SplitVPN(구 NotVPN)이라는 가상 사설망 제공업체와 관련된 데이터 침해 사고로 86만 5,336명의 사용자와 약 5,800만 건의 연결 로그가 노출되었습니다. 이 사건이 주목받는 이유는 SplitVPN이 많은 VPN 서비스처럼 엄격한 무로그 정책을 내세워 사용자 온라인 활동이 절대 기록되거나 저장되지 않는다고 마케팅했기 때문입니다. 이번 유출은 그 약속이 실제로 지켜지지 않았음을 시사합니다.
거의 전적으로 신뢰를 기반으로 하는 업계에서 이번 이야기는 사람들이 VPN 제공업체의 주장을 평가하는 방식을 바꿀 만한 사건입니다. 수백만 명이 브라우징 습관이 어디에도 추적되거나 보관되지 않도록 하기 위해 VPN을 사용합니다. 제공업체의 자체 로깅 관행이 마케팅과 모순될 때, SplitVPN 고객뿐만 아니라 "무로그" 라벨을 신뢰의 이유로 삼아 서비스에 트래픽을 맡기는 모든 이에게 어려운 질문을 던집니다.
SplitVPN 침해 사고에서 무슨 일이 있었나
공개된 내용에 따르면, 노출된 데이터에는 86만 5,336건의 사용자 레코드와 약 5,800만 건의 연결 로그가 포함되어 있었습니다. 그 정도 규모의 연결 데이터가 존재한다는 사실은 진정한 무로그 VPN이라면 사용자 연결 기록을 생성해서는 안 되며, 더군다나 그 규모로 저장해서도 안 된다는 점에서 심각한 문제입니다. 수천만 건의 연결 로그가 존재한다는 것은 SplitVPN이 사용자에게 광고한 핵심 개인정보보호 보장을 정면으로 부정하는 것입니다.
SplitVPN은 이전에 NotVPN이라는 이름으로 운영되다가 브랜드를 변경했습니다. 86만 5천 건의 레코드와 5,800만 건의 로그를 노출시킨 SplitVPN 침해 사고는 이미 VPN 회사, 특히 대형 서비스처럼 독립적인 감사를 정기적으로 받지 않을 수 있는 소규모 또는 덜 알려진 제공업체들이 어떻게 자체 개인정보보호 정책을 검증하고 집행하는지에 대한 폭넓은 논의를 촉발했습니다.
무로그 주장이 그토록 중요한 이유
VPN의 전체 가치 제안은 신뢰에 달려 있습니다. 사용자는 인터넷 서비스 제공업체, 네트워크 관리자 또는 기타 관찰자가 온라인에서 무엇을 하는지 볼 수 없도록 하기 위해 자신의 트래픽을 타사 서버로 라우팅합니다. 그 대가로 그 동일한 가시성을 VPN 제공업체의 손에 맡깁니다. 무로그 정책은 VPN 회사 자체가 노출 지점이 되는 것을 방지하기 위한 장치입니다.
제공업체가 무로그를 광고했지만 나중에 연결 메타데이터를 보관하고 있었고, 그 메타데이터가 유출을 통해 노출되었다면 VPN 서비스를 사용하는 목적 자체가 무너집니다. 사용자는 외부 공격자에 의해 데이터가 노출된 것뿐만 아니라, 애초에 만들어지지 않을 것이라고 약속된 형태로 데이터가 존재했던 것입니다. 이 때문에 규제 당국, 보안 연구원, 개인정보보호 옹호 단체들은 마케팅 문구를 액면 그대로 받아들이기보다 무로그 주장에 대한 독립적인 감사를 지속적으로 요구해 왔습니다.
어떤 데이터가 노출되었나
SplitVPN 침해 사고에는 사용자 계정 기록과 수천만 건에 달하는 연결 로그가 포함된 것으로 알려졌습니다. 이러한 종류의 연결 로그는 사용자가 언제 연결했는지, 얼마나 오래 연결했는지, VPN 세션과 관련된 기타 메타데이터 등 패턴을 드러낼 수 있습니다. 전체 브라우징 이력이 없더라도, 이 유형의 메타데이터는 사용자가 비공개로 유지되고 있다고 믿었던 행동, 시간, 습관을 추론하는 데 사용될 수 있습니다.
영향을 받은 개인에게 이 노출은 수집되지 않을 것이라고 믿었던 정보가 이제 자신의 계정과 연결되어 무단 당사자가 접근할 수 있게 되었음을 의미합니다. 이는 전형적인 데이터 침해 사고와는 다르며, 서비스가 판매된 신뢰 기반 자체를 파괴하기 때문에 더 해롭다고 할 수 있습니다.
이것이 사용자에게 의미하는 바
SplitVPN 또는 NotVPN을 한 번이라도 사용한 적이 있다면 이번 일을 계기로 계정을 검토하고 해당 서비스와 관련된 모든 자격 증명을 변경하는 것이 좋습니다. 다른 플랫폼에서 비밀번호를 재사용한 경우에도 변경하십시오. 더 넓게는, 이번 침해 사고는 "무로그"가 독립적으로 검증되지 않는 한 보장이 아니라 주장일 뿐임을 상기시킵니다. VPN 제공업체에 트래픽을 맡기기 전에 제3자 감사, 투명성 보고서, 또는 개인정보보호 주장이 검증된 이력을 입증하는 증거를 찾아보십시오.
VPN에 기대하는 바를 재평가하기에 좋은 시점이기도 합니다. 무로그 정책은 애초에 유출될 것이 아무것도 없다는 의미여야 합니다. 로그를 보관하지 않는다고 주장한 제공업체로부터 침해 사고로 수백만 건의 연결 로그가 나왔다면, 이는 마케팅 내용과 무관하게 회사가 실제로 내부적으로 어떻게 운영되고 있는지에 대한 심각한 경고 신호입니다.
실천 가능한 조치
현재 또는 과거 SplitVPN/NotVPN 사용자라면 즉시 계정 비밀번호를 변경하고, 동일한 비밀번호를 재사용한 다른 모든 곳에서도 업데이트하십시오. 이번 공개 후 몇 주 동안 이메일과 결제 계정에서 의심스러운 활동이 없는지 모니터링하십시오. 앞으로는 검증되지 않은 주장에 의존하기보다 독립적으로 감사된 무로그 보고서를 발행하는 VPN 제공업체를 선택하십시오. 그리고 이번 사건이 보여주듯 무로그 주장이 얼마나 빨리 깨질 수 있는지를 명심하면서, 어떤 제공업체의 개인정보보호 약속이든 가정하지 말고 검증해야 할 대상으로 대하십시오.




