협적인 푸시 알림이 ASOS 스노우플레이크 데이터 유출 주장에 대한 조사를 촉발했습니다. 10월 6일 고객들의 휴대폰에 나타난 이 메시지는 "Dear Asos DPO and IT, we have fully compromised the Snowflake instance"라는 문장으로 시작한다고 전해집니다. 이것이 사실인지는 아직 확인되지 않았지만, 메시지가 전달된 방식 때문에 보안 전문가들이 주목하고 있습니다.

지금까지 확인된 사실, 확인되지 않은 것, 그리고 그동안 쇼핑객들이 합리적으로 할 수 있는 조치를 정리했습니다.

ASOS 고객들이 받은 것과 확인된 사실

ASOS 모바일 앱을 설치한 고객들은 쇼핑객이 아닌 회사에 보내는 메시지처럼 읽히는 푸시 알림을 받았습니다. 여러 매체의 보도에 따르면, 이 메시지는 소매업체의 데이터가 "완전히 유출되었다"고 주장하며 민감한 정보를 유출하겠다고 위협했습니다. 초기 보도에서는 메시지가 발송된 후에도 ASOS 웹사이트와 앱이 온라인 상태를 유지했다고 전했습니다.

확인된 사실은 대략 여기까지입니다. 보도에서는 고객 정보가 도난당했다는 주장을 미확인으로 설명하고 있으며, 공격자들이 ASOS의 스노우플레이크 환경에 접근했다는 주장은 우리가 검토한 보도에서 독립적으로 확인되지 않았습니다. 일부 매체는 메시지가 나타난 후 ASOS 주가가 급락했다고 보도했지만, 수치가 보도마다 다르므로 특정 비율은 주의해서 받아들여야 합니다.

요약하자면: 메시지가 발송되었고, 공식 앱을 통해 고객들에게 도달했으며, 근본적인 주장은 아직 평가 중입니다.

스노우플레이크 주장과 푸시 알림이 우려를 낳는 이유

두 가지 세부 사항이 이 사안을 평범한 유출 루머 이상으로 만듭니다.

첫째는 스노우플레이크 자체입니다. 이는 데이터를 저장하고 분석하는 데 사용되는 대규모 클라우드 데이터 플랫폼으로, 소매업체들은 일반적으로 이런 시스템에 민감한 고객 정보를 보관합니다. 공격자들이 실제로 조직의 스노우플레이크 인스턴스에 접근했다면, 이는 대규모 고객 기록 저장소에 대한 접근을 의미할 수 있습니다. 여기서 "만약"이라는 단어가 중요합니다. 해당 주장은 검증되지 않았기 때문입니다.

둘째는 전달 방식입니다. ASOS 앱을 통해 발송된 푸시 알림은 공격자들이 단순한 데이터베이스가 아니라 모바일 앱의 메시징을 제어하는 시스템에 접근했을 가능성을 시사합니다. 보도에서 인용된 분석가들은 이 메시지를 명백한 공개적 갈취로 묘사합니다. 조용히 금전을 요구하는 대신, 발신자가 회사 자체 채널을 이용해 고객들 앞에서 회사에 압력을 가한 것입니다.

혼동하기 쉬운 두 가지 가능성을 분리할 필요가 있습니다. 알림 시스템 침해와 고객 데이터베이스 침해는 결과가 다른 별개의 사건입니다. 하나가 다른 하나를 자동으로 증명하지는 않습니다. 앱에 메시지를 푸시할 수 있는 발신자가 자신이 보유했다고 주장하는 데이터를 반드시 가지고 있는 것은 아닐 수 있습니다. ASOS나 독립 조사관들이 더 많은 정보를 밝히기 전까지는 어떤 시나리오가 해당하는지, 또는 둘 다 해당하는지 알 수 없습니다.

명확한 기술적 침해 없이 갈취 압력을 가하는 이러한 패턴은 새로운 것이 아닙니다. Revolut 데이터 갈취 유출에 대한 우리의 분석은 전형적인 해킹이 아닌 상황에서도 기업이 심각한 위기에 직면할 수 있음을 보여줍니다.

어떤 데이터가 노출될 수 있으며 무엇이 아직 확인되지 않았는가

공격자들의 주장이 입증되지 않았기 때문에, 조사 외부의 누구도 어떤 데이터가 유출되었는지 말할 수 없습니다. 출처 보도는 소매업체들이 일반적으로 스노우플레이크에 민감한 고객 정보를 저장한다고만 전합니다. ASOS가 그곳에 무엇을 보관하는지는 나열하지 않으며, 우리는 추측하지 않겠습니다.

우리가 할 수 있는 것은 온라인 소매업체들이 일반적으로 보유하는 정보의 종류를 고려하여 독자들이 무엇을 주의해야 하는지 알 수 있게 하는 것입니다:

  • 이름, 이메일 주소, 전화번호 등의 계정 정보
  • 배송 주소 및 주문 내역
  • 저장된 결제 수단이나 마케팅 선호도와 관련된 정보

이것은 쇼핑객들이 합리적으로 걱정할 수 있는 것들의 일반적인 목록이며, 노출된 것에 대한 확인된 목록이 아닙니다. ASOS가 조사 결과를 발표할 때까지, 범위와 도난이 있었는지 여부는 알 수 없다는 것이 정직한 입장입니다.

이것이 당신에게 의미하는 것

ASOS에서 쇼핑한다면 공황에 빠질 필요는 없지만, 주의할 충분한 이유가 있습니다. 갈취 사건은 종종 후속 사기를 낳습니다. 데이터 주장이 과장된 것으로 밝혀지더라도, 범죄자들은 고객들이 불안해하고 있다는 것을 알고 ASOS, 은행 또는 배송 서비스를 사칭하는 가짜 이메일이나 문자를 보낼 수 있습니다.

푸시 알림 자체는 신뢰할 수 있는 앱에 나타나는 알림이 내용이 신뢰할 수 있다는 증거가 아니라는 점을 상기시켜 줍니다. 이 사건에 관한 예상치 못한 메시지에 포함된 링크를 누르거나 전화번호로 전화하지 마십시오. 소매업체의 공식 사이트나 앱에 직접 접속하여 성명을 확인하십시오.

ASOS 쇼핑객들이 지금 할 수 있는 조치

  1. ASOS 비밀번호를 변경하고 고유한 것으로 만드십시오. 다른 곳에서 재사용하고 있다면 해당 계정에서도 변경하십시오.
  2. 2단계 인증을 활성화하십시오. ASOS 계정, 이메일, 결제 앱 등 제공되는 모든 곳에서 설정하십시오.
  3. 은행 및 카드 명세서를 확인하여 낯선 청구가 있는지 살피고, 의심스러운 것이 있으면 즉시 제공업체에 신고하십시오.
  4. 예상치 못한 메시지를 의심하십시오. ASOS, 환불, 계정 문제 또는 유출 주장을 언급하는 이메일, 문자, 전화에 주의하십시오.
  5. 공식 채널을 확인하여 ASOS의 업데이트를 확인하고, 소셜 미디어에 공유된 스크린샷에 의존하지 마십시오.
  6. 앱 알림 권한을 검토하고 더 이상 사용하지 않는 앱을 제거하십시오.

결론

ASOS 스노우플레이크 데이터 유출 주장은 아직 주장에 불과합니다. 위협적인 메시지가 앱 사용자들에게 도달한 것은 사실이며, 소매업체의 대응과 독립적인 조사 결과가 이 사안이 얼마나 심각한지 결정할 것입니다. 그동안 현명한 행동은 계정 보안을 강화하고 피싱에 주의하는 것입니다.

전통적인 침입 없이 갈취 기반 사건이 어떻게 전개될 수 있는지 더 자세히 비교하려면, Revolut 갈취 사건에 대한 우리의 보고서를 읽고, 오늘 몇 분을 내어 비밀번호를 검토하고, 2단계 인증을 활성화하고, 최근 계정 활동을 확인하십시오.