소프트웨어 개발사 루빅, 클라우드 설정 오류로 고객 정보 유출 AWS 엘라스틱서치 서버 잘못 설정...비밀번호와
같은 기본 장치도 없어 설정 오류로 중요 정보 흘리는 건 앞으로 계속 발생할 일...가시성 높여야
[보안뉴스 문가용 기자] 클라우드 데이터 관리에 초점을 맞춘 기업용
소프트웨어 개발사인 루브릭(Rubrik)에서 정보 유출 사고가 발생했다. 해커의 공격 때문이 아니라 AWS 엘라스틱서치(AWS Elasticsearch) 서버를 잘못 설정해서 발생한 일이다. 이를
제일 먼저 발견한 건 보안 전문가인 올리브 호우(Oliver Hough)이며, 호우는 IT 매체인 테크크런치와 루브릭에 이 사실을 알렸다. 루브릭은 29일 이 사실을 접수한 뒤 서버를 오프라인 상태로 만들었다. 호우에 따르면 문제는 서버 접속 시 비밀번호조차 필요하지 않았다는 것이다. “즉
주소만 알면 누구나 DB에 접속할 수 있었습니다.” 노출이
된 정보는 2018년 10월부터 저장된 것으로 보인다. 루브릭은 호우 외에 이 서버에 접속한 인물이나 조직은 하나도 없다고 발표했으나, 쇼단의 검색을 통해서도 얼마든지 찾아낼 수 있었기 때문에 근거가 희박하다. 클라우드나
서버 설정을 잘못하는 바람에 중요한 정보가 밖으로 노출되는 사례는 굉장히 흔하게 발생한다. 그렇다 하더라도
‘클라우드 데이터 관리 서비스’를 주력으로 하는 루브릭에서 이 같은 실수가 있었다는 건 굉장히 실망스럽고 놀라운 일이라고 보안 전문가들은 입을
모은다. 루브릭은 작년 2억 6천 1백만 달러의 투자금을 이끌어냈고, 330억 달러의 기업 가치를 가지고 있는 것으로 평가받은 기업이다. 굵직한
클라이언트로는 미국 국방부, 영국 의료건강서비스, 미국 국토방위부, 딜로이트, 셸 등이 있다. 이러한
중요 고객들의 정보 역시 이번에 노출된 것으로 나타났다. 루브릭의
CTO인 아빈드 니트라카슈얍(Arvind Nithrakashyap)은 “고객의 이름, 연락처, 지원 요청 내역 및 고객과의 대화 내용이 영향을 받은 것으로
보인다”고 발표했다.
방글라데시 정부, 중앙은행 해킹 사건으로 필리핀 은행 고소 2016년 북한의 라자루스가 한 것으로 보이는 대규모 은행털이 사건 필리핀의 한 상업은행 통해 현금 세탁 돼...당시 책임자는 유죄 판결 받기도 2016년 북한의 라자루스가 한 것으로
보이는 대규모 은행털이 사건 필리핀의 한 상업은행 통해 현금 세탁 돼...당시 책임자는 유죄 판결 받기도 2016년 2월 뉴욕에 있는 연방준비은행은 방글라데시 중앙은행의 계좌에서 8천 1백만 달러가 해커들에 의해 불법 송금됐다고 발표했다. 이 돈은 필리핀 마닐라에 있는 리잘 상업은행(Rizal Commercial
Banking Corp)으로 송금된 후, 빠르게 인출되어 필리핀 카지노로 흘러들어가 세탁됐다.
방글라데시가 소송을 건건 바로 이 리잘 상업은행이며, 그 외 8천 1백만 달러라는 불법 자금에 손을 대려고 시도했던 모든 사람
및 조직들도 포함된다고 한다. 이에 대해 은행의 최고 책임자인 파즐 카비르(Fazle Kabir)가 AFP 통신을 통해 밝혔다. 뉴욕의 미국 연방준비은행 역시 이 건에 있어서 방글라데시 중앙은행을 지원하기로 협약을 맺은 상태다.
방글라데시 정부는 뉴욕으로 법무팀을 파견했다. 이 소송의 목표는 사라진 8천 1백만 달러를 되찾는 것이다.
이미 필리핀 정부는 2016년 2천 1백만 달러라는 기록적인 벌금을 리잘 상업은행에 명령한 바 있다. 이
거대한 사기 사건에 리잘 상업은행의 역할이 어느 정도 있을 수밖에 없다고 판단을 한 것이다.
하지만 리잘 측은 이에 대해 강력히 반발했다. 2017년 “방글라데시 중앙은행 측이 뭔가를
은폐하려 하고 있다”고 주장하고 나섰다. 그럼에도 리잘 상업은행의 전 책임자인 마이아 데구이토(Maia Deguito)에게는 굉장히 긴 징역형과 1억 9백만 달러라는 벌금형이 선고되었다. 구이토는 현재 범인들과 공모했다는
의혹을 받고 있다.
참조사이트 http://www.dailysecu.com http://www.boannews.com http://www.boan.com http://www.dt.co.kr/ http://www.datanet.co.kr/ http://www.itdaily.kr [패치 및 업데이트] 금일 최신 패치 및 업데이트는 없습니다.
http://www.krcert.or.kr/data/secNoticeList.do http://www.microsoft.com/korea/security/default.mspx http://www.adobe.com/kr/downloads/updates/ |