TL;DR
- 펜타곤의 대규모 인사 시스템에서 현직·전직 군 인력과 가족 등 생존자 276만 명 및 사망자 29만 4,000명의 정보가 유출돼 국가 안보와 방첩 우려가 제기됨.
- 국방인력데이터센터(DMDC)의 취약한 서버에 지난해 10월부터 무단 접근이 있었지만, 펜타곤은 9개월 뒤인 7월에야 문제를 발견하고 조치함.
- 유출 정보에는 일부 군인의 사회보장번호와 직무 특기가 포함됐으며, 침입자는 암호화되지 않은 데이터에 접근함.
- 펜타곤은 현재 유출 데이터의 오용 징후가 없다고 밝혔지만, 전문가들은 외국 정보기관이나 사이버 범죄자가 이를 다른 데이터와 결합해 군 인력을 추적·표적으로 삼을 수 있다고 경고함.
- DMDC는 사이버 보안 상태를 평가·강화하고 피해자에게 1년간 신용 모니터링 서비스를 제공함.
펜타곤 인사 시스템에서 대규모 데이터 유출
- 미 국방부는 유출 피해가 ‘생존자’ 276만 명과 ‘사망자’ 29만 4,000명에게 미친다고 확인함. 미 국방부 관계자는 이 범주에 현직·전직 국방 인력이나 그들의 부양가족이 포함될 가능성이 있다고 CNN에 밝혔으며, 해당 발언은 보도 사흘 뒤인 월요일에 나옴.
- CNN이 검토한 DMDC의 피해자 통지 서한에 따르면, ‘무단 사용자’가 지난해 10월부터 국방인력데이터센터(DMDC) 소유의 취약한 컴퓨터 서버에 접근함. 펜타곤은 9개월 뒤인 7월에야 문제를 발견하고 조치함.
- DMDC 웹사이트에 따르면 센터는 2024 회계연도 기준 최소 6,000만 건의 기록을 보유함.
- 침입자가 접근한 정보에는 일부 군인의 ‘직무 특기’가 포함됨. 사회보장번호 같은 식별자를 활용한 다른 데이터 세트와 결합하면 해외 여러 지역에서 미군이 누가 어떤 업무를 하는지 외국의 적대 세력이 더 명확히 파악할 수 있음.
- 이번 침해의 배후가 누구인지는 불분명함. 펜타곤 대변인은 CNN의 범인 관련 질문에 즉시 답하지 않음.
군 인력 추적과 표적화 우려
- 펜타곤은 현재 유출 데이터의 오용 징후가 없다고 통지 서한에서 밝힘. 그러나 전문가들은 외국 정보기관이 미군 인력을 추적하거나 사이버 범죄자가 이들을 협박하는 데 유출 정보가 악용될 수 있다고 우려함.
- 글로벌 사이버 스트래티지스(Global Cyber Strategies) 최고경영자(CEO)이자 데이터 브로커 업계에 관한 출간 예정 도서의 저자인 Justin Sherman은 DMDC 정보가 다른 상업 데이터 세트와 결합되면 국방 인력의 소득, 부채, 결혼, 소비 습관, 검색 활동 등을 파악하거나 이들을 표적으로 삼을 수 있다고 설명함.
- 미군 지도부는 이란과의 전쟁 중 군인들의 휴대전화와 온라인 계정이 표적이 될 수 있다고 거듭 경고함. 중동과 그 너머를 관할하는 미 중부사령부는 봄에 의회에 “적대 세력이 상업용 위치 데이터를 악용해 작전 지역의 미군 인력을 표적으로 삼거나 감시한다는 위협 보고를 여러 건 접수했다”고 밝힘.
“미국이 이란과 전쟁을 벌이고 여러 정부와 경쟁하는 상황에서 잠재적으로 수백만 명의 군인 개인 정보가 노출된 것만으로도 위험함. 외국의 적대 세력이 이런 규모의 데이터를 확보한다면 피싱, 프로파일링, 외국 정보기관의 접근 등에 활용할 수 있음.” — Justin Sherman
DMDC의 역할과 펜타곤 대응
- DMDC 웹사이트는 센터를 군인, 재향군인, 가족의 국방부 수당·복리후생·‘의료 준비 상태’ 정보에 접근하는 “하나의 중앙 접근 지점”으로 설명함.
- 웹사이트에 따르면 DMDC가 제공하는 서비스와 데이터 접근은 입법부, 복지 서비스, 국가 방위, 노동, 의료, 금융, 재향군인 업무, 연구 등 여러 정부 기관을 지원함.
- 피해자 통지 서한에 따르면 도난당한 데이터는 암호화되지 않은 상태였음. 민감한 데이터 암호화는 표준 보안 관행임.
- 서한은 DMDC 시스템의 사이버 보안 상태를 평가하고 강화하기 위해 적절한 조치를 취하고 있다고 밝히며, 피해자에게 1년간 신용 모니터링 서비스를 제공함.
- Sherman은 개인 정보가 다른 데이터와 결합될 경우 피싱, 프로파일링, 외국 정보기관의 접근 등으로 이어질 수 있다고 경고함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요