핵심 요약
- 영국 패션 쇼핑몰 ASOS의 앱 이용자들에게 "데이터를 털었으니 협상에 응하지 않으면 유출하겠다"는 해커의 공개 협박 푸시 알림이 일제히 전송되었습니다.
- 은밀히 돈을 요구하는 통상적인 해킹과 달리, 고객용 공식 앱 알림을 일종의 공개 '협박장'으로 악용한 전례 없이 뻔뻔한 방식이라 큰 충격을 주고 있습니다.
- 해커는 데이터베이스 외에 앱 알림 발송 시스템 권한까지 탈취한 것으로 보이며, 이용자들은 텔레그램 링크가 적힌 알림을 받고 당혹감을 드러냈습니다.
요약 영국의 유명 글로벌 패션·뷰티 온라인 쇼핑몰 에이소스(ASOS)의 앱 이용자들에게 대낮에 난데없는 협박성 푸시 알림이 발송되는 기이한 해킹 사건이 발생했습니다.
영국 전역의 수많은 이용자들은 갑자기 스마트폰 화면에 뜬 공식 앱 알림을 보고 당혹감을 감추지 못했습니다. 일반적인 할인이나 배송 알림이 아니라, "ASOS 개인정보보호책임자(DPO) 및 IT 담당자 보아라. 우리는 스노우플레이크(Snowflake) 인스턴스를 완전히 장악했다. 우리와 협상하지 않으면 이를 유출하겠다"라는 해커의 노골적인 협박 메시지였기 때문입니다. 푸시 알림에는 해커들이 당일 개설한 텔레그램 채널 링크까지 버젓이 첨부되어 있었습니다.
소셜 미디어에서는 영문을 모른 채 해커의 몸값 요구 메시지를 직접 받아본 고객들의 황당하다는 반응이 쏟아졌습니다. 통상 사이버 범죄자들은 조용히 대가를 뜯어내기 위해 비공개로 기업과 협상을 시도하는데, 이번 해커 조직(자칭 '쉬안예 그룹, Xuanye Group')은 쇼핑몰의 자체 모바일 앱을 마치 전단지나 대자보 같은 공개 '협박장'으로 탈바꿈시킨 것입니다. 보안 전문가들은 고객들이 기업을 믿고 켜두는 푸시 알림을 해커가 무기화한 매우 이례적이고 대담한 공격이라고 지적했습니다.
보안 전문가들의 분석에 따르면, 이용자 푸시 알림을 전송하려면 클라우드 데이터 플랫폼(스노우플레이크)과는 완전히 분리된 앱 알림 시스템 접근 권한이 별도로 필요합니다. 따라서 해커들이 실제로 스노우플레이크 데이터베이스를 털었는지는 확인되지 않았으나, 적어도 회사의 여러 내부 시스템을 동시에 열 수 있는 핵심 관리자 계정 정보가 유출되었을 가능성이 제기되고 있습니다. ASOS 측은 이번 사태에 대해 즉각적인 입장을 밝히지 않았습니다.
Sponsored · 광고