송금 앱 Duc이 수천 건의 운전면허증과 여권을 공개 웹에 노출했다
(techcrunch.com)
캐나다 송금 앱 Duc (모회사 Duales)이 수십만 명의 운전면허증, 여권, 셀카, 개인 주소 및 거래 내역을 포함한 고객 데이터를 암호화되지 않은 채 공개 Amazon 클라우드 서버에 노출했습니다. 보안 연구원의 제보와 TechCrunch의 알림 이후 노출은 해결되었으나, 회사 측은 '테스트용 서버'였다고 해명하며 접근 로그 유무에 대해서는 답변을 회피했습니다. 이번 사건은 KYC(고객 신원 확인) 데이터를 다루는 핀테크 및 기타 앱들의 심각한 보안 취약점을 다시 한번 부각시켰습니다.
이 글의 핵심 포인트
- 1Duc App (Duales)은 암호화되지 않은 Amazon S3 서버에 수십만 명의 민감한 고객 데이터를 노출했습니다.
- 2유출된 데이터는 운전면허증, 여권, 셀카, 고객 이름, 주소 및 2020년 9월부터의 거래 세부 정보를 포함합니다.
- 3