트레저가 겪은 최근의 연쇄 데이터 유출 사고는 서드파티 서비스 의존도가 높은 현대 IT 생태계의 취약점을 극명하게 보여줍니다. 단순한 이메일 유출을 넘어 물리적 위협으로 이어질 수 있는 공급망 보안의 한계를 분석합니다.
암호화폐 하드웨어 지갑 제조사 트레저(Trezor)의 사용자들에게 최근 몇 달은 그 어느 때보다 서늘한 시기였습니다. 하드웨어 지갑은 본래 자산의 '자기 주권'을 보장하는 최후의 보루로 여겨지지만, 정작 사용자와 기업을 잇는 통로인 이메일 마케팅 플랫폼과 배송 업체가 잇따라 해킹당하면서 보안의 역설이 발생했기 때문입니다. 트레저의 시스템 자체가 직접 침해당한 것은 아니지만, 이들이 의존하는 서드파티 공급망의 보안 구멍이 고스란히 사용자들의 개인정보를 위협하는 결과로 이어졌습니다 [1, 2, 4].
지난 9월 발생한 마케팅 플랫폼 브레보(Brevo)의 사고는 현대 클라우드 서비스의 '권한 관리'가 얼마나 치명적인 결과를 낳을 수 있는지 보여줍니다. 브레보 측의 설명에 따르면, 공격자는 SAML SSO(Single Sign-On) 설정의 취약점을 악용했습니다. 공격자가 생성한 계정의 SSO 설정이 의도치 않게 다른 조직의 계정까지 접근할 수 있도록 권한 범위가 잘못 설정되어 있었고, 이를 통해 138개의 고객 계정이 침해되었습니다 [5]. 이 과정에서 트레저의 뉴스레터 수신자 약 34만 7천 명의 이메일 주소가 노출되었으며, 공격자는 이를 이용해 'STM32 엔트로피 취약점'을 사칭한 정교한 피싱 메일을 발송했습니다 [1, 2].
흥미로우면서도 우려스러운 점은 이 사고가 단순한 정보 유출에 그치지 않고, 사용자의 자산 탈취를 직접 겨냥했다는 것입니다. 공격자가 보낸 링크는 사용자의 지갑 백업 비밀번호를 요구하는 악성 앱을 다운로드하도록 설계되었습니다 [1]. 트레저 측은 DNS 수준에서 해당 도메인을 20분 만에 차단하며 피해를 최소화하려 노력했지만, 이미 노출된 이메일 주소는 향후 지속적인 피싱 공격의 타깃이 될 위험을 안게 되었습니다 [2].
트레저가 겪은 시련은 브레보 사태 이전, 배송 파트너인 쉽몽크(ShipMonk)의 데이터 유출 사고로 거슬러 올라갑니다. 이 사고는 약 8만 1천 명의 고객 이름, 전화번호, 주소를 노출시켰습니다 [1, 4]. 단순히 이메일이 유출된 브레보 사태와 달리, 실제 거주지와 연락처가 포함된 배송 데이터 유출은 사용자들에게 물리적인 위협을 가할 수 있다는 점에서 차원이 다른 위험을 내포합니다. 실제로 일부 사용자들은 트레저를 사칭한 우편물을 받는 등, 이른바 '렌치 공격(wrench attacks)'과 같은 물리적 강탈 시도의 표적이 될 가능성이 커졌습니다 [1, 4].
트레저는 90일 데이터 보관 정책을 통해 피해 범위를 제한하려 했으나, 파트너사가 계약을 위반하고 데이터를 삭제하지 않은 사실이 드러나면서 공급망 관리의 한계를 드러냈습니다 [3, 4]. 트레저 측은 브레보와 쉽몽크 사태 이후 공급업체와의 관계를 재평가하겠다고 밝혔지만, 수많은 서드파티에 의존해야 하는 기업의 규모를 고려할 때 완벽한 통제는 현실적으로 어렵다는 비판도 존재합니다 [2, 4].
결국 하드웨어 지갑을 사용하는 사용자들은 기업의 보안 정책뿐만 아니라, 그 기업이 연결된 모든 '보이지 않는 파트너'들의 보안 수준까지 고려해야 하는 상황에 놓였습니다. 보안은 이제 단일 제품의 견고함이 아닌, 연결된 모든 지점의 신뢰도를 관리하는 복합적인 과정이 되었습니다. 트레저의 사례는 우리에게 묻습니다. 과연 우리는 우리가 사용하는 서비스가 '누구와 데이터를 공유하고 있는지'를 충분히 인지하고 있을까요?
링크된 자료는 사실 확인에 사용했으며, 분석과 해석의 책임은 본 사이트에 있습니다.