보안

‘워드프레스 사용자 120만 명 정보 유출’ 고대디 데이터 탈취 사건 일지

Michael Hill | CSO 2021.12.02
지난 몇 년 동안 워드프레스에 의존하는 기업이 늘어나면서 워드프레스 보안 사고에 대한 우려가 확산하고 있다. 최근에는 웹 호스팅 업체 고대디(GoDaddy)가 워드프레스 취약점으로 피해를 입었다. 이에 따라 고대디 매니지드 워드프레스(Managed WordPress)의 활성 및 비활성 사용자 120만 명의 정보가 유출됐다.

고대디 워드프레스의 데이터 탈취 사건을 시간 순으로 살펴보자.
 
ⓒ Getty Images Bank
 

2021년 11월 17일 : 고대디, 매니지드 워드프레스에 대한 무단 접근 발견

고대디 CISO 드미트리우스 코메즈가 미국 증권거래위원회에 제출한 서류에 따르면, 고대디가 매니지드 워드프레스 서버에 대한 무단 접근을 발견한 것은 2021년 11월 17일이었다. 무단 접근이 발생한 것은 2021년 9월 6일이었으며, 매니지드 워드프레스의 활성 및 비활성 사용자 120만 명의 데이터가 유출됐다. 코메즈는 “매니지드 워드프레스 호스팅 환경에서 의심스러운 활동을 확인하자마자 IT 포렌식 업체와 함께 조사에 착수하고, 사법기관에 보고했다. 공격자는 손상된 비밀번호를 사용해 매니지드 워드프레스의 레거시 코드 베이스에 있는 프로비저닝 시스템에 접근한 것으로 보인다”라고 설명했다.


2021년 11월 22일 : 고대디, 데이터 유출 공식 발표

고대디는 증권거래위원회에 제출한 데이터 유출 사건을 공식 발표했으며, 공격자의 무단 접근을 차단했다고 밝혔다. 당시 수사는 계속 진행 중이었으며, 고대디는 공격자가 사용자 정보에 접근하기 위해 취약점에 접근한 것으로 판단했다. 탈취된 세부 정보는 다음과 같다.
 
  • 매니지드 워드프레스의 활성 및 비활성 사용자 120만 명의 이메일 주소와 고객 번호가 탈취됐다. 피싱 공격에 악용될 수 있는 정보다.
  • 프로비저닝 당시 설정된 워드프레스 관리자 비밀번호가 노출됐다. 고대디는 여전히 사용 중인 크리덴셜에 대한 비밀번호를 재설정했다.
  • 활성 사용자의 sFTP 및 데이터베이스 사용자명과 비밀번호가 노출됐다. 마찬가지로 고대디는 사용자명과 비밀번호를 모두 재설정했다. 
  • 일부 활성 사용자의 SSL 프라이빗 키가 노출됐다. 발표 당시 고대디는 피해 사용자에게 새로운 인증서를 발급하고, 설치하는 과정에 있었다.

코메즈는 “이 사건으로 인해 고객에게 심려를 끼쳐 진심으로 죄송하다. 고대디는 이번 사건에서 배운 점을 바탕으로 이미 프로비저닝 시스템 강화에 착수했으며, 보호 계층을 추가할 예정이다”라고 설명했다.


2021년 11월 23일 : 고대디 리셀러 업체 6곳도 공격 영향

고대디의 데이터 탈취 사건 발표 이후, 수많은 사이버 보안 전문가가 해당 사고에 대한 반응과 인사이트, 고대디의 대응, 기업과 사용자에게 시사하는 의미를 공유했다.

가장 놀라운 점은 최초 공격 시점과 고대디가 데이터 탈취를 인지한 시점이 두 달 이상 차이가 난다는 것이다. 오렌지 사이버디펜스(Orange Cyberdefense) 영국 매니저 도미닉 트롯은 “24시간 공격 감지 및 대응 활동이 부족하면 고객 데이터 같은 중요한 자산이 더 큰 위험에 노출될 수 있으며, 기업 평판과 재무에도 악영향을 미친다. 이번 사건에서는 이메일 주소 120만 개와 계정 비밀번호가 탈취되면서 고객들이 피싱 공격에 노출됐다. 120만 명의 전자기기와 금융이 위험해진 것이다”라고 지적했다.

이처럼 대량의 프라이빗 키가 유출되는 공격이 발생하면 손상된 인증서를 매우 짧은 시간 안에 모두 폐기해야 한다. 섹티고(Sectigo) CTO 닉 프랜스는 “인증서에 의존하는 기업의 경우, 이런 공격에 엄청난 영향을 받는다. 이 정도 규모의 데이터 유출은 공휴일에 특히 위험하다”라고 경고했다.

트러스트웨이브 스파이더랩스(Trustwave SpiderLabs) 책임자 에드 윌리엄스는 “해커는 새로 유출된 이메일 주소와 비밀번호로 피싱 공격과 소셜 엔지니어링 공격을 시작하려고 할 것”이라고 덧붙였다.

이날 워드프레스 보안 업체 워드펜스(Wordfence)는 고대디의 매니지드 워드프레스 리셀러 가운데 적어도 6곳이 데이터 탈취의 영향을 받았다고 밝혔다. 확인된 업체는 tso호스트(tsoHost), 미디어 템플(Media Temple), 123레지(123Reg), 도메인 팩토리(Domain Factory), 하트 인터넷(Heart Internet), 호스트 유럽(Host Europe)이다. editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.