다들 아시다시피 얼마 전에 우리나라의 대표적인 경매 사이트인 옥션(http://auction.co.kr )이 해킹당했습니다.

관련공지 <=- 이 관련공지 페이지에서 자신의 아이디도 해킹 당했는지를 알아볼 수 있습니다.

저 역시도 조회해보니 정보가 유출되었다고 하는군요..
사용자 삽입 이미지

유출된 정보는 아이디, 주민등록번호, 이메일주소, 주소, 전화번호 등이라고 합니다.

전 뭔가 금전적인 피해가 발생할 수 있는 사이트와 그렇지 않은 사이트를 구분해서 각기 다른 아이디와 패스워드를 사용하고 있습니다. 그래서 비금전적인 사이트는 해킹당해봐야.. ... 온라인 상에서의 문제만 조금 있을 뿐 실생활에 영향을 끼칠 가능성은 거의 없습니다. 그런데 문제는 옥션의 경우 금전적인 피해가 발생할 수 있는 사이트로 분류된다는 점입니다.1

각종 금융기관, 카드 등등등이 모조리 옥션과 동일한 아이디, 패스워드로 설정되어 있습니다. -_-;;

갑자기 뭔가 사태가 심상치 않음을 느끼고는 저 유출된 정보들을 가지고 어떤 일을 할 수 있는지 알아봤습니다.

자 일단 왠만한 국민이라면 하나정도는 가지고 있는 다음의 패스워드를 알아 볼 수 있는지 확인해봤습니다.

사용자 삽입 이미지
당연히 이름과 주민번호를 알 고 있으니... 다음 아이디를 찾는건 쉽습니다. 옥션 아이디와 동일한 이름을 사용하는 경우도 많을 테구요. 그럼 패스워드는?

사용자 삽입 이미지

일단 입력하는 값들은 이번에 유출된 정보로 채워넣는게 가능한 항목들이군요. 여기서 다음 단계로 넘어가면 휴대폰 인증 혹은 가입할 당시 입력했던 정보로 다시 한번 확인을 요청합니다.

사용자 삽입 이미지
휴대폰 인증은 본인 명의의 휴대폰이 없다면 인증 자체가 불가능 하기 때문에 넘어가고, 문제는 등록한 정보로 찾기입니다. 등록한 정보로 찾기로 들어가면 다음과 같은 방식으로 인증을 요청합니다.

사용자 삽입 이미지
즉, 가입할 때 입력했던 휴대폰 번호로 인증번호를 발송한다는 건데요.. 얼핏 .. 역시 옥션에서 유출한 정보가지고는 비밀번호를 알아내기가 어렵겠구나... 라고 생각할 수 있습니다. 그런데, 휴대폰 번호 일치하지 않음 이라는 메뉴가 문제입니다.

저 메뉴를 누르면 관리자에게 주민등록증 사본 등을 팩스로 보내고 패스워드 변경을 요청할 수 있습니다.

뭔가 구멍이 보이질 않으시나요?^^... 팩스로 보내지는 주민등록증은 위조가 가능합니다.  혹은 저 절차를 사람이 진행하기에 다른 문제가 발생할 수도 있습니다. 즉, 타인이 비밀번호를 변경할 수 있는 가능성이 생기는 거죠...
(사실상 다음의 경우에 .. 패스워드 무단 변경을 막을 수 있는 최후의 보루는.. 주민등록증 발급 일자뿐입니다... 간단한 전화 설문을 빙자한 사기 전화로 쉽게 알아 낼 수 있는 정보이기도 하구요...-0-;; ... 옥션에서 유출한 개인정보에 핸드폰 번호도 포함되어 있음을 잊지마세요.. )

이런 방식으로 다음의 아이디 하나가 뚫리고 나면.. 나머지는 일사천리입니다. 사이트에 따라서 이름과 주민번호 그리고 가입할 당시 입력했던 이메일을 입력하면 바로 패스워드를 보내주는 사이트도 여러 개 인걸로 알고 있구요.. 각 사이트에 접근하면서 이메일은 다음 아이디를 넣고, 이름과 주민번호를 넣으면... 분명 10명중에 2~3명은 다음의 이메일을 가입할 때 입력했을 테고... 그 사람들의 패스워드는 고스란히 .. 새어 나가버리는 겁니다.

예를들어 싸이월드의 경우에는 이름과 이메일, 주민번호만 넣으면 바로 싸이월드의 패스워드를 획득할 수 있습니다.
.
사용자 삽입 이미지
뭐 이건 네이버도 마찬가지구요..
사용자 삽입 이미지

그나마 네이버, 싸이월드 처럼 규모가 좀 있는 업체들은 임시비밀번호를 발송하기에 .. 피해를 봐도 그 안에서 끝날 공산이 큽니다만... 조그마한 .. 예를들어 개인 쇼핑몰 중에서는.... 그냥 패스워드 자체를 전송하는 경우가 분명히 있을리라 예상됩니다.


그럼 그렇게 획득한 아이디와 패스워드로는 ... 할 수 있을까요??

본격적인 금융거래는 .. 보안카드와 공인인증서라는 또다른 장애물이 있으니.. 이래저래 삽질을 더 해야 할테고... ( 아니면 이미 그 사용자의 주사용 이메일을 파악해서.. 낚시 메일을 하나 보낼 수도 있겠네요.. 비밀번호를 변경해 주세요~ 하는 제목으로 보내놓고.... 가짜 폼을 만들어서 공인인증서 암호 등을 모조리 낚아오는 방법도 가능하겠네요.. )

눈에 안띄게 ... 뭔가를 저지를려면...

문득 머리를 스치고 지나가는게... 각 블로그에 달려있는 광고들.. . . 구글 애드센스의 광고 코드를 바꿔버리면 어떨까요?^^..... 사용자 키값만 바꿔버리면... 뭐 광고는 예전 그대로 계속 나올테니 정작 그 블로그의 주인은 눈치채지도 못하고. .. 사용자들의 클릭은 고스란히 해커의 계좌수익으로 연결되는거죠..^^ .. . .. 별론가.. . .-_-;;

좀 더 본격적으로 하려면.. . .  .. 다양한 사기행각이 벌어질 수 있는데, 실제 최근에 발생한 사례로 보자면...

범인 : 여보세요? 지금 사람이 쓰러져 있는걸 발견했는데 지갑에 있는 주민증에서 주민번호 xxxxx 인 A씨라고 하는데.. 맞나요?
A씨 부모님 : 어~? 우리 아들 맞는거 같은데??!!
범인 : 아 다행이네요. 지금 즉시 수술 들어가야 하는데, 돈을 입금해 주셔야 하거든요?

A씨의 부모님은 요즘 유행하는 사기 수법인가 싶어서 핸드폰으로 A씨에게 전화를 걸어보지만 A씨의 핸드폰은 통화가 되질 않는다. 정말 뭔가 큰일이 생겼구나 싶어서 부모님은... 냉큼 돈을 입금한다.... ( 통상적인 수술은 퇴원할 때 치료비를 정산한다는 상식은.. 이런 급박한 상황에서는 잊어버린다..... )

A씨의 통화가 안되었던 이유는 범인이 다른 핸드폰으로 지속적으로 A씨에게 전화를 걸어서 통화중 상태로 만들어버렸기 때문.

... 역시 가능한 시나리오 같은데요...-_-;; 왜냐면 위 시나리오에서 필요한 정보.. 이름, 주민번호, 핸드폰번호, 집 전화번호가 이미 범인의 손에 들어갔기 때문입니다..

옥션측은 애써 사용자에게 피해가 별로 없을 거라고 홍보 하지만.. 이미 유출된 개인 정보만으로 이것말고도 더 심각한 범죄를 유발할 수 있습니다. 아버지가 수사과에 계셔서.. 이런저런 사기행각을 가끔 전해듣는데.. 정말 기상천외한 방법들이 -_-;;

이미 개인정보가 다 새어나가버린 현 상황에서는 우리가 할 수 있는 일이라는게 지극히 제한적입니다. 일단 각종 사이트에 패스워드를 바꾸시고, 저런 사기 행각에 대해서는 집안과의 긴밀한 협조로 미리미리 방어대책을 세우셔야 합니다.2

부디 이번 사고가.. 별다른 피해없이 조용히 끝났으면 하는 바램입니다....


  1. 옥션에서 낙찰을 받고 입금을 하지 않게 되면 신용도가 떨어지기 때문에 금전적인 손해가 발생할 수도 있다고 판단했었죠. 즉 임의의 누군가가 제 아이디로 들어와서 마구 낙찰을 받는 장난을 칠 경우에 저한테 피해가 올 수 있다는 거죠. [본문으로]
  2. 이참에.. 집에 전화 자주 안하시는 분들은 집에 안부전화라도 드리세요.^^; [본문으로]
  1. 2008/04/18 01:59 답글수정삭제

    헐;;;되려 방법을 가르쳐주시는거 같어요;;

    • Magicboy 2008/04/18 02:07 수정삭제

      네.. 첨에 글을 적을 때.. 수위를 어느정도로 맞춰야 하나 생각을 했는데..
      이정도는 누구나 생각할 수 있다고 판단되는 것 까지만 적었습니다..;;

      실은 더 복잡하고 정교한 .. 방법들이 가능한데... 그건 그냥 안적는게 낫겠다 싶더군요...;;; 정말 더 가르쳐 주는것 같기도 하고 해서..;;;

  2. 외계인 마틴 2008/04/18 02:20 답글수정삭제

    충분히 지적하셔야할 문제를 잘 짚어 주신것 같습니다.
    우리나라의 인터넷 사이트의 보안이 얼마나 허술하고
    비밀번호 관리에 맹점이 어느정도인지 정확히 보여주셨네요.
    그렇게 주민번호를 요구하면서도 그걸 못지켜 국민의 1/4을 난감하게 만드네요.
    앞으로 옥션 뿐이겠습니까... 걱정과 불안이 가득합니다.

  3. 해커들의 놀이터가 된 한국의 쇼핑몰 - 그 후

    Tracked from The Martian Martin! 2008/04/18 02:21

    정확히 두 달전에 옥션 해킹사건은 잊혀지려나?라는 포스트를 작성한 적이 있습니다. 그리고 설 연휴를 앞둔 2008년 2월 4일 일어난 옥션 해킹사건에 대하여 해커들의 놀이터가 된 한국의 쇼핑몰이라는 제목을 포스트를 작성했었습니다. 잊으려고 해도 쉽게 잊혀지지 않고 늘 마음 한 구석에 자리잡고있던 불안감이 현실이 되었습니다. 회원수가 1800만명이나 되는 국내 최대 오픈마켓에서 회원의 60%인 1081만명의 개인정보가 유출되었음이 공식확인되었습니다...

  4. 몽몽이 2008/04/18 02:48 답글수정삭제

    잘 읽었습니다.
    올려주신 링크에서 확인해보니 전 다행인지(?) 확인된 명단에는 없다고 하는군요.
    하지만 그래선지 더 찝찝하다는...
    오늘의 교훈: 역시 짱꿰는 적이다~~~

  5. J준 2008/04/18 08:34 답글수정삭제

    저처럼 휴대폰도 전화번호도 없는 사람은...주민등록 사본 복사해서 보내야하고 일을 늘어나고 피해가능성은 많아지고...OTL

  6. labsurde 2008/04/18 08:47 답글수정삭제

    어제 피싱 전화가 오더군요. 이것도 옥션 때문인가... -_-;

  7. 아구 2008/04/18 09:05 답글수정삭제

    위의 상황도 충분히 불안한 시나리오지만,
    갠적으로 우려 스러웠던 것은 "질문에 답" 하는 방식으로 비밀번호를 초기화
    하는 것인데요.. 이것도 정보가 빠져나갔는지 확실히 얘기하지 않고 있는데,
    비밀번호를 대부분 같은 것을 사용하듯 '질문에 답'도 대부분 같은 것을 사용하지 않나요?
    그렇다면, 복잡한 과정없이 질문에 해킹한 답을 해버리면 그냥 다 풀리는 거잖아요!
    제가 잘못 알고 있는지 모르겠네요..

    • Magicboy 2008/04/18 10:03 수정삭제

      들어가는 노력 대비 결과가 좀 적을 수도 있겠네요..
      사이트마다 물어보는 질문이 다를 경우가 많거든요.
      태어난 곳은, 초등학교, 등등..;;

      하지만.. 일단 제일 손쉽게 할 수 있는 것들을 다 하고 나면 그런 측면으로 파고 드는 사람도 충분히 생길수 있다고 생각됩니다.

  8. 당신이 찾는 모든 개인정보, 옥션

    Tracked from Mastaplan : 마스타플랜 2008/04/18 09:14

    당신이 찾는 모든 스타일, '옥션'이 일을 냈다. 사회적으로도 이슈이지만 요즘같은 정보시대에 심각한 '개인정보 유출'이라는 대형사건. 피해자이자 피의자격이 되어버린 옥션. 사태추이는 조금 지켜봐야겠지만 이거 피해가 만만치 않다. 벌써 개인정보를 이용한것인지.... 유출된 개인정보를 이용한 사기로 의심되는 피싱사기들이 입질을 시작했고, 그에 따른 대책은 아직 수사대에서 수사의뢰만 되어있을뿐 대책은 없는 실정이다. 옥션측에선 해킹피의자를 잡아 개인정보를..

  9. 퍼니 2008/04/18 10:38 답글수정삭제

    아.. 진짜 어이 상실입니다. 어떻게 해야 합니까 이제

  10. 싸우쓰코레아, 인터넷 이용자 반이상 개인정보 유출

    Tracked from Dias's time capsule 2008/04/18 22:16

    이런거였군요. 보이스피싱이란 세계 유래에 없을 개인정보 해킹사건은 우리나라에서만 자주 발생한다. 그 이유는 개인정보가 기업끼리 이미 흔하게 거래하는 품목으로서, 철통같은 보안은 필요 없었다는 데서 찾을 수 있겠다. 욕숀 이용자 1801만명의 개인정보 유출사건이라면 전 국민 네명중에 한사람 반이며, 인터넷 이용자 두명중 한 명이라는 얘긴데, 몇 년 전 리니지 게임 이용자의 개인정보 유출이 후 이 사건은 놀라운 수치가 아닐 수 없구먼. 기네스북에 올라가..

  11. jjoa 2008/04/18 22:42 답글수정삭제

    저도 개인정보 유출이 되었다고 하더군요..예전 리니지에서도 주번 도용을 당했었는데...ㅠㅠ
    이젠 일단 가입되어 있는 쇼핑몰은 죄다 탈퇴부터 할려고 하네요..휴우..

    • Magicboy 2008/04/19 02:29 수정삭제

      이게..음... 옥션의 경우를 보니..
      탈퇴를 해도 개인 정보를 가지고 있더군요...-_-;;;

      이래저래 불안하네요..ㅋ.

  12. 해커들의 놀이터가 된 한국의 쇼핑몰 - 그 후

    Tracked from The Martian Martin! 2008/04/20 01:19

    정확히 두 달전에 옥션 해킹사건은 잊혀지려나?라는 포스트를 작성한 적이 있습니다. 그리고 설 연휴를 앞둔 2008년 2월 4일 일어난 옥션 해킹사건에 대하여 해커들의 놀이터가 된 한국의 쇼핑몰이라는 제목을 포스트를 작성했었습니다. 그 당시 옥션해킹 사태를 이슈화하여 어쨌든 정부가 개입되길 바랐었는데 그냥 묻히고 말았습니다. 그후로 잊으려고 해도 쉽게 잊혀지지 않고 늘 마음 한 구석에 불안감으로 자리잡고 있었는데, 이제 그 불안감은 현실이 되었습니다...

트랙백 주소 :: http://blog.magicboy.net/514/trackback/
옵션
댓글 달기