Revolut, 고객 데이터가 해커 손에 넘어간 후 갈취 위협 직면
Revolut은 핀테크 기업이 실수로 방대한 고객 정보를 해커들에게 넘겨준 후 갈취 시도에 직면하고 있다. 사건에 대한 보도에 따르면, 데이터를 입수한 공격자들은 이를 지렛대로 삼아 탈취한 기록을 공개하거나 추가로 악용하지 않는 대가로 Revolut에 몸값을 요구하고 있다.
이 갈취 위협은 Revolut이 민감한 고객 정보를 비인가 제3자에게 제공하면서 시작된 유출 사건의 확대를 의미한다. 회사는 해당 데이터가 합법적인 정부 출처에서 온 것으로 보이는 요청을 받은 후 넘겨졌다고 밝혔다. 이 단 한 번의 실수가 이후 공개 유출 캠페인으로 번지고, 이제는 직접적인 몸값 요구로까지 이어진 일련의 사건을 촉발했다.
가짜 정부 요청에서 공개 유출로
이 갈취 위협의 뿌리는 데이터가 애초에 어떻게 입수되었는지로 거슬러 올라간다. Revolut은 가짜 정부 요청으로 여권이 노출된 사건에서 직원들이 요청을 합법적인 것으로 믿게 만든 후, 금융 세부 정보와 신분 증명서를 포함한 민감한 고객 정보를 제공했다. 멀웨어나 악용된 소프트웨어 취약점을 포함한 기술적 침입이 아니라, 이 유출은 사회공학적 수법에서 비롯되었다: 공격자들이 공식 기관을 사칭하여 데이터를 직접 요청했고, Revolut이 이를 제공한 것이다.
해커들이 정보를 손에 넣은 후, 그들은 그것을 단순히 보관만 하지 않았다. 대신, 탈취한 고객 문서들이 대중의 눈에 드러나기 시작했다. 9월 중순 이후, 텔레그램 일일 유출이 꾸준한 속도로 고객 데이터 묶음을 게시해 왔으며, 이는 일회성 유출이 아닌 의도적인 압박 캠페인을 시사하는 패턴이다. 데이터를 한꺼번에 공개하는 대신 점진적으로 게시하는 것은 공격자가 여전히 더 많은 자료를 보유하고 있으며 요구가 충족되지 않으면 계속 공개할 수 있음을 보여주기 위한 일반적인 갈취 전술이다.
Revolut이 가짜 정부 이메일로 고객 신분증이 노출된 사건과 관련된 유출을 공개해야 했던 것은 이번이 처음이 아니며, 유사한 전술의 반복은 요청이 공식 채널에서 온 것으로 보이더라도 금융 기관이 민감한 고객 데이터 요청을 어떻게 심사하고 검증하는지에 대한 의문을 제기한다.
이 갈취 전술이 효과가 있는 이유
데이터 유출 이후의 갈취는 사이버 범죄자들에게 익숙한 수법이 되었으며, 이는 피해 조직에 매우 공개적인 방식으로 압박을 전가하기 때문에 효과가 있다. 공격자들은 탈취한 데이터를 사기 목적으로 조용히 악용하기보다, 평판과 규제적 피해를 위협함으로써 유출을 점점 더 수익화하고 있다. 고객 여권, 셀카, 금융 기록의 일일 유출에 직면한 기업은 고객, 규제 기관, 언론이 실시간으로 유출 상황을 지켜보고 있는 상황에서 특히 협상할 강한 유인이 있다.
Revolut의 경우, 관련된 데이터의 성격 때문에 위험이 더욱 가중된다. 금융 서비스 회사는 직접적인 사기와 동일 고객에 대한 추가 사회공학 공격 모두에 가치 있는 신분 증명서, 거래 내역, 계좌 세부 정보를 보유하고 있다. 그러한 데이터가 텔레그램과 같은 공개 채널에 나타나면, 원래 해커 외에도 훨씬 더 넓은 악의적 행위자 집단이 접근할 수 있게 되어, Revolut이 몸값을 지불하든 않든 잠재적 피해가 배가된다.
이것이 당신에게 의미하는 것
Revolut 고객이라면, 이 갈취 위협은 단기적으로 계정 보안에 대해 생각하는 방식에 영향을 미쳐야 한다. 이미 유출된 데이터는 유출되지 않은 것으로 되돌릴 수 없으며, Revolut이 몸값 지불을 선택하더라도 탈취된 정보의 모든 사본이 파괴되거나 추가 유출이 발생하지 않을 것이라는 보장은 없다.
개별 고객의 실질적 위험은 신원 도용과 표적 피싱에 집중된다. 실제 여권 이미지, 셀카, 계좌 세부 정보에 접근할 수 있는 공격자들은 정확한 개인 정보를 참조하는 매우 설득력 있는 사기 메시지를 만들어낼 수 있어, 일반적인 피싱 시도보다 알아채기 어렵다. 유출에 데이터가 포함되었을 가능성이 있는 사람은 Revolut 계정을 언급하는 예상치 못한 메시지, 심지어 합법적으로 보이는 메시지라도 더욱 의심스럽게 대해야 한다.
실행 가능한 조치 사항
노출을 우려하는 고객은 몇 가지 구체적인 조치를 취해야 한다. 첫째, 아직 하지 않았다면 Revolut 계정에 다중 인증을 활성화하고, 최근 거래 내역에서 낯선 것이 없는지 검토하라. 둘째, Revolut이나 관련 기관을 사칭하여 개인 정보를 확인하거나 자금을 이체하도록 요구하는 예상치 못한 전화, 이메일, 문자를 경계하라. 합법적인 기관은 예상치 못한 연락을 통해 민감한 확인을 요구하는 경우가 드물다. 셋째, 여권이나 금융 데이터가 노출된 기록에 포함되었다고 의심되면 신용 보고서를 모니터링하거나 신원 도용 보호 서비스를 이용하는 것을 고려하라.
Revolut의 갈취 위협은 데이터 유출이 최초 공개가 이루어진다고 끝나지 않는다는 것을 상기시켜 준다. 몸값 요구와 지속적인 유출을 포함한 여파는 이후 수 주 또는 수 개월 동안 계속될 수 있다. 상황이 전개되는 동안 후속 사기에 주의하고 계정을 면밀히 모니터링하는 것이 가장 효과적인 방어책으로 남아 있다.




