TL;DR
- 2026년 10월 4~6일 공격자가 Mvsep 서버에 침입해 데이터베이스와 서버 파일을 읽을 수 있었으며, 회사는 취약점을 수정하고 접근 권한과 인증 정보를 교체함.
- 노출된 정보에는 계정 정보, 처리 기록, 서버에 보관된 오디오 파일, 결제 기록, 지원 문의 내용이 포함됨.
- 비밀번호는 솔티드
bcrypt해시로 저장돼 원문 그대로 읽을 수는 없지만, 짧거나 흔한 비밀번호는 추측 시도에 취약할 수 있음. - API 키는 평문으로 저장돼 있었으며, 새 키를 만들기 전까지 기존 키가 계속 작동함.
- 다른 사이트에서도 같은 비밀번호를 사용했다면 변경하고, API 키를 교체하며, 의심스러운 이메일에 주의해야 함.
보안 사고: 2026년 10월 4~6일
- 마지막 업데이트는 2026년 10월 6일이며, 모든 시간은 협정 세계시(UTC) 기준임.
- 10월 4일부터 6일까지 공격자가 서버에 침입해 데이터베이스와 서버에 저장된 파일을 읽을 수 있었음.
- 공격자가 이용한 취약점을 차단하고 접근을 끊었으며, 서비스에 필요한 키와 비밀번호를 교체함.
발생한 일
- 공격자는 웹사이트가 브라우저 쿠키 하나를 읽는 방식의 결함을 악용해 웹 서버에서 명령을 실행함.
- 웹 서버에서 다른 서버의 로그인 정보를 찾아 관리자 권한으로 로그인함.
- 10월 5일 데이터베이스 장애는 공격자가 데이터베이스를 재시작한 일과 관련됨.
- 주요 진행 상황은 다음과 같음.
- 10월 4일: 공격자 주소에서 웹사이트를 자동으로 탐색하기 시작함.
- 10월 5일 약 01:30: 웹 서버에서 처음 명령을 실행한 뒤 다른 서버에 로그인함.
- 10월 6일 03:25: 모든 서버에서 취약점을 수정함.
- 10월 6일: 공격자의 접근을 제거하고, 서버 로그인을 키 전용으로 전환하며, 사이트의 키와 비밀번호를 교체함.
관련된 정보
- 공격자가 데이터베이스와 서버 파일을 읽을 수 있었으므로, 해당 정보 전체가 노출된 것으로 간주함.
- 계정 정보: 이름, 이메일 주소, 로그인 방식(비밀번호, Google 또는 GitHub), 요금제, 크레딧 잔액, 계정 설정임.
- 비밀번호: 읽을 수 있는 형태로 저장하지 않고 솔티드
bcrypt해시로 저장함. 해시를 비밀번호로 되돌릴 수는 없지만, 짧거나 흔한 비밀번호는 후보를 대조하는 방식으로 추측될 수 있음. - API 키: 원래 형태 그대로 저장했으므로 복사본을 가진 사람은 키를 교체할 때까지 사용할 수 있음.
- 처리 기록: 업로드한 파일 이름, 선택한 모델과 설정, 전사 결과, 작업이 발생한 IP 주소, API 웹훅 URL임.
- 오디오 파일: 당시 서버에 있던 업로드 파일과 결과 파일임. 일반적으로 약 3일 후 삭제함.
- 결제 기록: 금액, 날짜, 구매한 크레딧, 결제 제공업체의 거래 ID임. 카드 정보는 Paddle과 YooKassa의 자체 결제 페이지에서 입력되며 서버에는 전달되지 않음.
- 지원 문의: 지원 티켓과 티켓에 포함된 메시지임.
- Google Drive 및 Yandex Disk 연결: 클라우드 저장소에 결과를 저장하는 데 사용하는 토큰임. 토큰이 의존하는 인증 정보를 교체했으므로 기존 토큰 복사본은 더 이상 작동하지 않음.
조치한 내용
- 모든 서버에서 취약점을 수정함.
- 공격자의 접근 권한을 제거하고 서버 로그인을 키 전용으로 전환함.
- 사이트 암호화 키, 데이터베이스 비밀번호, 결제 제공업체 키, Google·GitHub·Google Drive·Yandex Disk 인증 정보를 교체함.
- 저장된 모든 ‘로그인 상태 유지’ 세션을 로그아웃 처리해 다시 로그인해야 할 수 있음.
- 로그 검토와 시스템 보안 강화를 계속 진행 중이며, 추가로 알게 되는 내용이 있으면 이 페이지를 업데이트할 예정임.
해야 할 일
- MVSEP 비밀번호를 다른 사이트에서도 사용했다면 해당 사이트의 비밀번호를 변경해야 함. MVSEP 프로필에서 변경하거나 비밀번호 재설정 링크를 이용할 수도 있음.
- API를 사용한다면 API 페이지에서 새 키를 만들고 스크립트를 업데이트해야 함. 기존 키는 새 키를 만들 때까지 계속 작동함.
- Yandex Disk를 연결했다면 다시 연결해야 할 수 있음. Google 및 Yandex 계정 설정에서 파일에 접근할 수 있는 앱을 확인할 수 있음.
- MVSEP을 사칭해 비밀번호나 결제를 요구하는 이메일에 주의해야 함. MVSEP은 비밀번호를 요구하지 않음.
문의
- 지원팀에 문의해야 함.
- 이번 일이 발생한 데 대해 사과함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요