사이버 보안 연구원인 제레미아 파울러는 수년간의 할리우드 마케팅 파일이 담긴 무방비 상태의 클라우드 스토리지 시스템을 발견했으며, 여기에는 안젤리나 졸리 같은 스타들의 개인 연락처 정보가 포함된 백업 폴더도 있었습니다. 이 발견은 단일 서버의 잘못된 구성만으로도 아무도 알아채지 못한 채 수년간 민감한 데이터가 조용히 노출될 수 있음을 보여줍니다.

할리우드 데이터 유출에서 발견된 것

보고서에 따르면, 파울러는 2019년부터 2026년까지의 기록이 포함된 3개의 노출된 클라우드 데이터베이스를 발견했습니다. 대부분의 자료는 보도자료, 홍보 문서, 기타 엔터테인먼트 회사들이 내부적으로 저장하고 공유하는 일반적인 PR 콘텐츠와 같은 일상적인 마케팅 자산이었습니다. 그 자체만으로는 그다지 민감한 데이터가 아닙니다.

문제는 세 개의 데이터베이스 중 하나에서 발생했는데, 여기에는 'contacts'라는 라벨이 붙은 폴더가 포함된 백업 파일이 있었습니다. 이 폴더에는 안젤리나 졸리를 비롯한 할리우드 인사들의 개인 정보가 담겨 있었던 것으로 알려졌습니다. 이번 노출은 표적 해킹이라기보다는 인적 오류에서 비롯된 것으로 보이며, 인증이나 접근 제어가 제대로 설정되지 않은 클라우드 스토리지 시스템이 원인일 가능성이 큽니다.

이는 중요한 차이점입니다. 과거 유명 스튜디오 해킹 사건에서 공격자들이 의도적으로 시스템에 침입해 이메일을 훔치고 유출했던 것과 달리, 이번 사건은 실수로 데이터가 공개된 상태로 방치된 사례에 가깝습니다. 어디를 봐야 하는지 알거나, 노출된 서버를 검색하다 우연히 발견한 사람이라면 보안 조치가 취해지기 전에 누구든 접근할 수 있었을 것입니다.

연락처 세부정보가 보기보다 더 중요한 이유

유출된 연락처 정보를 도난당한 금융 기록이나 의료 데이터에 비해 사소한 문제라고 생각하기 쉽습니다. 하지만 공인에게 노출된 연락처 세부정보는 원치 않는 연락, 사칭 시도, 신뢰할 수 있는 업계 관계자로 위장한 피싱 캠페인, 그리고 집 주소나 개인 전화번호가 포함된 경우 신변 안전 위협 등 더 심각한 문제로 이어질 수 있습니다.

유출된 콘텐츠와 그를 둘러싼 메타데이터의 차이를 이해하는 것도 중요합니다. 연락처 폴더는 이름, 전화번호, 이메일, 그리고 주소까지 포함할 수 있는 직접적인 개인 정보입니다. 하지만 파일 생성 시기, 접근자, 레코드 구성 방식과 같이 겉으로는 무해해 보이는 메타데이터조차도 관계, 비즈니스 거래, 커뮤니케이션 습관에 대한 패턴을 드러낼 수 있습니다. 이번 사례에서 수년간의 기록과 전용 연락처 폴더가 포함된 노출 데이터베이스의 구조 자체는 민감한 정보가 얼마나 쉽게 일상적인 마케팅 파일과 함께 저장될 수 있는지 말해줍니다.

익숙한 패턴: 클라우드 구성 오류

이번 사건은 보안 연구원들이 반복적으로 지적하는 패턴에 부합합니다. 조직이 적절한 보호 장치 없이 대량의 데이터를 클라우드 시스템에 저장하는 것입니다. 정교한 공격자나 멀웨어가 필요하지 않습니다. 단순히 설정 누락, 보안 검토 만료, 마이그레이션이나 백업 과정에서의 단순한 실수로 인해 데이터베이스가 공개된 상태로 방치되기만 하면 됩니다.

특히 엔터테인먼트 업계는 미공개 대본부터 스타 연락처 목록까지 민감한 자료를 끊임없이 다루며, 이는 여러 벤더, 에이전시, 마케팅 파트너를 거치는 경우가 많습니다. 데이터를 처리하는 추가 당사자마다 구성 오류나 누락이 발생할 가능성이 하나 더 생깁니다.

이것이 여러분에게 의미하는 바

대부분의 독자는 할리우드 유명 인사가 아니지만, 근본적인 교훈은 널리 적용됩니다. 헬스장에서 병원, 마케팅 회사에 이르기까지 여러분이 상호작용하는 모든 조직이 여러분의 연락처 세부정보를 어딘가의 클라우드 시스템에 저장할 수 있습니다. 일반적으로 그 시스템이 얼마나 잘 보호되고 있는지 알 수 없습니다.

여러분이 통제할 수 있는 것은 이런 사건이 알려졌을 때의 대응입니다. 거래했던 회사가 데이터 유출 사건에 연루되었다면, 유출된 실제 세부 정보를 언급하는 피싱 시도를 주의하세요. 사기꾼들은 종종 노출된 정보를 이용해 가짜 메시지를 진짜처럼 보이게 만듭니다. 발신자가 알 리 없다고 생각한 개인 정보를 언급하는 원치 않는 연락에 주의하세요.

실용적인 조치 사항

이런 사건에서 본인의 노출을 줄이고 싶다면 몇 가지 조치를 고려하세요. 반드시 필요하지 않은 회사와는 개인 연락처 정보 공유를 제한하세요. 가능하면 서비스별로 고유한 이메일 주소나 전화번호를 사용해 어느 회사에서 데이터가 유출되었는지 추적할 수 있도록 하세요. 주요 연락처 정보에 연결된 계정에 이중 인증을 활성화하고, 알려진 유출 사건의 세부 정보를 언급하는 피싱 메시지에 경계하세요.

이번 할리우드 데이터 유출 사건은 유명 고객을 상대하는 조직조차 기본적인 클라우드 보안 허점을 방치할 수 있음을 상기시켜 줍니다. 더 많은 개인 정보가 클라우드 기반 시스템으로 이동함에 따라 이런 사건이 계속 발생할 가능성이 높으므로, 데이터가 어떻게 저장되고 누가 그것을 보호할 책임이 있는지 계속 주시하는 것이 중요합니다.