yozm.tech
피드로 돌아가기
The VergeAI 재작성

Nearly a million passports and photo IDs were left unprotected on the public internet

스페인 대마초 클럽의 고객 신분증과 개인 정보 약 100만 개가 인터넷에 무방비로 노출되는 심각한 보안 사고가 발생했습니다. 아일랜드 소프트웨어 공급업체인 캐너비스 클럽 시스템즈(Cannabis Club Systems, CCS)의 시스템 취약점으로 인해 여권, 운전면허증 등 민감한 정보가 비밀번호 없이 공개 URL에 저장되었으며, 이는 데이터 보안에 대한 경각심을 일깨우고 있습니다.

3일 전·2026.06.10·읽기 1·Sean Hollister

스페인 대마초 클럽을 이용한 약 100만 명의 고객 신분증과 민감한 개인 정보가 인터넷에 무방비로 노출되는 심각한 데이터 유출 사고가 발생했습니다. 보안 연구원 새미 아즈두팔(Sammy Azdoufal)은 클로드 코드(Claude Code)를 활용해 이 취약점을 발견했으며, 여권, 운전면허증 등 신분증 이미지와 함께 전화번호, 주소, 대마초 선호도 같은 개인 정보가 비밀번호나 접근 제어 없이 공개 URL에 저장되어 있었다고 밝혔습니다.

이번 유출은 아일랜드 기업 캐너비스 클럽 시스템즈(Cannabis Club Systems, CCS, 공식 명칭 Nefos Solutions)가 개발한 소프트웨어의 보안 허점 때문입니다. 이 소프트웨어는 클럽의 판매, 회계, 입장 관리 및 신분증 확인 시스템을 제공하며, 접수원이 고객 신분증과 셀카를 네포스(Nefos) 클라우드에 업로드하는 방식입니다. 아즈두팔은 클럽 이용자들이 사용하는 앱인 퍼프팔(PuffPal)을 역컴파일(decompiled)하는 과정에서 네포스의 시스템에 심각한 보안 취약점이 있음을 발견했습니다. 앱 내에 스트라이프(Stripe) 결제 플랫폼의 비밀 키가 평문으로 노출되어 있었고, 사용자 ID 번호만 변경하면 다른 회원의 프로필에 접근할 수 있었습니다. 특히, 신분증 이미지는 ‘https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg’와 같은 간단한 공개 URL에 저장되어 매일 약 5,000개의 새로운 신분증이 이처럼 안전하지 않은 방식으로 업로드되고 있었습니다.

네포스는 더 버지(The Verge)의 취재와 아즈두팔의 경고에도 불구하고 초기에는 위협을 심각하게 받아들이지 않았습니다. 심지어 한때 잠금 조치를 취했던 신분증 이미지를 클럽들의 불만 때문에 다시 잠금 해제하는 등 고객 편의를 보안보다 우선시하는 모습을 보였습니다. 결국 네포스는 퍼프팔 시스템과 취약한 API를 전면 중단하고 수정 작업을 진행 중이며, 아일랜드 데이터 보호 당국(DPC)에 데이터 유출 사실을 알리고 책임을 지겠다고 밝혔습니다. 이번 사건은 기업들이 고객 데이터를 다룰 때 기본적인 보안 원칙을 얼마나 소홀히 할 수 있는지, 그리고 잠재적인 위협에 대한 신속하고 책임감 있는 대응이 얼마나 중요한지를 극명하게 보여주는 사례입니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

보안 취약점 진단 및 컨설팅 시장은 이미 존재하며 경쟁이 치열하지만, 특정 니치 시장에 특화된 자동화 솔루션은 기회가 될 수 있습니다.

문제 / 미충족 수요

기업들이 고객의 민감한 개인 정보를 안전하게 관리하는 데 여전히 취약하며, 특히 중소규모 서비스 제공업체는 보안 전문성이 부족하다는 문제가 있습니다.

한국 시장
국내 있음한국에서도 개인정보보호법 등 규제가 강화되고 있으나, 중소기업의 보안 인식과 투자 수준은 여전히 낮아 유사한 취약점이 많을 것으로 예상됩니다.
수익 모델

B2B SaaS 구독 · 돈 내는 주체: 보안 규제 준수가 필요한 중소기업, 스타트업, 개인 사업자

1인 실현 가능성
3/5

보안 감사 및 진단 툴 개발에는 전문성이 필요하지만, 특정 취약점 유형에 집중하거나 오픈소스 도구를 활용하면 1인 개발도 가능합니다. 법률 및 규제 준수 컨설팅은 파트너십으로 보완할 수 있습니다.

진입 지점 (Wedge)

중소기업 및 스타트업을 위한 저비용, 고효율의 데이터 보안 감사 및 취약점 진단 자동화 SaaS

이번 주 첫 실험

특정 산업(예: 헬스케어, 교육)의 중소기업 웹사이트/앱을 대상으로 무료 보안 취약점 스캔 서비스를 제공하고 잠재 고객 리스트 확보

Original source
이 글은 The Verge의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기