TL;DR
- 랜섬웨어 조직 BYOD가 Trump Mobile 침해를 주장하며 고객 3,615명의 개인정보와 통신 정보를 공개했고, 사전 주문금을 내고도 기기를 받지 못한 고객도 포함됨.
- 유출 정보에는 고객의 이름, 이메일 주소, 전화번호, 집 주소, 주문 내역이 포함됨.
- BYOD는 Liberty Mobile 직원을 정보 탈취 악성코드(infostealer)에 감염시킨 뒤 이동통신망 사업자(MVNO)를 통해 Trump Mobile에 접근했다고 주장함.
- BYOD는 두 통신 사업자 모두 다중 인증(MFA)을 사용하지 않았다고 주장했으며, Trump Organization과 Liberty Mobile은 The Register의 질문에 답하지 않음.
- 다른 범죄 조직 EndZone도 앞서 침해와 데이터 유출을 주장했으며, 보안 연구자는 이를 BYOD 사건과 같은 최초 침해로 보이는 사례라고 설명함.
Trump Mobile 고객 정보 유출
- 랜섬웨어 서비스형(RaaS) 조직 BYOD가 Trump 브랜드 이동통신 사업자 Trump Mobile에 침입해 고객 3,615명의 데이터를 유출했다고 주장함.
- 유출 정보에는 이름, 이메일 주소, 전화번호, 집 주소, 주문 내역이 포함됨.
- BYOD는 새로 등장한 RaaS 조직이며, Trump Mobile은 이 조직의 데이터 유출 사이트에 게시된 세 번째 피해 조직임.
- BYOD는 Trump Mobile에 침해 사실을 알렸을 때 다음과 같은 답변을 받았다고 주장함.
“이 일을 처리할 팀이 없습니다.”
“그들을 해킹하는 사람은 테러리스트입니다.”
- BYOD의 유출 사이트는 고객의 개인정보와 통신 관련 정보가 공개됐다고 주장함.
침입 경로와 보안 주장
- 해커들은 International Cyber Digest에 Liberty Mobile 직원 한 명을 정보 탈취 악성코드에 먼저 감염시킨 다음, MVNO를 거쳐 Trump Mobile에 접근했다고 전한 것으로 보도됨.
- BYOD는 Trump Mobile 시스템에 여전히 접근할 수 있다고 주장함.
- BYOD는 두 이동통신 사업자 모두 다중 인증을 사용하지 않았다고 해당 매체에 말함.
- Trump Organization과 Liberty Mobile은 침해 관련 The Register의 질문에 답하지 않음.
유출 정보에 포함된 인물과 주문 고객
- 이번 데이터 덤프에는 도널드 트럼프 미국 대통령이나 그 가족의 정보가 포함되지 않았다고 Straight Arrow News가 전함. 이 매체는 처음 침해를 보도하고 일부 고객 정보를 확인함.
- 유출 자료에는 Trump Organization의 부사장이자 최고정보책임자(CIO)인 Eric Brunnett의 개인정보가 포함됨.
- Brunnett의 LinkedIn 프로필에는 Trump Organization의 모든 부문에서 정보기술과 정보 보안을 총괄한다고 기재됨.
- Straight Arrow News와 연락한 고객 한 명은 지난해 Trump Mobile의 주력 스마트폰 T1을 사전 주문하며 100달러를 예치했지만 금색 기기를 받지 못했다고 말함.
앞선 침해 주장과 웹사이트 취약점
- 다른 범죄 조직 EndZone도 BYOD가 게시하기 일주일 전 Trump Mobile 침해와 도난 데이터셋 유출을 주장함.
- 보안 조사자 Dominic Alvieri는 EndZone의 사건이 BYOD 사건과 “같은 최초 침해로 보인다”고 설명함.
- 두 건의 침해 주장에 앞서, 한 보안 연구자는 지난 5월 Trump Mobile 고객 정보가 노출되는 웹사이트 취약점을 발견했다고 주장함. 해당 취약점은 이후 차단됨.
- 자신을 “일자리 사이에 있는, 시간이 너무 많은 평범한 괴짜”라고 소개한 Louis는 간단한 POST 요청으로 웹사이트 데이터를 수집할 수 있었다고 The Register에 말함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요