[작가 그룹 보안 관련 중요 안내] 쿠팡 해킹 이후 피드백된 추가 피해 사례
|
쿠팡 해킹으로 문제가 생겼습니다. 처음엔 네이버와 구글에 러시아, 카자흐스탄 등 생전 가본 적 없는 나라에서 로그인 시도 알림이 와서 식겁했습니다. 다행히 2차 인증으로 막아놨습니다. 진짜 문제는 그 다음에 터졌습니다. 제가 평소에 이용하던 국내 업체 쇼핑몰, 베이킹 재료 사이트, 작년에 가입했던 해외 직구 사이트까지 모두 쿠팡과 동일한 아이디/비밀번호를 사용했었습니다. 해커들이 제 쿠팡 정보로 비밀번호 변경까지 성공시킨 것 같습니다. 오늘 아침에 해당 사이트들에 로그인하려는데 비밀번호가 일치하지 않습니다라는 문구만 뜨고 로그인이 안 됩니다. 하나하나 비밀번호 찾기로 복구 중인데 너무 많아서 복구하는 데만 하루 종일 걸릴 것 같습니다. 제 이메일로 비밀번호 변경 알림도 오지 않은 것을 보니 해커들이 제 메일함까지 장악하려고 네이버랑 구글에 로그인 시도를 한 것 같기도 합니다. |
|---|
|
며칠 전 부터 네이버와 구글 알림 뭐라고 떴는데 무시했습니다 2차 인증 했어서 괜찮겠지 하고 생각 했거든요 저는 쿠팡과 구글 네이버에 복잡한 비번 사용했고 같은 비번이긴 해요. 해외 영양제 직구 사이트가 두 군데 있는데, 오늘 들어가 보니 로그인 정보가 틀렸습니다라고 나오고 아이디는 메일 주소 였는데 아이디도 변경된 곳들도 있네요 해당 직구 사이트에는 제가 자동 결제를 위해 등록해 둔 해외 사용 가능 카드 정보가 남아있었습니다. 혹시나 하는 마음에 해당 카드사에 전화해서 해외 결제를 전부 막고 카드를 재발급 신청했습니다. |
|---|
|
쿠팡 비번이 털리고... 네이버와 구글은 외국 시도된 로그인 기록들이 남아있습니다. 지금 제가 겪는 최악의 상황은 온라인 식자재 재료 사이트, 의류 쇼핑몰 4곳 등 자주 사용하는 사이트들의 비밀번호가 죄다 바뀌어 버려서 비밀번호 오류 문구만 뜬다는 것입니다. 문제는 이 사이트들이 비밀번호 찾기 절차가 까다로워서, 휴대전화나 이메일 인증이 한 번에 안 되고 고객센터를 거쳐야 하는 곳들 입니다. 해커들이 비밀번호를 바꾼 후, 제 이메일로 온 변경 알림 메일마저 삭제하려고 시도했던 것 같습니다. 비번 같게 사용한게 정말 재앙입니다. |
|---|
최근 쿠팡 계정 침해 이슈 이후, 그룹 내 일부 작가분들로부터 유사한 형태의 계정 무단 변경 및 로그인 시도 피해가 접수됐습니다.
확인 결과, 아래와 같은 공통적인 보안 취약점이 존재하는 것으로 파악 되었습니다.
1. 동일 비밀번호의 반복 사용
여러 사이트에서 동일하거나 유사한 패턴의 비밀번호를 장기간 사용한 경우, 어느 한 곳에서 정보가 노출될 경우 전체 계정이 연쇄적으로 공격받을 위험이 있습니다.
2. 비밀번호 비보안적 저장 방식
휴대폰, 메모장 등 암호화되지 않은 매체에 비밀번호를 저장하는 분들이 많습니다. 기기 분실,악성앱 감염 시 즉각적인 정보 유출로 이어질 수 있습니다.
3. 주요 이메일(구글,네이버)을 제3자 사이트의 로그인 ID로 사용
보안 관리가 미흡한 소규모 쇼핑몰 및 해외 사이트에서 동일 이메일 주소를 사용하는 경우, 공격자가 자동 대입 공격(Credential Stuffing)을 통해 비밀번호를 추정하기 쉬운 환경이 조성됩니다. 가입된 사이트들 중 보안이 취약한 소규모 사이트들을 통해 더 많은 정보를 취합하게 됩니다.
4. 비밀번호 관리자 사용 중단 또는 보안 습관 회귀
과거 안내드린 비밀번호 관리 프로그램을 사용 하다가, 기존 습관을 수정하지 않고, 사용 불편을 이유로 중단하고 다시 기억하기 쉬운 비밀번호로 되돌아간 경우, 침해 가능성이 크게 증가합니다.
이번 침해 사례와 관련하여, 쿠팡 측은 비밀번호 자체가 유출되지는 않았다고 주장 합니다. 그러나 비밀번호 유출 여부와 별개로, 계정의 활동성 및 이메일 주소가 외부로 노출된 경우 공격자는 해당 이메일을 중심으로 위에 적은 3과 같은 방법으로 광범위한 로그인 시도를 자동화하여 더욱 상세한 개인 정보를 취합하게 됩니다.
이에 따라, 계정 및 작업 환경의 안전을 위해 아래 조치를 강력히 권고 합니다.
[필수 조치 안내]
1. 메인 서비스(구글, 네이버, 금융 계정)는 반드시 서로 다른 고강도 비밀번호로 분리 관리하세요.
2. 비밀번호 관리자(RoboForm, Password Manager)를 필수적으로 사용 하세요.
3. 주요 이메일 주소는 외부 쇼핑몰, 단기 가입 사이트의 로그인 ID로 사용하지 마십시오.
(중요하지 않은 곳에 사용할 별도 메일 주소를 새로 만들어 사용하세요)
4. 2단계 인증(OTP)을 모든 가능 서비스에 적용하세요.
5. 자동 결제 등록이 되어 있는 사이트는 즉시 점검하고 이상 거래 여부를 확인하세요.
이번 사례는 쿠팡으로 인한 해킹이 아닙니다. 동일 비밀번호 사용과 보안 습관 부재로 인해 발생한 연쇄 계정 침해 입니다.
보안은 개별 계정의 문제가 아니라 장기적 작업 환경 전체에 영향을 미치는 요소이므로, 위 조치를 즉시 시행하시기 바랍니다.






