IDScan, 1억 5천만 건 이상의 신분증에 영향을 미친 유출 확인

신원 확인 업체 IDScan.net이 보안 연구자들이 수주간 경고해 온 내용을 확인했다. 바로 자사 시스템이 유출되었으며, 1억 5천만 건 이상의 운전면허 기록과 연결된 개인 데이터가 노출되었다는 것이다. 이번 확인은 다크웹 서비스가 IDScan의 플랫폼과 연결된 운전면허증의 디지털 스캔본을 판매하고 있다는 earlier 보도에 뒤이어 나왔다.

이번 사건이 주목받는 이유는 규모만이 아니라 고객 명단 때문이다. Hertz, FedEx, Target이 모두 IDScan의 확인 서비스에 의존했던 기업으로 지목되었다. 이는 이들 기업의 고객들이 IDScan이 거래에 관여했다는 사실조차 모른 채 운전면허 데이터가 유출에 휩쓸렸을 수 있음을 의미한다. 렌터카를 빌리거나, 배송을 확인하거나, 계산대에서 연령 확인을 완료한 대부분의 사람들은 IDScan과 직접적인 관계가 없었다. 그들은 단지 익숙한 브랜드와 상호작용했을 뿐이고, 그 브랜드는 뒤에서 신원 확인을 제3자 업체에 외주로 맡겼던 것이다.

이번 유출은 이미 법적 조사를 불러일으켰다. IDScan 유출과 KOSA 안전 논쟁에서의 역할에 관한 이전 보도에서 다룬 바와 같이, 노출된 운전면허 데이터의 규모는 기업이 개인 식별 정보를 얼마나 수집하고, 저장하고, 외부 업체와 공유할 수 있도록 허용해야 하는지에 관한 broader 논의에서 핵심 쟁점이 되었다.

제3자 신원 확인 업체가 증가하는 공격 표면인 이유

IDScan 사건은 한 기업을 훨씬 뛰어넘는 구조적 문제를 보여준다. 대형 브랜드가 고객의 연령, 신원 또는 자격을 확인해야 할 때, 많은 기업이 그 기능을 자체적으로 구축하지 않는다. 대신 더 빠르고 정확한 확인을 약속하는 전문 제3자 업체를 통해 민감한 문서, 즉 운전면허증, 여권 및 기타 정부 발급 신분증을 전달한다.

이러한 구조는 단일 실패 지점을 만든다. 한 기업의 고객 기반에 영향을 미치는 유출이 아니라, IDScan처럼 공유된 업체에서의 침해가 이를 의존하는 모든 기업에 파급될 수 있다. IDScan.net에 직접 정보를 제출한 적 없는 소비자도, 그들이 신뢰했던 소매업체, 렌터카 회사 또는 배송 서비스가 그 확인 단계를 외주로 맡겼다는 이유만으로 운전면허 데이터가 위험에 처하게 된다.

이러한 역학이 바로 KOSA 안전 논쟁을 촉발한 IDScan 유출에 관한 이전 보도에서 자세히 다룬 소송과 규제 당국의 관심을 불러온 원인이다. 더 많은 플랫폼이 종종 새로운 규정에 대응하여 연령 확인과 신원 조회를 도입함에 따라, 제3자 업체를 통해 흐르는 민감한 문서의 풀은 계속 커지고, 그러한 업체 중 하나가 침해당할 때 발생할 수 있는 잠재적 피해 범위도 함께 커진다.

Hertz, FedEx, Target 고객이 지금 해야 할 일

IDScan이 데이터를 처리한 기간 내에 Hertz에서 차량을 렌트했거나, FedEx를 통해 배송을 확인했거나, Target에서 신원 확인을 완료한 적이 있다면, 운전면허 정보가 노출되었을 가능성이 있다고 간주하는 것이 좋다. 운전면허 번호는 이름, 생년월일, 주소와 결합될 경우, 신원 도용범이 새 계좌를 개설하거나, 사기 세금 신고를 하거나, 다른 상황에서 본인인 것처럼 행세하기에 종종 충분하다.

먼저 지목된 세 기업 중 어느 곳에서든 유출 통지를 직접 보냈는지 확인하라. 아직 통지를 받지 못했더라도, 운전면허 데이터가 다른 신원 확인을 우회하는 데 자주 사용되므로, 주요 신용평가사에 사기 경보 또는 신용 동결을 설정하는 것을 고려하라. 계정에서 낯선 활동이 있는지 모니터링하고, 유출을 언급하며 정당한 것처럼 보이려는 피싱 시도에 주의하라. 사기꾼들은 종종 대형 유출 사건 이후 영향을 받은 개인으로부터 더 많은 정보를 빼내기 위해 설계된 표적 이메일이나 문자를 보낸다.

향후 노출 제한: 공유하는 신분증 데이터 줄이기

소매업체나 렌터카 회사가 뒤에서 확인을 어떻게 처리하는지는 통제할 수 없지만, 운전면허증 이미지나 스캔본을 언제, 어디에 제출할지는 더 신중해질 수 있다. 앱이나 웹사이트에 신분증 사진을 업로드하는 데 동의하기 전에 육안 검사로 충분한지 물어보라. 디지털 확인이 불가피한 경우, 해당 기업이 어떤 업체가 그 데이터를 처리하는지 공개하는지 확인하고, 기록이 얼마나 오래 보관되는지 명시한 개인정보 처리방침을 찾아보라.

또한 주기적으로 자신의 이름과 "운전면허" 같은 검색어를 함께 사용해 자신의 정보를 검색하여 노출의 초기 징후를 포착하고, 신용카드 번호만이 아니라 정부 발급 신분증 오용을 특별히 감시하는 신원 모니터링 서비스를 이용하는 것도 가치가 있다.

핵심 요약

IDScan 데이터 유출로 인한 운전면허 노출은 단일 업체의 침해가 어떻게 빠르게 유명 브랜드 전반으로 확산될 수 있는지를 보여준다. Hertz, FedEx, Target 고객들은 IDScan.net과 데이터를 공유하기로 선택하지 않았지만, 많은 이들이 마치 그렇게 한 것과 같은 위험에 직면해 있다. 신원 확인이 온라인과 매장에서 더 흔해짐에 따라, 어떤 업체가 자신의 문서를 처리하는지 주의하고, 명확하지 않을 때 이의를 제기하는 것은 소비자가 이 증가하는 공격 표면에 맞서 되밀 수 있는 몇 안 되는 방법 중 하나이다. 최근에 지목된 기업 중 어느 곳과든 거래한 적이 있다면, 공식 통지서가 도착하기를 기다리지 말고 지금 예방 조치를 취하라.