해커들, 소셜 엔지니어링 공격으로 Levi's 고객 정보 탈취
(theregister.com)
리바이스가 사회 공학적 기법을 이용한 해킹 공격으로 일부 기업 정보가 유출되는 사고를 겪었으며, 이는 기술적 보안만큼이나 임직원의 보안 의식과 인증 체계의 허점이 기업 데이터 보호에 얼마나 치명적인지를 보여주는 사례입니다.
이 글의 핵심 포인트
- 1해커들이 사회 공학적 공격을 통해 리바이스 직원 3명의 업무용 PC에 침입함
- 2탈취된 데이터는 '특정 기업 정보'로, 다행히 소비자 데이터 유출은 없는 것으로 파악됨
- 3IT 지원팀을 사칭해 개인 휴대폰으로 전화를 걸어 MFA 코드를 가로채는 수법 사용
- 4리바이스 외에도 200개 이상의 기업이 유사한 공격의 타겟이 된 것으로 보고됨
- 5구글 연구진은 이번 캠페인을 UNC6671이라는 그룹의 소행으로 추정 중
이 글에 대한 공공지능 분석
왜 중요한가?
기술적 방어벽이 견고하더라도 사람의 심리를 이용한 사회 공학 공격은 보안 체계의 가장 취약한 고리가 될 수 있음을 입증했습니다. 특히 다요소 인증(MFA)조차 우회할 수 있는 정교한 피싱 기법이 실제 기업 침투에 성공했다는 점이 핵심입니다.
어떤 배경과 맥락이 있나?
최근 UNC6671로 추정되는 공격 그룹은 IT 지원팀을 사성을해 개인 휴대폰으로 전화를 거는 등 고전적이지만 매우 효과적인 수법을 사용하고 있습니다. 이는 단순한 악성코드 배포를 넘어, 신뢰 관계를 이용해 인증 정보를 탈취하는 지능형 지속 위협(APT)의 양상을 <0xEB><0x9D><0xB1>니다.
업계에 어떤 영향을 주나?
보안 솔루션 도입뿐만 아니라 임직원 대상의 정기적인 보안 인식 교육과 '제로 트러스트' 원칙에 기반한 엄격한 인증 프로세스 재설계가 필요함을 시사합니다. 특히 금융, 법률 등 민감 정보를 다루는 기업들은 공격 타겟이 될 가능성이 매우 높습니다.
한국 시장에 어떤 시사점이 있나?
글로벌 공급망에 포함된 한국 제조 및 IT 스타트업들도 사회 공학적 공격의 잠재적 타겟입니다. 기술적 보안(Security) 못지않게 운영 프로세스 내에서의 인간적 오류를 최소화할 수 있는 보안 거버넌스 구축이 필수적입니다.
이 글에 대한 큐레이터 의견
이번 리바이스 사례는 '가장 강력한 보안 도구인 MFA도 사람을 속일 수 있다'는 뼈아픈 교훈을 남깁니다. 해커들이 개인 휴대폰까지 활용해 신뢰를 구축하는 방식은 기존의 네트워크 경계 보안이 무력화될 수 있음을 의미합니다. 스타트업 창업자들은 기술적 방어에만 매몰될 것이 아니라, 임직원의 행동 패턴을 고려한 보안 문화 정착에 투자해야 합니다.
물론, 지나치게 엄격한 보안 절차는 업무 효율성을 저해하고 직원들의 우회 시도를 유발하는 트레이드오프를 발생시킬 수 있습니다. 따라서 무조건적인 통제보다는, 인증 과정에서 의심스러운 상황(예: 개인 휴대폰으로의 연락)을 즉각 보고할 수 있는 심리적 안전망과 자동화된 이상 징후 탐지 시스템을 결합한 균형 잡힌 접근이 필요합니다. 보안은 비용이 아니라 비즈니스의 연속성을 위한 필수적인 보험입니다.
관련 뉴스
댓글
아직 댓글이 없습니다. 첫 댓글을 남겨보세요.