새로운 공개 내용으로 EY 데이터 유출 사고의 피해자 범위가 확대되었다. 파이낸셜 타임스에 따르면 골드만삭스와 맨 그룹이 올해 초 발생한 해킹 사고의 추가 피해 조직으로 지목되었다. 골드만삭스가 현재 연루된 것으로 알려진 EY 데이터 유출 사고는 전문 서비스 회사에서의 단 한 번의 침해가 그 회사 자체를 훨씬 넘어서 확산될 수 있다는 점을 보여주는 유용한 사례 연구이다.

원문 보도는 간략하기 때문에, 이 기사는 보도가 확인한 내용에만 집중하고 여전히 알려지지 않은 사항을 명확히 표시한다.

새로운 공개 내용이 밝혀낸 것

핵심적인 전개는 영향을 받은 당사자 명단이 늘어나고 있다는 점이다. 세계 최대 투자은행 중 하나인 골드만삭스와 주요 자산운용사인 맨 그룹이 이전의 EY 해킹 사고와 관련된 피해자로 확인되었다. 이 보도는 이러한 공개가 올해 초 발생한 사고의 피해자 범위를 확대한다고 설명한다.

원문은 각 회사에서 관련된 사람이나 기록이 몇 건인지, 어떤 구체적인 정보가 유출되었는지, 또는 각 조직이 언제 유출 사실을 알게 되었는지를 상세히 밝히지 않는다. 이는 중요한 공백이며, 독자들은 다른 곳에서 유포되는 수치가 회사나 규제 기관 자체에서 나온 것이 아니라면 주의해서 대해야 한다.

제3자 벤더 침해가 고객사로 확산되는 방식

감사인, 세무 자문사, 컨설턴트는 특이한 위치에 있다. 업무를 수행하기 위해 이들은 민감한 고객 자료의 사본을 보유한다: 재무제표, 세무 파일, 계좌 세부 정보, 그리고 고객사의 고객이나 투자자에 관한 정보까지도 포함된다. 이로 인해 이들은 집중적인 표적이 된다. 그러한 회사 하나에 침입한 공격자는 한 번에 수십 또는 수백 개 조직의 데이터에 접근할 수 있다.

이것이 최초 공개 이후 피해자 명단이 늘어나는 경향이 있는 이유이다. 침해된 벤더의 각 고객사는 자신의 데이터가 관련되었는지 파악해야 하며, 각자 언제 어떻게 공개할지에 대한 자체적인 결정을 내린다. 그 결과 수 주 또는 수 개월에 걸쳐 발표가 조금씩 이어지는데, 이는 우리가 여기서 보는 것과 일치한다.

이러한 패턴은 금융에만 국한되지 않는다. 예를 들어, 한 배송 업체의 침해로 인해 13,000명의 구매자를 노출시킨 Trezor 배송 파트너 침해에 관한 우리 보도에서 다룬 사례에서 고객 세부 정보가 유출되었다. 제품에 이름이 붙은 회사는 해킹당한 회사가 아니었지만, 그 고객들은 여전히 영향을 받았다.

유출된 데이터에 관해 알려진 것과 알려지지 않은 것

알려진 것: 사고는 올해 초 발생했고, EY가 최초 표적이었으며, 골드만삭스와 맨 그룹이 이제 추가 피해자로 지목되었다.

원문 자료에서 확인되지 않은 것:

  • 고객 데이터, 직원 데이터, 또는 회사 자체 고객에 관한 데이터가 관련되었는지 여부
  • 두 회사 중 어느 곳에서든 영향을 받은 개인의 수
  • 데이터가 공개되었거나 악용되었는지 여부
  • 개인들이 어떤 통지를 받았는지 여부

회사나 규제 기관이 더 자세한 내용을 제공할 때까지는 최악이나 최선을 가정하는 것을 피하는 것이 현명하다. 대형 기관들은 종종 단계적으로 공개하며, 초기 상황은 바뀔 수 있다.

이것이 당신에게 의미하는 것

EY의 내부 시스템에 대해 들어본 적이 없을 수도 있지만, 거래하는 은행, 펀드, 또는 고용주가 침해된 벤더를 이용했다면 여전히 영향을 받을 수 있다. 기관의 공급업체를 선택하는 사람은 거의 없으며, 유출 통지는 종종 인식하지 못하는 회사에서 도착한다.

이는 양방향으로 작용한다. 첫째, 벤더 침해에 관한 편지나 이메일은 정당할 수 있으므로 무시하지 말아야 한다. 둘째, 유출 뉴스는 사기꾼들이 가장 좋아하는 미끼이므로, 통지에 있는 링크를 클릭하는 대신 기관의 공식 웹사이트에 직접 접속하여 메시지를 확인해야 한다.

같은 역학은 더 작은 사고에서도 나타난다. 약 40,000명의 고객에게 영향을 미친 SafePal 데이터 유출에 관한 우리 보도는 제품 자체가 보안을 중심으로 설계되었더라도 고객 세부 정보가 어떻게 잘못된 손에 들어갈 수 있는지를 보여준다.

벤더 침해 이후 개인이 해야 할 일

자신의 데이터가 유출되었다는 확인을 기다릴 필요는 없다. 합리적이고 저비용의 조치에는 다음이 포함된다:

  1. 계정을 모니터링하라. 은행, 증권, 신용카드 명세서에서 낯선 활동을 검토하고, 거래 알림을 켜라.
  2. 신용 보고서를 확인하라. 민감한 식별 정보가 관련되었다는 통지를 받았다면 사기 경보나 신용 동결을 고려하라.
  3. 예상치 못한 메시지에 회의적으로 대하라. 피싱은 종종 유출 뉴스를 뒤따른다. 요청하지 않은 연락에 대한 응답으로 코드, 비밀번호, 개인 정보를 공유하지 말라.
  4. 고유한 비밀번호와 다중 인증을 사용하라. 이는 자격 증명이 노출된 경우 피해를 제한한다.
  5. 통지서를 보관하라. 나중에 사기 이의를 제기하거나 영향을 받은 회사가 제공하는 신용 모니터링을 요청해야 할 경우 유용할 수 있다.

결론

골드만삭스와 맨 그룹이 이제 연루된 EY 데이터 유출 사고는 당신의 데이터가 사슬에서 가장 약한 공급업체만큼만 안전하다는 것을 상기시켜 준다. 전체 범위는 아직 불분명하므로 관련 회사들의 공식 업데이트를 주시하라. 그동안 계정을 모니터링하고, 계정 보안을 강화하며, 예상치 못한 유출 관련 메시지를 주의 깊게 다루어라. 제3자 노출이 어떻게 전개되는지에 관한 더 많은 사례는 Trezor 배송 파트너 침해와 SafePal 침해에 관한 우리 보도를 읽어보라.