EY 데이터 유출, 제3자 IT 지원 플랫폼 강타
세계 최대 전문 서비스 회사 중 하나인 Ernst & Young LLP가 IT 직원이 사용하는 지원 티켓 플랫폼이 침해된 데이터 유출에 대해 고객에게 통지하고 있습니다. 회사의 공개에 따르면, 올봄 약 2주 동안 승인되지 않은 제3자가 시스템에 접근해 고객 세금 데이터가 포함된 문서를 다운로드했습니다. 이번 EY 데이터 유출은 가장 규모가 크고 자원이 풍부한 회사조차도 내부 지원팀이 매일 의존하는 도구를 통해 노출될 수 있음을 일깨워줍니다.
지원 티켓 시스템은 종종 고객 대면 플랫폼이나 금융 시스템에 비해 우선순위가 낮은 인프라로 취급됩니다. 그러나 이러한 도구에는 직원들이 기술적 문제를 해결할 때 업로드하는 첨부 파일, 서신, 파일이 자주 포함되며, 일상적인 IT 지원 요청 중에 공유된 민감한 세금 문서도 포함됩니다. 이로 인해 이들은 매력적이지만 종종 간과되는 표적이 됩니다.
지원 시스템이 어떻게 취약점이 되었나
EY는 공격자가 어떻게 침입했는지에 대한 상세한 기술 분석을 공개하지 않았지만, 이번 사건은 보안 연구원들이 최근 몇 달 동안 반복적으로 지적해 온 패턴, 즉 제3자 및 지원 인접 시스템이 방어가 잘 된 조직으로의 진입점으로 점점 더 많이 사용된다는 점에 부합합니다. 공격자들은 회사의 정문, 즉 주요 네트워크, 이메일 시스템, 클라이언트 포털이 가장 많은 보안 투자를 받는다는 것을 이해합니다. 내부 IT 직원이 사용하는 백엔드 도구는 민감한 자료가 놀라울 정도로 많이 포함될 수 있음에도 불구하고 때때로 덜 철저한 조사를 받습니다.
이러한 역학은 EY에만 국한된 것이 아닙니다. MSI 설치 프로그램 악성코드가 암호화폐 트레이더를 표적으로 삼은 사례를 포함한 다른 최근 사건들은 공격자들이 강화된 시스템에 대한 정면 공격을 시도하기보다 신뢰할 수 있는 소프트웨어와 지원 채널을 악용하는 방식을 계속해서 보여줍니다. 그 사례에서는 설치 프로그램 파일의 하드코딩된 자격 증명이 공격자에게 조용한 거점을 제공했습니다. EY 사례에서는 진입점이 지원 티켓 플랫폼이었지만, 근본적인 교훈은 동일합니다. 파일, 자격 증명 또는 고객 데이터를 처리하는 모든 시스템은 핵심 비즈니스 시스템과 동일한 수준의 보호를 받아야 한다는 점입니다.
EY 고객을 위한 개인정보 영향
EY의 통지에서 가장 우려되는 세부 사항은 관련된 데이터의 성격입니다. 세금 문서에는 일반적으로 사회보장번호, 소득 정보, 금융 계좌 정보 및 기타 식별 정보가 포함되어 신원 도용 및 세금 사기에 악용될 수 있습니다. 약 2주간의 접근 기간은 공격자에게 무차별적으로 데이터를 가져가는 대신 특정 파일을 식별, 선택 및 반출할 의미 있는 시간을 제공합니다. 이는 침입이 기회주의적이기보다 의도적이었을 수 있음을 시사합니다.
영향을 받은 고객의 경우, 개인정보 보호 문제는 즉각적인 노출을 넘어섭니다. 세금 데이터는 유효 기간이 깁니다. 즉시 변경할 수 있는 비밀번호와 달리 사회보장번호나 과거 세금 신고 기록은 단순히 초기화할 수 없습니다. 이는 이러한 종류의 유출의 결과가 사기성 세금 신고, 무단 신용 신청 또는 실제 계좌 정보를 참조하여 정당해 보이도록 하는 표적 피싱 시도의 형태로 몇 달 또는 심지어 몇 년 후에도 나타날 수 있음을 의미합니다.
이것이 당신에게 의미하는 바
EY 고객이거나 세금 신고를 제3자 플랫폼을 통해 처리한 회사의 고객이라면, 이번 사건은 자신의 노출을 점검하는 유용한 계기가 됩니다. 제공업체에 직접 데이터가 접근된 파일 중 하나인지 문의하고, 서면으로 확인을 요청하며, 그 결과로 신용 모니터링 등 어떤 모니터링 또는 보호 서비스가 제공되는지 알아보십시오.
더 넓게 보면, 이 유출은 요청이 일상적으로 보일지라도 애초에 지원 포털에 얼마나 많은 민감한 문서가 업로드되는지 주의해야 하는 이유를 강조합니다. IT 지원 티켓이 항상 전용 문서 관리 시스템과 동일한 보안 수준으로 설계된 것은 아니며, 고객은 업로드된 파일이 얼마나 오래 보관되는지 또는 누가 내부적으로 접근할 수 있는지에 대한 가시성을 거의 확보하지 못합니다.
실행 가능한 조치
EY 데이터 유출 또는 전문 서비스 회사와 관련된 유사한 사건으로 인해 귀하의 세금 데이터가 영향을 받았다고 생각된다면 다음 단계를 고려하십시오:
- 회사에 직접 연락하여 귀하의 특정 기록이 침해된 파일의 일부인지 확인하고, 2주 기간의 범위에 대한 세부 정보를 요청하십시오.
- 세금 또는 금융 식별 정보가 포함된 경우 주요 신용 평가 기관에 사기 경고 또는 신용 동결을 설정하십시오.
- 특히 신고 시즌 무렵에 사기 활동 징후가 있는지 세금 신고를 면밀히 모니터링하십시오.
- 절대적으로 필요한 경우가 아니면 지원 포털에 민감한 금융 문서를 업로드하지 말고, 제공업체에 데이터 보존 관행에 대해 문의하십시오.
- 영향을 받은 회사에 연결된 모든 고객 포털에서 강력하고 고유한 비밀번호와 다중 인증을 사용하십시오.
- 원격으로 민감한 금융 플랫폼에 접근할 때, 이 NordVPN 설정 가이드에 설명된 단계와 같이 올바르게 구성된 VPN을 통해 암호화 계층을 추가하면 보안되지 않은 네트워크에서의 노출을 줄일 수 있습니다.
EY 데이터 유출은 현대 데이터 보호에 대한 더 넓은 진실을 강조합니다. 보안은 가장 덜 모니터링되는 시스템만큼만 강력하다는 것입니다. 조사가 계속되는 동안, 영향을 받은 고객은 공식 커뮤니케이션에 주의를 기울이고, 이번 사건을 언급하는 예상치 못한 이메일을 조심스럽게 처리해야 합니다. 이러한 유출은 종종 후속 피싱 시도의 물결을 촉발하기 때문입니다.




