이탈리아 검찰, Revolut 갈취 캠페인에 대한 수사 착수

이탈리아 검찰이 수백 명의 Revolut 고객을 겨냥한 것으로 알려진 갈취 캠페인에 대해 공식 수사에 착수했다고 이 사건을 보도한 내용에 따르면 전해졌다. 이번 수사는 범죄자들이 민감한 고객 정보를 입수한 뒤 이를 이용해 핀테크 기업에 거액의 암호화폐 지급을 압박하고 있다는 주장에 따른 것이다. 공격자들은 훔친 데이터를 판매하거나 유출하지 않는 대가로 프라이버시 중심 암호화폐인 모네로(Monero, XMR) 6,000개를 요구한 것으로 전해졌다.

Revolut 고객들이 데이터 갈취 사건에 휘말린 것은 이번이 처음이 아니다. 이전 사건에서는 해커들이 여권과 셀카를 유출하면서 몸값을 요구하고, 요구가 충족되지 않으면 680명 고객의 데이터를 공개하겠다고 위협한 바 있다. 이탈리아 당국이 이제 공식 수사에 나선 최신 전개는 규모와 법적 심각성 모두에서 사태가 확대되고 있음을 보여준다.

데이터가 어떻게 입수된 것으로 알려졌나

이 사건을 전형적인 유출 사건과 구별 짓는 점은 고객 데이터에 접근하는 데 사용된 것으로 알려진 방법이다. 보도에 따르면 공격자들은 이탈리아에서 PEC(Posta Elettronica Certificata)로 알려진 정부 연계 인증 이메일 계정을 탈취하고, 그 접근 권한을 이용해 Revolut 계정과 관련된 정보를 빼냈다. 인증 이메일 시스템은 이탈리아 전역에서 기업, 개인, 공공 기관 간의 법적 효력이 있는 통신에 널리 사용되며, 이는 단 하나의 탈취된 계정이 광범위한 민감한 서신으로 이어지는 문을 열 수 있음을 의미한다.

이 세부 사항이 중요한 이유는 이야기의 일부가 Revolut 자체의 보안 인프라에서 핀테크 기업과 그 고객들이 간접적으로 의존하는 더 넓은 제도적 이메일 시스템 생태계로 옮겨가기 때문이다. 이는 회사가 자체 시스템에 대한 직접적인 해킹은 없었다고 강조했지만 고객들은 여전히 제3자 채널을 통해 실질적인 노출에 직면했던 Revolut의 이전 갈취 위기에서 나타난 패턴과 유사하다.

이탈리아의 수사와 Revolut의 대응

검찰은 현재 탈취된 이메일 계정에 어떻게 접근했는지, 그리고 그로 인한 데이터 노출이 어디까지 미치는지를 조사하고 있다. 이번 수사는 지금까지 대부분 공개적인 몸값 위협과 다크웹 유출 공지를 통해 전개되어 온 사안에 공식적인 법 집행 차원을 더한다. Revolut 측은 공개적인 요구에도 불구하고 해커들로부터 직접적인 연락을 받지 않았다고 밝힌 것으로 전해졌으며, 이는 회사가 직접 협상에서는 거리를 두면서 이전 유출 이후 갈취 요구에 직면했던 초기 사건들과 일관된 입장이다.

비트코인이나 다른 추적 가능성이 더 높은 암호화폐 대신 모네로를 사용한 점도 주목할 만하다. 모네로의 설계는 거래 프라이버시를 우선시하여, 만약 몸값이 지급될 경우 수사관들이 결제를 추적하는 것을 상당히 어렵게 만든다. 이러한 선택은 공격자들이 법 집행 기관의 감시가 있을 가능성을 인지하고 있으며 이에 따라 자신들의 노출을 최소화하려 한다는 것을 시사한다.

이것이 당신에게 의미하는 바

Revolut 고객이거나 디지털 금융 서비스 고객이라면, 이 사건은 데이터 유출에 대한 노출이 가입한 회사에서 끝나지 않는다는 점을 상기시켜 준다. 데이터는 파트너 시스템, 정부 이메일 인프라 또는 기타 제3자를 통해 최종 사용자에게는 거의 보이지 않는 방식으로 이동할 수 있다. 그 사슬의 모든 연결고리를 통제할 수는 없지만, 유출이 공개되었을 때 어떻게 대응할지는 통제할 수 있다.

Revolut으로부터의 공식 커뮤니케이션은 검증된 채널을 통해서만 확인하고, 이번 유출을 언급하는 원치 않는 메시지는 의심하며 대하라. 특히 링크를 클릭하거나 신원을 확인하거나 결제를 하도록 요구하는 것은 더욱 그렇다. 이와 같은 갈취 캠페인은 종종 원래 유출이 만들어낸 공포와 혼란을 악용해 동일한 고객 기반을 두 번째로 겨냥하는 2차 피싱 시도를 낳는다.

실질적인 대응 조치

이번 사건 또는 관련 Revolut 사고로 데이터가 영향을 받았을 가능성이 있다고 생각된다면 다음 조치를 고려하라. Revolut 비밀번호를 변경하고 아직 설정하지 않았다면 2단계 인증을 활성화하라. 앞으로 몇 주 동안 계정 명세서를 면밀히 monitoring(모니터링)하여 낯선 활동이 없는지 확인하라. 이번 유출과 관련해 Revolut에서 온 것이라고 주장하는 이메일, 문자, 전화는 의심하고, 링크를 클릭하는 대신 공식 앱을 통해 직접 요청을 확인하라. 여권과 같은 신원 문서가 잠재적으로 노출된 데이터에 포함되어 있다면 사기 경보나 신용 동결을 설정하는 것을 고려하라.

이번 Revolut 갈취 사건에 대한 수사는 아직 진행 중이며, 이탈리아 검찰은 탈취된 이메일 계정에 어떻게 접근했는지, 그리고 실제로 몇 명의 고객이 영향을 받았는지에 대한 더 많은 세부 사항을 밝혀낼 가능성이 높다. 그동안 피싱 시도에 경계를 늦추지 않고 자신의 계정 설정을 안전하게 유지하는 것이 더 큰 사안이 전개되는 동안 개인적 위험을 제한하는 가장 신뢰할 수 있는 방법으로 남아 있다.