영국 대형 패션 유통 기업 아소스(Asos)가 해커의 공격으로 고객 데이터가 유출된 사실을 공식 확인했습니다. 특히 이번 사건은 해커들이 아소스의 자체 앱 푸시 알림 시스템을 이용해 고객들에게 직접 데이터 침해 사실을 통보하며 회사를 압박했다는 점에서 이례적입니다. 이 알림은 아소스의 데이터 보호 책임자와 IT 부서를 직접 언급하며, 회사의 클라우드 스토리지(Snowflake)가 완전히 침해되었으니 협상하지 않으면 데이터를 유출하겠다고 경고했습니다.
아소스는 런던 증권 거래소 공시를 통해 고객 소통에 사용되는 서드파티 플랫폼이 침해되었으며, 이로 인해 고객의 이름과 연락처 정보가 유출되었다고 밝혔습니다. BBC 뉴스 보도에 따르면, 유출된 데이터에는 주소, 전화번호, 이메일 주소는 물론, 웹사이트 검색 기록 등 고객 프로필 관련 메모까지 포함된 것으로 알려졌습니다. 해커들은 'Xuanye Group'이라는 이름으로 활동하며, 스노우플레이크(Snowflake) 인스턴스에 신뢰할 수 있는 연락처를 사칭하여 로그인 자격 증명을 얻어 침입한 것으로 보입니다. 스노우플레이크는 자사 시스템의 침해는 없었다고 밝혔지만, 아소스가 운영하는 스노우플레이크 인스턴스에 다단계 인증(MFA)이 적용되었는지는 불분명합니다.
이번 사건은 기업들이 서드파티 서비스에 의존하는 과정에서 발생할 수 있는 보안 취약점을 다시 한번 상기시킵니다. 특히 해커들이 기업의 공식 소통 채널을 역이용하여 고객에게 직접 접근하고 협박하는 방식은 기업의 신뢰도와 브랜드 이미지에 치명적인 영향을 미칠 수 있습니다. 이는 기업들이 서드파티 솔루션 도입 시 보안 감사와 함께, 내부 시스템과 연동되는 모든 접점에 대한 철저한 보안 관리가 필수적임을 보여주는 사례입니다. 또한, 고객 정보 유출 시 투명하고 신속한 대응의 중요성도 강조됩니다.
