3개의 글
한국은행 직원 186명의 개인정보가 온라인 교육을 맡은 외주업체의 깃허브 시스템이 뚫리면서 유출됐고, 올해 한은을 노린 해킹 시도는 전년의 4.5배를 넘었다. 정보를 직접 관리하지 않는 위탁·협력업체가 침해당하면 본체는 사고를 뒤늦게 통지받아 대응이 늦어질 수밖에 없다. 내 정보가 어떤 외주업체를 거치는지, 유출 시 비밀번호와 연락처가 어디까지 노출되는지부터 확인하는 것이 점검의 출발점이다.
보안업체 해크트론이 클로드를 이용해 오픈AI의 공개 포럼 취약점과 직원 계정을 거쳐 내부 저장소까지 접근하는 데 72시간이 채 걸리지 않았다고 밝혔다. 진입점은 정교한 기법이 아니라 흔한 취약점과 계정 탈취였고, 달라진 것은 에이전트가 이 과정을 자동으로 빠르게 밀어붙였다는 점이다. AI를 업무에 쓰는 조직이라면 계정 분리와 다단계 인증, 권한 최소화 같은 기본 보안부터 점검해야 한다.
서강대 통합 로그인 계정 약 18만건이 외부 공격으로 유출되면서 이메일과 암호화된 비밀번호가 함께 노출됐다. 비밀번호가 암호화됐더라도 이메일 노출과 비밀번호 재사용은 다른 서비스의 계정 탈취로 번질 수 있다는 뜻이다. 자주 쓰는 AI 서비스에서 비밀번호 재사용 여부와 2단계 인증, 연결된 앱을 지금 확인하는 것이 이번 사고에서 개인이 할 수 있는 대응이다.