리바이스 해킹 사고, 첨단 보안보다 먼저 뚫린 것은 직원의 전화였다

 

리바이스 해킹 사고와 IT 지원팀 사칭 전화를 통한 인증정보 탈취 위험을 표현한 사무실 보안 장면

리바이스 해킹 사고는 복잡한 해킹 프로그램보다 직원에게 접근한 사회공학 수법이 기업 보안의 약점이 될 수 있음을 보여줬습니다. 회사는 현재 소비자 정보 피해나 영업 중단은 없었다고 밝혔지만, 일부 기업 정보가 외부로 반출된 사실은 확인했습니다.

1. Key Facts — 리바이스 해킹 사고의 확인된 내용

  • 직원 3명이 공격 대상: 리바이스의 SEC 공시에 따르면 공격자는 사회공학 수법을 이용해 직원 3명의 회사 지급 컴퓨터에 무단으로 접근했습니다.
  • 일부 기업 정보 반출: 회사의 초기 조사에서 일부 기업 정보가 열람되고 외부로 유출된 사실이 확인됐습니다. 구체적인 정보 종류와 규모는 아직 공개되지 않았습니다.
  • 소비자 정보 피해는 미확인: 리바이스는 현재까지 소비자 데이터가 영향을 받았다는 증거는 없다고 밝혔습니다.
  • 영업 중단도 없음: 회사 운영은 중단되지 않았으며, 현재 확보한 정보를 기준으로 사업·재무·영업실적에 중대한 영향을 줄 가능성은 낮다고 판단했습니다.
  • 조사는 계속 진행 중: 외부 사이버보안 전문가가 조사에 참여하고 있으며, 필요한 피해 당사자와 규제기관에는 관련 법에 따라 통지할 예정입니다. SEC 공시 원문

여기서 주의할 점은 “현재까지 중대한 영향이 없다고 판단했다”는 회사의 초기 평가가 조사의 최종 결론은 아니라는 사실입니다.

2. Context & Background — 전화 한 통이 다중인증을 우회하는 과정

Reuters는 최근 미국 금융·법률·소매기업을 겨냥한 유사 공격이 확산하고 있다고 보도했습니다. 공격자는 회사 IT 지원팀을 사칭해 직원 개인 휴대전화로 연락하고, 긴급한 비밀번호 또는 패스키 업데이트가 필요하다고 압박하는 방식을 사용합니다.

직원이 안내받은 가짜 사이트에 로그인하면 공격자는 비밀번호뿐 아니라 문자나 인증 앱으로 전달되는 다중인증 코드까지 실시간으로 가로챌 수 있습니다. 이후 탈취한 계정으로 클라우드 문서와 이메일에 접근하는 구조입니다.

Google 위협정보팀의 분석에 따르면 관련 공격자들은 실제 회사 이름이 들어간 가짜 인증 사이트를 만들고, 발신번호까지 정상적인 지원센터 번호처럼 위장했습니다.

다만 리바이스는 공격자의 신원을 공개하지 않았습니다. 따라서 Google이 추적한 특정 해커 조직이 이번 사건의 주체라고 단정할 수는 없습니다. 공통적으로 확인된 것은 직원에게 접근하는 사회공학 수법입니다.

3. So What? — 한국 시장 및 타깃별 영향

대상핵심 메시지영향과 현실적인 대응
투자자현재 재무적 영향은 제한적이지만 조사가 끝나지 않았습니다.고객정보 피해, 규제기관 조사, 소송, 복구비용이 추가로 확인되는지 후속 공시를 살펴봐야 합니다. 사이버 사고 발생 자체보다 회사의 대응 속도와 피해 범위가 기업가치에 더 중요한 변수입니다.
직장인보안팀처럼 보이는 전화도 독립적으로 확인해야 합니다.전화 상대가 비밀번호·인증번호 입력이나 다중인증 재설정을 요구하면 통화를 종료하고, 사내 주소록에 등록된 번호로 IT 부서에 다시 연락해야 합니다. 전달받은 링크보다 회사 포털을 직접 열어 확인하는 습관도 필요합니다.
자영업자직원 한 명의 계정이 이메일·결제·고객정보 전체의 출입구가 될 수 있습니다.관리자 계정과 일반 업무 계정을 분리하고, 비밀번호 또는 다중인증 변경은 대표자나 관리자의 이중 확인을 거치도록 정해야 합니다. 퇴사자 계정 삭제와 로그인 세션 강제 종료 절차도 문서화해야 합니다.

소규모 사업장은 보안 전담자가 없기 때문에 “대표님 지시”나 “서비스 업체 긴급 연락”을 사칭한 공격에 더 취약할 수 있습니다. 기술 장비를 추가하기 전에 직원들이 따라야 할 확인 절차부터 명확히 정하는 것이 비용 대비 효과가 큽니다.

4. 오늘의 실행 체크포인트

  1. 직원 공통 규칙: 전화나 문자로 받은 링크에서는 비밀번호·인증번호·패스키를 변경하지 않는다는 원칙을 공지하세요.
  2. 독립적인 재확인: IT 지원이나 거래처를 사칭한 긴급 요청은 기존에 저장된 공식 번호로 다시 전화해 확인하세요.
  3. 계정 보호: 이메일과 클라우드 관리자 계정에는 피싱 방지형 다중인증을 적용하고, 로그인 기록과 활성 세션을 정기적으로 점검하세요.

5. 출처 및 검증 메모

리바이스가 공개하지 않은 공격자 신원, 유출된 정보의 구체적인 내용, 피해 규모는 추정하지 않았습니다.

Post a Comment

다음 이전