미국 육군 군인이 미국 최대 통신사들을 대상으로 한 데이터 탈취 및 협박 캠페인을 주도한 혐의로 70개월 징역형을 선고받았다. AT&T, Verizon, D-Link, Microsoft, 그리고 클라우드 데이터 플랫폼 Snowflake가 연루된 이 사건은 AT&T·Verizon 데이터 침해 협박 사건이 단순한 기술적 실패가 아니었음을 보여주는 뼈아픈 경고다. 이는 또한 보안 인가와 기술적 역량을 범죄 조직 운영에 악용한 신뢰받는 내부자의 사례이기도 하다.
Wagenius로 신원이 확인된 이 군인은 여러 통신 시스템에 해킹하여 민감한 고객 데이터를 유출한 뒤, 이를 유출하거나 판매하지 않는 대가로 금전을 요구한 혐의를 인정했다. 사건 세부 내용에 따르면, 이 계획으로 비트코인 37만 달러 상당의 몸값 요구가 이루어졌으며, 최종적으로 지불되었다. 70개월 형은 연방 검찰과 법원이 통신 관련 협박을 단순한 기업의 불편이 아닌 심각한 국가 안보 사안으로 다루고 있음을 보여준다.
AT&T, Verizon, Snowflake에서 어떤 데이터가 탈취되었나
이 사건의 핵심은 모바일 통화 및 문자 메타데이터의 탈취다. 이 정보는 메시지의 실제 내용을 노출하지 않고도 누가 누구에게, 언제, 얼마나 오래 연락했는지를 드러낸다. 이러한 메타데이터는 메시지 내용 자체만큼이나 많은 것을 드러낼 수 있으며, 개인의 인간관계, 업무 연락처, 일상 동선을 파악할 수 있게 해준다.
이번 침해는 AT&T, Verizon, D-Link, Microsoft, Snowflake를 포함한 통신 및 클라우드 인프라 공급망의 여러 기업에 영향을 미쳤다. Snowflake의 역할은 특히 주목할 만한데, 이 플랫폼은 대기업들이 대규모 고객 데이터를 저장하고 분석하는 데 널리 사용되기 때문이다. Snowflake 환경과 연결된 자격 증명이 유출되면, 그 여파는 단일 통신사뿐 아니라 해당 인프라에 의존하는 모든 기업에 파급될 수 있다.
이 사건은 보안 연구자들이 반복적으로 지적해 온 패턴을 보여준다. 현대의 침해는 단일 기업에 머무르는 경우가 드물다. 한 공급업체의 접근 제어 취약점이나 단 한 세트의 탈취된 자격 증명이 상호 연결된 파트너와 클라우드 제공업체 전체 생태계의 고객 데이터를 노출시킬 수 있다.
AI 프롬프트 인젝션이 보안 통제 우회에 어떻게 기여했나
이 사건을 전형적인 자격 증명 탈취와 구별 짓는 것은 공격 수행에 AI 프롬프트 인젝션 기법이 사용되었다는 보도다. 프롬프트 인젝션은 공격자가 AI 시스템의 입력을 조작하여 의도하지 않은 방식으로 동작하게 만들어, 잠재적으로 안전장치를 우회하거나 공개되어서는 안 될 정보를 추출하는 방법이다.
조직들이 고객 서비스 봇부터 보안 자동화에 이르기까지 AI 도구를 내부 워크플로에 점점 더 통합함에 따라, 이러한 도구들은 새로운 공격 표면이 된다. AI 어시스턴트가 민감한 시스템이나 데이터에 접근 권한을 가지고 있고, 그 가드레일이 교묘하게 조작된 프롬프트를 통해 속을 수 있다면, 그 접근 권한은 공격자에게 잠재적 진입점이 된다. 이 사건은 AI 보조 공격이 더 이상 이론에 그치지 않음을 시사한다. 이들은 이미 주요 기업을 대상으로 한 실제 협박 계획에 사용되고 있다.
이 사건과 관련된 권고 사항 중에는 프롬프트 인젝션 공격을 방지하기 위해 특별히 설계된 강화된 안전장치, 알려진 취약점에 대한 보다 철저한 패치, 그리고 협박 및 데이터 유출 시나리오에 대한 개선된 사고 대응 계획이 포함되어 있다.
보안 인가를 받은 내부자가 여전히 접근 제어 위험인 이유
아마도 이 이야기에서 가장 불안한 요소는 범행자의 배경이다. 보안 인가를 받은 군인이 개인적 금전적 이득을 위해 기술적 접근 권한과 역량을 이용해 기업 시스템을 침해한 혐의를 받은 것이다. 이는 사이버 보안 전략의 지속적인 약점을 부각시킨다. 조직들은 종종 외부 위협에 집중하면서 이미 정당한 접근 권한을 가진 사람들에 대한 모니터링에는 소홀히 투자하는 경향이 있다.
보안 인가와 내부 자격 증명은 신뢰성을 나타내기 위한 것이지만, 위험을 제거하지는 않는다. 이 사건과 관련된 권고 사항은 민감한 시스템에 대한 엄격한 접근 제어 시행과 보안 인가 또는 높은 권한을 가진 개인에 대한 지속적인 모니터링 및 감사를 명시적으로 요구한다. 악의적이든 우발적이든 내부자 위협은 활동이 정상적이고 승인된 행동처럼 보이다가 어느 순간 그렇지 않게 되기 때문에 탐지하기 가장 어려운 위험 범주 중 하나로 남아 있다.
이것이 당신에게 의미하는 것
AT&T나 Verizon 고객이라면, 이 사건은 당신의 메타데이터, 즉 통화와 문자의 상대방, 시점, 통화 시간에 실제 가치와 실제 노출 위험이 있음을 상기시켜 준다. 당신이 개인적으로 통신사의 서버를 패치하거나 직원을 감사할 수는 없지만, 보호를 위해 단일 통신사에 의존하는 정도를 줄일 수는 있다.
VPN을 사용하면 인터넷 트래픽이 암호화되어 통신사나 ISP를 통해 브라우징 활동이 신원과 연결되는 것을 차단할 수 있다. 여기에 모든 중요한 계정에 2단계 인증을 추가하면 중요한 두 번째 방어 계층이 생겨, 이번 사건처럼 로그인 자격 증명이 유출되더라도 공격자가 당신의 계정에 쉽게 접근할 수 없게 된다. 이것들은 만능 해결책은 아니지만, 통제권의 일부를 당신에게 되돌려 주는 실용적이고 적은 노력으로 가능한 조치들이다.
이 사건은 또한 Verizon 2026 DBIR에 문서화된 더 넓은 패턴에 부합하는데, 이 보고서는 모바일 피싱이 전통적인 방법을 앞질러 주요 침해 경로가 되었다고 밝혔다. 통신 및 모바일 관련 공격은 둔화되지 않고 가속화되고 있으며, 이는 개인 보안 위생을 그 어느 때보다 중요하게 만든다.
핵심 요점
이 AT&T·Verizon 데이터 침해 협박 사건의 70개월 형은 한 장을 마무리하지만, 그것이 드러낸 근본적 위험, 즉 내부자 위협, AI 프롬프트 인젝션, Snowflake 같은 서비스를 통한 교차 플랫폼 자격 증명 노출은 아직 해결되지 않았다. 통신 고객들은 통신사 측 보호만으로는 충분하지 않다고 가정해야 한다.
지금 바로 취할 수 있는 실용적 조치로는 통신사, 이메일, 금융 계정에 2단계 인증 활성화, 평판 좋은 VPN을 사용하여 공용 네트워크는 물론 가정 네트워크에서도 데이터 노출 제한, 그리고 무단 접근 징후가 있는지 계정 활동을 정기적으로 검토하는 것이 있다. 공격자가 사용하는 구체적인 기법을 포함해 이번 사건과 같은 침해가 어떻게 전개되는지 계속 파악하는 것이 다음 사고보다 한발 앞서 나가는 가장 효과적인 방법 중 하나다.




