보안 / 애플리케이션

외국어 학습 앱 듀오링고 260만 계정 정보 유출…악용된 API 여전히 사용 가능

Alaina Yee | PCWorld 2023.08.25
자신에 대한 정보가 온라인에 많이 표적 피싱 공격에 노출되기 쉽다. 외국어 학습 애플리케이션 듀오링고(Duolingo) 사용자는 이런 점을 특히 유념해야 한다. 해킹 포럼에서 듀오링고 사용자 260만 명의 스크랩된 데이터가 판매되고 있었던 데다가 데이터 수집에 악용된 API가 여전히 공개되어 있기 때문이다. 
 
ⓒ Duolingo

블리핑 컴퓨터에 따르면, 직접적인 영향을 받은 계정은 약 260만 개다. 해커는 노출된 API를 통해 듀오링고 사용자의 공개 및 비공개 데이터를 스크랩한 후 지난 1월 해킹 포럼에 제공했다. 로그인 아이디와 실명, 이메일 주소, 핸드폰 번호, 수강한 강의 등이 수집돼 1,500달러에 판매됐다. 이후 해당 데이터는 다른 포럼에서 단 몇 달러라는 훨씬 저렴한 비용으로 다시 제공됐다.

사용자 세부 정보를 생성한 API는 여전히 공개적으로 사용할 수 있다. 사용자 아이디를 쿼리하면 공개 프로필의 세부 정보를 검색할 수 있으며, 다른 데이터 유출이나 스크랩된 데이터로 얻은 이메일을 듀오링고 API에 입력하면 유효한 계정의 프로필 이미지, 페이스북/구글 계정 연동 여부와 같은 비공개 데이터가 드러난다. 위협 행위자는 이런 데이터를 종합해 맞춤형 피싱에 악용할 수 있다. 
 
ⓒ Bleeping Computer

피해를 입은 사용자는 듀오링고의 어떠한 보호 조치도 제공받지 못할 것으로 보인다. 지난 1월 정보 유출 사실이 처음 드러났을 때 듀오링고는 더 레코드(The Record)에 보낸 성명을 통해 해당 데이터가 "공개 프로필 정보를 스크래핑해 얻은 것"라고 일축했다. 데이터 유출 사건 이후에도 문제되는 API가 여전히 공개적으로 사용할 수 있는 이유를 묻는 블리핑 컴퓨터의 질문에 아직 답변하지 않았다. 

사용자는 어떻게 해야 할까? 가장 먼저, 온라인 보안 수칙을 평소에 잘 지켜야 한다. 특히 모르는 발신자가 보낸 이메일은 가급적 열지 말고 특히 링크를 클릭하거나 파일을 다운로드하지 않기를 바란다. 핸드폰 문자 메시지도 마찬가지다. 모든 웹사이트와 앱에서 고유하고 강력한 비밀번호를 사용하고 로그인 정보는 안전한 비밀번호 관리 프로그램에 저장하는 것이 좋다.

온라인에서 프로필을 익명화할 수도 있다. 실명을 삭제하고 구글 및 페이스북 연결을 해제하고 프로필 사진은 실제 사진이 아닌 다른 이미지를 업로드하는 것이다. 마스킹된 이메일 주소나 보조 이메일 주소 사용도 고려할 수 있다. 이렇게 하면 정상적인 이메일과 피싱 이메일이 좀 더 쉽게 구분된다.
editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.