보안

잡포스닷컴, 2,400만 고객 데이터 유출

Tony Bradley | PCWorld 2012.01.17
유명 온라인 신발 판매 사이트인 잡포스닷컴(Zappos.com)이 공격자들에 의해 2,400만 고객 정보가 유출당했다. 잡포스 고객들은 무엇이 위험한 것인지 이해해야 하며, 그 공격으로부터 의심스럽거나 악의적인 활동 결과에 경계해야 한다. 
 
잡포스 CEO 토니 셰이는 잡포스 고객들에게 보내는 편지에서 "잡포스 사이트가 해킹 당해, 고객 이름, 이메일 주소, 출하 주소, 폰 번호, 신용카드 숫자 가운데 마지막 네 자리, 그리고 노출될 지 모르는 암호화된 비밀번호를 포함한 고객 정보가 유출됐다"고 설명했다. 
 
셰이에 따르면, 그나마 좋은 소식은 실제 신용카드와 지불 결제 데이터를 저장해 놓은 데이터베이스는 유출되지 않았다는 점이다.  
 
이 사건에 대해 알고 있는 것과 모르는 것
사건 초반에 우리는 기본적으로 잡포스가 고객들에게 공유한 몇 개의 상세 정보를 알고 있다. 코레로 네트워크 시큐리티 네일 로이터 이사는 "우리는 2,400만 고객 기록이 유출된 것만 알고 있다"고 말했다.  
 
로이터는 "이 사건에 대해 많은 것을 모른다. 언제, 어떻게 사건이 발생했는지, 또는 얼마나 오랜 시간동안 이뤄졌는지 알지 못한다"며, "해킹의 상세한 내용은 앞으로의 레퍼런스를 위해 많은 도움이 될지 모른다. 특히 공격자들이 제로데이 취약점을 악용했다거나 혹은 다른 기관들이 적절하게 방어하는 법을 알고 있어야 하는 독특한 공격 매개체를 발견했다는 등이 바로 그것"이라고 설명했다. 
 
엔서클(nCircle) 보안 운영 이사 앤드류 스톰은 "잡포스에 잠입하는데 사용한 공격 수단에 대한 정보가 거의 없다. 그래서 잡포스의 보안 방책에 대해 비난하거나 돌을 던지기에는 너무 이르다"고 말했다. 
 
스톰은 "이 사건에 대해 잡코스의 대응은 적절하지 않았다"고 지적했다.  데이터 유출에 대한 적절한 대응은 이 사실을 고객에게 알린 뒤, 고객으로 하여금 이번 사건의 결과로 노출될 지 모르는 비밀번호를 새로운 비밀번호로 대체하도록 모든 비밀번호를 리셋하는 것이다. 
 
로이터는 잡포스가 잘못한 것을 알아내기에는 실제로 정보가 충분하지 않다는 주장에 동의했다. 로이터는 "데이터 사고는 종종 이렇게 은밀하게 처리된다"고 강조했다. 
 
로이터는 "잡포스와 같은 회사들은 그들의 네트워크 활동을 모니터해 의심스러운 활동이나 보안정책에 따르지 않는 활동을 실시간으로 보고하는 기술을 갖추고 있어야 한다. 이를 통해 해당 조직은 그 위반 행위를 탐지하자마자 대부분 빠르게 방지할 수 있다"고 말했다. 
 
현재 잡포스 고객들이 해야 할 일
엔서클의 앤드류 스톰 이사는 "잡포스 유출과 같은 사건은 고객들에게 가슴아픈 일이다. 그들은 다른 인터넷 사이트에서도 비밀번호를 바꾸게 만들었다"고 말했다.

특히 신용카드 또는 다른 금융 상세 정보가 포함되어 있을 지 모르는 전자상거래 사이트는 더욱 그러하다. 사용자가 독특한 비밀번호를 사용한다면 유출된 하나의 사이트 또는 서비스로만 그 피해범위를 제한할 수 있다.  
 
잡포스는 이미 모든 사용자의 비밀번호를 리셋하는 결단을 내렸다. 사용자들은 새로운 비밀번호를 만들 때 기본적으로 공격자가 크랙을 시도할 때 저항할만큼의 복잡성과 충분히 길게해야 한다. 
 
로이터는 "고객들은 계좌에 의심스러운 행동이 나타나면 바로 경고하는, 신원 보호 서비스를 사용하기를 권장한다"고 덧붙였다. 
 
다행스럽게도 그 해커들은 실제 신용카드와 지불 데이터를 빼내지 못했다. 그 사실이 그 공격의 피해를 확산시키지 않고 영향을 최소화했다. 그러나 여전히 유출된 데이터는 중요한 가치를 갖고 있으며, 인증 절도로 사용할 수 있기 때문에 계좌에 대해 경계를 늦춰서는 안된다. editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.