미술 학원에서 민감한 정보를 비롯한 개인 정보 50만 건이 유출됐다는 의혹이 불거졌다.
11일 보안 업계에 따르면 불법 해킹 포럼이자 다크웹 마켓인 ‘브리치포럼스’(Breachforums)에서 이날 한 미술 학원 50만 명분의 개인정보를 탈취했다는 주장이 제기됐다.
브리치포럼에서 활동하는 이 해커는 미술 학원에 가입한 고객 정보를 탈취했다며 일부 샘플을 공개했다. 해당 샘플에는 △이메일 △휴대폰 번호 △계정 및 비밀번호 △이름 △자녀 이름 등의 정보가 담겨 있었다.
미술 학원 측 개인정보처리 방침에 따르면 서비스 제공을 위해 회원가입 시 이름·연령·아이디·비밀번호·성별·휴대폰 번호를 필수로 수집하고 있다. 선택적으로 이메일·주소·학교 등의 정보도 추천 서비스 제공 목적으로 수집 중이다.
또한 해커는 해당 정보를 판매한다고 명시하며 브리치포럼스 내에 채팅 기능을 이용해 구매 의사를 밝히라고 전하고 있는 상황이다.
이처럼 개인정보가 대외로 확산할 경우 보이스피싱·계정 도용 등 2차 피해로 이어질 우려가 나온다. 예컨대 고객 계정 정보들을 탈취해 포털 사이트 등 다른 사이트에 해당 계정 정보를 무작위로 입력해 추가 정보를 탈취하는 등의 공격 시도가 있을 수 있다는 것이다.
보안 업계에 정통한 제보자는 “유출된 정보의 샘플을 보면 비밀번호 등 정보를 난독화해 놓기는 했지만, 결국 해시값이 아닌 ‘1234’ 등의 평문으로 복호화가 가능한 상태이기 때문에 사태가 심각하다”며 “다른 곳에서 무작위로 계정 정보 등을 입력하는 ‘크리덴셜 스터핑’ 공격으로 추가 피해가 발생할 우려가 있다”고 경고했다.
해당 학원 측은 “해커의 주장대로 개인정보 50만 명이 유출됐다는 근거는 아직 확인되지 않았다”며 “해킹 게시물을 확인한 이후 한국인터넷진흥원에 사고 접수 및 유출 정황 피해 지원 서비스를 신청해 공동 대응을 요청한 상태”라고 해명했다.
또한 “이번 사고를 엄중히 여기고 있으며, 즉시 보안시스템 강화 등의 조치를 취했다”며 “피해 범위 파악을 위한 철저한 조사를 진행하고 있다”고 강조했다.
해당 학원 측은 개인정보 대상자에게 개별적으로 안내를 보냄은 물론 피해 최소화를 위한 모든 지원을 아끼지 않겠다는 입장이다. 아울러 현재 회사 고객 모두에게 비밀번호 등 계정 정보를 즉시 변경할 것을 요청했다고 전했다.
후원하기




























