FBI는 직원들의 민감한 데이터가 관련된 대규모 데이터 유출에 대응하고 있다고 밝혔으며, 책임이 있다고 판단되는 해커들을 추적하겠다고 다짐했습니다. FBI 데이터 유출 ShinyHunters 주장은 폭넓게 보도되었지만, 연방수사국이 말한 것과 공격자로 지목된 측이 말한 것을 구분할 필요가 있습니다. 이 글에서는 그 구분을 한 뒤, 이 사건이 중앙 집중식 데이터베이스에 대해 시사하는 점과 VPN이 해줄 수 있는 것과 없는 것을 살펴봅니다.

FBI가 지금까지 확인한 것

NPR의 보도에 따르면, FBI는 대규모 데이터 유출에 대응하고 있으며 배후로 판단되는 해커들을 추적하는 데 전념하고 있다고 밝혔습니다. NPR의 요약은 침입이 어떻게 발생했는지, 얼마나 많은 사람이 영향을 받았는지, 공격자가 누구인지에 대해서는 자세히 다루지 않습니다.

다른 매체들이 어느 정도 그림을 채웠지만, 상당 부분은 FBI가 아니라 공격자로 주장하는 측에서 나온 것입니다. Politico는 ShinyHunters라는 사이버 범죄 조직이 FBI 시스템을 침해했다고 주장한 후 FBI가 해킹 의혹을 조사하고 있다고 밝혔다고 보도했습니다. Reuters는 샘플 데이터에 연방수사국 직원들의 이름, 주소, 직무 배치가 포함된 것으로 보인다고 보도했습니다. Reuters는 이후 해당 그룹이 FBI 직원들의 정신과 및 의료 기록을 탈취했다고 주장했다고 보도했습니다. The Register는 2TB 이상의 직원 데이터를 탈취했다는 주장을 보도했습니다.

이는 주장에 불과하며, 우리가 검토한 공개 보도는 규모나 내용을 독립적으로 검증하지 않습니다. FBI가 달리 발표하기 전까지는 구체적인 수치와 데이터 범주를 확인되지 않은 것으로 취급해야 합니다.

ShinyHunters는 누구이며 어떻게 활동하는가

Reuters는 ShinyHunters를 악명 높은 해킹 조직이라고 설명합니다. The Register는 해당 그룹이 이번 공격은 금전적 동기가 아니었으며 연방 당국이 어떤 식으로든 대응하기를 원했다고 말했다고 보도했습니다. 대변인은 또한 해당 매체에 "이건 게임이고, 이게 우리가 사는 세상"이라고 말했습니다.

이러한 표현은 중요합니다. 법 집행 기관 자체의 직원을 겨냥한 유출은 전형적인 몸값 요구 사건과는 다른 위험입니다. 지불이 아닌 압박이나 망신이 목표라고 명시된 경우, 탈취된 데이터는 협상의 여지 없이 공개되거나 개인을 공격하는 데 사용될 수 있습니다. 다시 말하지만, 이는 해당 그룹의 자체 발언을 간접 보도한 것이므로 주의 깊게 읽어야 합니다.

영국 국가사이버안보센터(NCSC) 전 책임자인 Ciaran Martin 교수는 BBC 보도에 따르면, 만약 확인된다면 이 주장은 "최악의 상황에 맞먹는 심각성"이라고 BBC에 말했습니다.

중앙 집중식 데이터베이스가 여전히 표적인 이유

더 넓은 교훈은 궁극적으로 누구에게 책임이 있느냐에 달려 있지 않습니다. 조직들은 인사 파일, 주소, 직무 배치, 의료 정보 같은 민감한 기록을 소수의 시스템에 수집합니다. 효율적이기 때문입니다. 그 효율성은 동시에 하나의 커다란 상금을 만들어냅니다. 한 번의 성공적인 침입으로 수천 명이 한꺼번에 노출될 수 있으며, 그 사람들은 시스템이 얼마나 잘 방어되는지에 대해 발언권이 없었습니다.

민감한 기관의 직원들에게 우려는 신원 도용만이 아닙니다. 이름과 주소, 업무 배치가 결합되면 괴롭힘, 피싱, 사회공학 공격이 가능해집니다. 그래서 이런 종류의 유출은 일반적인 프라이버시 사고 이상으로 취급됩니다.

연방 기관들은 다른 곳에서의 대규모 공격에 대해서도 유사한 경고를 발해왔습니다. 500개 이상의 조직에 영향을 미친 Medusa 랜섬웨어 업데이트에 대한 우리의 보도는 FBI, CISA, HHS가 그러한 위협을 진지하게 받아들이도록 조직들에게 촉구해온 방식을 보여줍니다. 미국, 영국, 네덜란드 기관들이 이란의 텔레그램 통제 스파이웨어에 대해 발표한 별도의 공동 경고는 개인에 대한 표적 감시가 또 다른 우려 사항임을 상기시킵니다.

유출 이후 VPN이 보호할 수 있는 것과 없는 것

VPN은 기기와 VPN 서버 사이의 인터넷 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨깁니다. 이는 공용 Wi-Fi에서 유용하며 인터넷 제공업체가 볼 수 있는 범위를 제한하는 데 도움이 됩니다.

VPN이 할 수 없는 것은 다른 사람이 보유한 데이터베이스의 유출을 되돌리는 일입니다. 여러분의 데이터가 조직의 서버에 있고 그 서버가 침해되었다면, 여러분의 연결 방식은 무관합니다. VPN은 또한 피싱 이메일을 막거나, 유출된 정보를 이용해 누군가가 여러분을 사칭하는 것을 방지하거나, 비밀번호를 재사용할 경우 계정을 안전하게 보호하지도 못합니다.

이것이 여러분에게 의미하는 것

대부분의 독자는 FBI 직원이 아니므로, 이 사건에 대한 직접적인 노출 가능성은 낮습니다. 그래도 실용적인 교훈은 여전히 적용됩니다. 여러분의 데이터를 보유한 모든 조직은 잠재적인 유출 대상이며, 여러분은 자신의 측면에 있는 부분만 통제할 수 있습니다: 자격 증명이 얼마나 강력한지, 예상치 못한 메시지에 얼마나 회의적인지, 그리고 얼마나 많은 개인 정보를 제공하는지입니다.

현직 또는 전직 연방 직원이나 계약직이라면, 소속 기관의 공식 안내를 주시하고, 조사와 관련이 있다며 연락하는 사람을 경계하십시오.

실행 가능한 교훈

  • 비밀번호 관리자를 사용하고 모든 계정에 고유한 비밀번호를 사용하십시오.
  • 다중 인증을 활성화하고, 가능하면 인증 앱이나 하드웨어 키를 사용하십시오.
  • 개인 정보를 언급하는 요청하지 않은 이메일, 전화, 문자를 의심하십시오. 공격자들은 유출된 정보를 이용해 그럴듯하게 들리도록 합니다.
  • 덜 공유하십시오: 필요로 하지 않는 서비스에는 개인 정보 제공을 제한하십시오.
  • VPN은 신뢰할 수 없는 네트워크에서 트래픽을 보호하는 등 잘하는 용도로 사용하되, 유출에 대한 보호로 여기지 마십시오.
  • 이 사건에 대해 떠도는 수치에 따라 행동하기 전에 공식 확인을 기다리십시오.

FBI 데이터 유출 ShinyHunters 주장은 아직 진행 중이며, 조사가 계속됨에 따라 세부 사항은 바뀔 수 있습니다. 다음 헤드라인이 긴급하게 만들기 전에, 지금 자신의 노출과 보안 습관을 점검하십시오.