일본의 국가 컴퓨터 비상 대응팀인 JPCERT/CC는 최근 웹 데이터 유출 증가를 두 가지 주요 원인과 연결지었다: 악용된 모바일 앱 API와 알려진 소프트웨어 결함, 그중에는 악용된 Metabase의 SQL 인젝션 버그가 포함된다. 이 사안은 일본 웹 데이터 유출과 모바일 API 취약점이 대개 사용자가 보거나 통제할 수 없는 서버 측 시스템의 문제라는 점을 상기시켜 주는 유용한 사례다.

JPCERT/CC가 일본의 데이터 유출 배후에서 발견한 것

보고서에 따르면, JPCERT/CC는 일본의 최근 데이터 유출 급증을 모바일 애플리케이션 API의 악용과 이미 공개적으로 알려진 취약점에 연결짓는다. 언급된 사례 중 하나는 공격자들이 악용한 Metabase의 SQL 인젝션 결함이다.

공통점은 이것들이 이국적인 공격이 아니라는 것이다. 알려진 결함과 제대로 보호되지 않은 인터페이스가 진입점이다. 출처 자료의 요약은 유출을 개별 사용자가 한 어떤 행동과도 연결짓지 않으며, 이는 독자가 위험을 어떻게 생각해야 하는지에 중요하다: 개인 데이터는 그것을 보유한 서비스에 의해 노출된 것이다.

SQL 인젝션과 노출된 모바일 API가 개인 데이터를 유출하는 방식

이 사안을 이끄는 두 가지 기술 용어가 있으므로, 이를 명확히 정의하는 것이 도움이 된다.

SQL 인젝션은 애플리케이션이 사용자가 제공한 입력을 제대로 검사하지 않고 데이터베이스 쿼리에 전달할 때 발생한다. 공격자는 쿼리를 변경하는 입력을 만들어낼 수 있으며, 이를 통해 절대 보아서는 안 될 데이터를 읽을 수 있다. Metabase는 데이터베이스에 연결하는 데이터 분석 도구이므로, 그 안의 결함은 기반 레코드를 손에 넣을 수 있게 만들 수 있다.

모바일 API 악용은 유사한 결과에 이르는 다른 경로다. 모바일 앱은 API를 통해 회사 서버와 통신한다. 그 API가 누가 요청하는지, 또는 무엇을 검색하도록 허용되는지를 제대로 검증하지 않으면, 누군가가 앱 외부에서 직접 요청을 보내 대량의 데이터를 끌어올 수 있다. 서버 뒤에서 마땅히 해서는 안 되는 것 이상을 내주고 있는 동안에도 휴대폰의 앱은 완벽히 정상으로 보일 수 있다.

두 경우 모두 취약점은 서비스를 운영하는 조직에 있다. 알려진 결함을 패치하고 API 접근 제어를 강화하는 것이 해결책이며, 둘 다 고객이 아니라 운영자의 일이다.

일본 사용자와 서비스가 지금 확인해야 할 것

조직의 경우, 알려진 결함에 대한 보고서의 강조는 기본 체크리스트를 가리킨다:

  • 모든 Metabase 배포가 악용된 SQL 인젝션 버그를 해결하는 버전으로 업데이트되었는지 확인한다.
  • 모바일 앱 API를 검토하여 각 요청이 인증되고 사용자가 자신의 레코드만 검색할 수 있는지 확인한다.
  • 공개적으로 공개된 취약점을 긴급한 것으로 취급한다, 공격자들이 이미 이를 사용하고 있기 때문이다.

개별 사용자의 경우, 직접 구성할 수 있는 것은 거의 없지만, 사용하는 서비스가 영향을 받았음을 나타내는 징후를 주시할 수 있다: 알림 이메일, 예상치 못한 비밀번호 재설정 메시지, 또는 그 회사만 알아야 할 세부 정보를 언급하는 피싱.

유출 후 노출을 제한하는 방법

한 가지 점은 솔직히 말할 가치가 있다: VPN은 이것을 해결하지 못한다. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고 IP 주소를 숨기며, 이는 신뢰할 수 없는 네트워크에서 프라이버시에 유용하다. 그것은 귀하의 정보를 저장하는 데이터베이스나 API의 결함에 대해서는 아무것도 하지 않는다. 서비스가 귀하의 레코드를 유출하면, 데이터가 거기 도달한 경로는 그것이 어떻게 노출되었는지와 무관하다.

도움이 되는 것은 유출이 발생했을 때 피해를 제한하는 것이다:

  • 모든 계정에 고유한 비밀번호를 사용한다. 한 서비스가 침해되면, 공격자들이 다른 곳에서 동일한 자격 증명을 재사용할 수 없다. 비밀번호 관리자가 이를 실용적으로 만든다.
  • 유출 모니터링을 켠다. 많은 브라우저, 비밀번호 관리자, 독립 서비스가 귀하의 이메일이 알려진 유출에 나타날 때 알려줄 것이다.
  • 앱과 공유하는 데이터를 줄인다. 귀하가 제공한 적 없는 필드는 유출될 수 없다. 선택적 세부 정보는 건너뛰고, 신뢰도가 낮은 서비스에는 별도의 이메일 주소를 사용한다.
  • 다단계 인증을 활성화한다, 제공되는 곳에서는, 유출된 비밀번호만으로는 충분하지 않도록.
  • 예상치 못한 메시지에 주의한다. 유출된 연락처 세부 정보는 종종 표적 피싱을 부추긴다.

이것이 귀하에게 의미하는 바

JPCERT/CC의 발견은 귀하의 노출이 귀하가 신뢰하는 회사들이 시스템을 얼마나 잘 유지 관리하는지에 크게 달려 있음을 강화한다. 귀하는 그들의 서버를 패치할 수 없지만, 무엇이 위태로운지를 줄일 수는 있다. 귀하의 데이터 중 일부는 결국 어딘가에서 노출될 것이라고 가정하고, 그 노출이 귀하의 다른 계정을 잠금 해제하지 않도록 확인하라.

일본에서 대규모 노출이 어떤 모습인지에 대한 최근 사례로는, 일본에서 1,220만 고객 이메일을 노출시킨 KDDI 침해에 대한 우리의 보도를 참조하라. 이메일 주소만으로는 사소해 보일 수 있지만, 그것은 바로 피싱 캠페인을 뒷받침하는 종류의 데이터다.

핵심 요점

모바일 API 악용과 패치되지 않은 소프트웨어에 연결된 일본 웹 데이터 유출은 서비스 측 문제이며, VPN이 이를 해결하지 못한다. 고유한 비밀번호를 사용하고, 유출 모니터링을 활성화하고, 다단계 인증을 켜고, 앱에 진정으로 필요한 데이터만 제공하라. 그러한 습관이 침해를 막지는 못하지만, 하나가 귀하에게 훨씬 더 큰 문제가 되는 것을 막을 수 있다.