TL;DR

  • 영국 전역의 ASOS 앱 이용자 수십 명에게 스노우플레이크(Snowflake) 인스턴스를 완전히 장악했다는 해커의 협박 알림이 전달됐으며, 사실이라면 ASOS의 알림 시스템까지 접근당했을 가능성이 제기됨.
  • 메시지는 ASOS의 데이터 보호 책임자(DPO)와 정보기술(IT)팀에 회사를 상대로 한 협상 요구를 전하며, 데이터 유출을 위협함.
  • 협박 메시지에는 새로 만든 텔레그램(Telegram) 채널 링크가 포함돼 있으며, 채널 이름은 Xuanye Group임.
  • 스노우플레이크 침해 주장과 별개로 ASOS의 푸시 알림 시스템 접근이 필요하므로, 공격자가 둘 이상의 시스템에 접근할 수 있는 자격 증명을 확보했을 가능성이 제기됨.
  • ASOS는 BBC의 논평 요청에 즉시 응답하지 않았으며, ASOS가 스노우플레이크 고객인지와 해당 서비스에 어떤 데이터가 저장돼 있는지는 알려지지 않음.

ASOS 앱으로 전달된 협박 메시지

  • 영국 전역의 ASOS 이용자들에게 해커가 회사를 갈취하려고 보낸 것으로 보이는 팝업 메시지가 앱을 통해 전달됨. 수십 명이 의류·뷰티 매장인 ASOS 앱에서 휴대전화 화면에 표시된 낯선 메시지를 받았다고 BBC에 알림.
  • 메시지에는 다음과 같이 적혀 있음.

“ASOS 데이터 보호 책임자와 IT팀에 알립니다. 스노우플레이크 인스턴스를 완전히 장악했습니다. 우리와 협상하십시오. 그렇지 않으면 데이터를 유출하겠습니다.”

  • ASOS는 BBC의 논평 요청에 즉시 응답하지 않음.
  • 사이버 보안 기업 Check Point의 엔터프라이즈 부문 책임자 Charlotte Wilson은 이 주장이 사실이라면 매우 심각한 공격이라고 평가함. 해커가 ASOS 자체 앱을 협박장으로 바꾸는 대담한 행위를 한 것으로 보인다는 설명임.

“사람들은 휴대전화 앱의 알림이 회사에서 직접 온다고 여기기 때문에 수백만 명이 이를 신뢰함.”

스노우플레이크 침해 주장

  • 소셜 미디어에는 메시지를 받은 이용자 수십 명이 그 의미를 몰라 혼란스럽다는 게시물을 올림.
  • 협박 메시지는 고객에게 직접 전달됐지만, 내용은 ASOS의 데이터 보호 책임자와 IT팀을 대상으로 함.
  • 이름을 밝히지 않은 해커들은 스노우플레이크 인스턴스를 “완전히 장악했다”고 주장함.
  • 스노우플레이크는 기업들이 데이터 수집·분석·저장에 사용하는 도구를 제공하는 데이터 저장 기업이며, 수십 개 기업이 해당 도구를 이용함.
  • ASOS가 스노우플레이크 고객인지, 해당 서비스에 데이터가 저장돼 있는지는 알려지지 않음.
  • 스노우플레이크는 최근 몇 년간 여러 차례 주목도 높은 데이터 침해 사건과 관련됐으며, Ticketmaster와 Santander를 겨냥한 사건에도 연결된 바 있음.
  • 데이터 침해 사실이 이처럼 공개적으로 드러나고 고객에게 이런 방식으로 알려지는 일은 매우 이례적임. 사이버 범죄자의 갈취와 협상은 대체로 비공개로 진행되며, 해커들은 은밀한 협상이 조용한 합의금 지급으로 이어지기를 기대함.

공격 범위와 알림 시스템 접근 가능성

  • 팝업 메시지에는 해커의 텔레그램 채널 링크가 포함됨. Xuanye Group이라는 새 그룹은 당일 텔레그램 채널을 개설했으며, 게시물은 세 개뿐이고 가장 최근 게시물이 ASOS 해킹에 관한 내용임.
  • 사이버 보안 기업 Horizon3의 Dan Bird는 범죄자들이 보낸 팝업 메시지가 스노우플레이크 데이터베이스를 넘어선 접근을 시사한다고 설명함.

“ASOS 앱 이용자에게 푸시 알림을 보내려면 회사의 알림 시스템에 접근해야 함. 이 시스템은 공격자들이 침해했다고 주장하는 스노우플레이크 데이터 플랫폼과 별개임.”

  • 두 주장이 모두 사실이라면 공격자들이 두 곳 이상의 시스템에 접근할 수 있게 하는 자격 증명을 확보했을 가능성이 있다는 설명임.