Revolut의 서류상 침해 사건에서 실제로 일어난 일

대부분의 사람들이 "데이터 침해"라는 말을 들으면 해커가 비밀번호를 뚫고, 소프트웨어 결함을 악용하거나, 기업 서버에 랜섬웨어를 심는 모습을 떠올린다. Revolut 데이터 갈취 침해 사건은 그 중 어느 것도 해당하지 않았다. 이 사건에 관한 보도에 따르면, 이 핀테크 기업은 합법적인 정부 요청으로 보이는 것을 받은 후 민감한 고객 데이터를 공개했다. Revolut의 시스템에 대한 침입도, 악성코드도, 탈취된 자격 증명도 없었다. 누군가가 사기성 요청을 이용해 단순히 정보를 요구했고, 그것을 얻어냈다.

그 뒤에 벌어진 일은 기술적 해킹이라기보다는 협박에 가까워 보였다. 공격자들은 몸값을 지불하지 않으면 탈취한 고객 데이터를 단계적으로 유출하겠다고 위협하는 갈취 요구를 했다고 전해진다. 이러한 단계적 유출 전술은 표준 랜섬웨어 작전 수법에서 그대로 가져온 것으로, 범죄 조직들이 기업의 파일을 암호화한 뒤 사용하는 것과 동일한 압박 전술이다. 다만 이번에는 암호화도, 랜섬웨어도, 시스템 침해도 전혀 없었다. 기술적 의미의 "공격"이 일어나기도 전에 데이터는 이미 사라진 뒤였다. 이 사기성 요청이 어떻게 전개되었는지에 대한 더 자세한 내용은 가짜 정부 요청과 관련된 Revolut 침해 사건을 참고할 만하다.

이것이 전통적인 사이버 공격의 정의에 들어맞지 않는 이유

바로 이 점 때문에 이 사건이 보험 업계의 주목을 받았다. 사이버 보험 정책은 전통적으로 무단 기술 접근이라는 개념을 중심으로 작성되어 왔다. 해커가 방어 체계를 뚫거나, 악성코드가 네트워크에서 실행되거나, 취약점이 악용되는 식이다. Revolut 사건은 그러한 조건 중 어느 것도 충족하지 않는다. 아무도 침입하지 않았다. 아무도 악성 코드를 심지 않았다. 대신 누군가가 인간의 신뢰와 제도적 절차를 악용해 정부 당국을 사칭하여 Revolut 직원들이 자발적으로 데이터를 넘기도록 설득했다.

이러한 구분은 청구가 어떻게 평가되고 향후 정책이 어떻게 작성될지에 엄청난 영향을 미친다. 악성 코드가 단 한 줄도 실행되지 않은 채 갈취 요구와 탈취된 데이터셋이 도착할 수 있다면, 보험사들은 보장 목적상 무엇이 실제로 "사이버 공격"에 해당하는지 재고해야 한다. 사회공학, 사칭, 절차 조작은 점점 더 완전한 네트워크 침해와 동일한 현실적 피해를 만들어내고 있으며, 다만 보험사들이 역사적으로 찾아왔던 기술적 흔적이 없을 뿐이다.

이것이 핀테크 고객의 금융 프라이버시에 의미하는 바

고객에게는 자신의 데이터가 어떻게 노출되었는지에 대한 기술적 세부 사항보다 데이터가 노출되었다는 사실 자체가 더 중요하다. 핀테크 기업이 정교한 해킹 조직에 의해 침해당하든, 그럴듯한 가짜 요청에 속든, 개인에게 돌아오는 결과는 동일하다. 개인적·금융적 정보가 정당한 권리가 없는 사람들의 손에 들어가고, 잠재적으로 그 유출을 빌미로 한 갈취 위협이 뒤따를 수 있다.

이 사건은 금융 프라이버시가 강력한 암호화나 방화벽에만 달려 있지 않다는 점을 상기시켜 준다. 그것은 또한 기업이 누가 실제로 데이터를 요청하는지 확인하기 위해 사용하는 내부 절차, 그리고 그러한 절차가 실패했을 때 얼마나 빨리 포착하는지에 달려 있다. 고객은 일반적으로 그러한 내부 통제를 볼 수 없기 때문에, 이러한 종류의 사건은 예측하기 더 어렵고 어떤 면에서는 일반적인 해킹보다 더 불안하게 느껴진다. 다른 사람이 사기성 정부 요청에 속는 것을 막기 위해 고객이 설치할 수 있는 소프트웨어 패치는 없다.

비기술적 침해 이후 데이터를 보호하기 위한 실질적 조치

이러한 유형의 사건이 기술적 취약점에서 비롯된 것은 아니지만, 영향을 받은 개인을 위한 대응은 다른 데이터 노출 사건과 유사하다:

  • 관련된 핀테크 계정과 연결된 모든 금융 서비스를 특히 주의 깊게 살피며, 비정상적인 로그인, 거래, 비밀번호 재설정 시도를密切关注하라.
  • 은행, 정부 기관, 핀테크 제공업체를 사칭하는 예상치 못한 연락, 특히 이번 침해를 언급하며 개인 정보를 "확인"하라고 요구하는 경우에는 의심하라.
  • 신분 증명 서류나 금융 세부 정보가 노출된 데이터에 포함되었다면, 사기 경보나 신용 동결을 고려하라.
  • 핀테크 제공업체가 실제로 보유하고 있는 개인 데이터가 무엇인지, 그리고 이를 제한하거나 업데이트할 수 있는지 검토하라. 저장된 데이터가 적을수록 이런 일이 다시 발생했을 때 노출도 줄어들기 때문이다.
  • 갈취 사건은 종종 후속 피싱의 기회를 만들기 때문에, 침해를 언급하는 이메일이나 문자 속 링크보다는 회사에서 직접 발송한 공식 커뮤니케이션을 따르라.

Revolut 데이터 갈취 침해 사건의 더 큰 그림

Revolut 데이터 갈취 침해 사건은 사기와 해킹 사이의 경계를 흐리기 때문에 유용한 사례 연구다. 어떤 시스템도 침해당하지 않았지만, 고객 데이터는 여전히 노출되었고 회사를 협박하는 수단으로 이용되었다. 보험사들이 무엇이 사이버 사건에 해당하는지에 대한 정의를 재정비하는 동안, 고객에게 남는 결론은 더 단순하다. 침해의 방식보다 중요한 것은 그것을 얼마나 빨리 알아차리고 대응하느냐이다. 비정상적인 계정 활동에 주의하고, 예상치 못한 개인 정보 요청을 검증하며, 금융 제공업체가 보유한 데이터가 무엇인지 파악하는 것이 현재 이용 가능한 가장 실질적인 방어책이며, 다음 침해가 어떤 방식으로 발생하든 마찬가지다.