TL;DR

  • 2026년 10월 4~6일 공격자가 Mvsep 서버에 침입해 데이터베이스와 서버 파일을 읽을 수 있었으며, 회사는 취약점을 수정하고 접근 권한과 인증 정보를 교체함.
  • 노출된 정보에는 계정 정보, 처리 기록, 서버에 보관된 오디오 파일, 결제 기록, 지원 문의 내용이 포함됨.
  • 비밀번호는 솔티드 bcrypt 해시로 저장돼 원문 그대로 읽을 수는 없지만, 짧거나 흔한 비밀번호는 추측 시도에 취약할 수 있음.
  • API 키는 평문으로 저장돼 있었으며, 새 키를 만들기 전까지 기존 키가 계속 작동함.
  • 다른 사이트에서도 같은 비밀번호를 사용했다면 변경하고, API 키를 교체하며, 의심스러운 이메일에 주의해야 함.

보안 사고: 2026년 10월 4~6일

  • 마지막 업데이트는 2026년 10월 6일이며, 모든 시간은 협정 세계시(UTC) 기준임.
  • 10월 4일부터 6일까지 공격자가 서버에 침입해 데이터베이스와 서버에 저장된 파일을 읽을 수 있었음.
  • 공격자가 이용한 취약점을 차단하고 접근을 끊었으며, 서비스에 필요한 키와 비밀번호를 교체함.

발생한 일

  • 공격자는 웹사이트가 브라우저 쿠키 하나를 읽는 방식의 결함을 악용해 웹 서버에서 명령을 실행함.
  • 웹 서버에서 다른 서버의 로그인 정보를 찾아 관리자 권한으로 로그인함.
  • 10월 5일 데이터베이스 장애는 공격자가 데이터베이스를 재시작한 일과 관련됨.
  • 주요 진행 상황은 다음과 같음.
  • 10월 4일: 공격자 주소에서 웹사이트를 자동으로 탐색하기 시작함.
  • 10월 5일 약 01:30: 웹 서버에서 처음 명령을 실행한 뒤 다른 서버에 로그인함.
  • 10월 6일 03:25: 모든 서버에서 취약점을 수정함.
  • 10월 6일: 공격자의 접근을 제거하고, 서버 로그인을 키 전용으로 전환하며, 사이트의 키와 비밀번호를 교체함.

관련된 정보

  • 공격자가 데이터베이스와 서버 파일을 읽을 수 있었으므로, 해당 정보 전체가 노출된 것으로 간주함.
  • 계정 정보: 이름, 이메일 주소, 로그인 방식(비밀번호, Google 또는 GitHub), 요금제, 크레딧 잔액, 계정 설정임.
  • 비밀번호: 읽을 수 있는 형태로 저장하지 않고 솔티드 bcrypt 해시로 저장함. 해시를 비밀번호로 되돌릴 수는 없지만, 짧거나 흔한 비밀번호는 후보를 대조하는 방식으로 추측될 수 있음.
  • API 키: 원래 형태 그대로 저장했으므로 복사본을 가진 사람은 키를 교체할 때까지 사용할 수 있음.
  • 처리 기록: 업로드한 파일 이름, 선택한 모델과 설정, 전사 결과, 작업이 발생한 IP 주소, API 웹훅 URL임.
  • 오디오 파일: 당시 서버에 있던 업로드 파일과 결과 파일임. 일반적으로 약 3일 후 삭제함.
  • 결제 기록: 금액, 날짜, 구매한 크레딧, 결제 제공업체의 거래 ID임. 카드 정보는 Paddle과 YooKassa의 자체 결제 페이지에서 입력되며 서버에는 전달되지 않음.
  • 지원 문의: 지원 티켓과 티켓에 포함된 메시지임.
  • Google Drive 및 Yandex Disk 연결: 클라우드 저장소에 결과를 저장하는 데 사용하는 토큰임. 토큰이 의존하는 인증 정보를 교체했으므로 기존 토큰 복사본은 더 이상 작동하지 않음.

조치한 내용

  • 모든 서버에서 취약점을 수정함.
  • 공격자의 접근 권한을 제거하고 서버 로그인을 키 전용으로 전환함.
  • 사이트 암호화 키, 데이터베이스 비밀번호, 결제 제공업체 키, Google·GitHub·Google Drive·Yandex Disk 인증 정보를 교체함.
  • 저장된 모든 ‘로그인 상태 유지’ 세션을 로그아웃 처리해 다시 로그인해야 할 수 있음.
  • 로그 검토와 시스템 보안 강화를 계속 진행 중이며, 추가로 알게 되는 내용이 있으면 이 페이지를 업데이트할 예정임.

해야 할 일

  • MVSEP 비밀번호를 다른 사이트에서도 사용했다면 해당 사이트의 비밀번호를 변경해야 함. MVSEP 프로필에서 변경하거나 비밀번호 재설정 링크를 이용할 수도 있음.
  • API를 사용한다면 API 페이지에서 새 키를 만들고 스크립트를 업데이트해야 함. 기존 키는 새 키를 만들 때까지 계속 작동함.
  • Yandex Disk를 연결했다면 다시 연결해야 할 수 있음. Google 및 Yandex 계정 설정에서 파일에 접근할 수 있는 앱을 확인할 수 있음.
  • MVSEP을 사칭해 비밀번호나 결제를 요구하는 이메일에 주의해야 함. MVSEP은 비밀번호를 요구하지 않음.

문의

  • 지원팀에 문의해야 함.
  • 이번 일이 발생한 데 대해 사과함.