카카오게임즈 파트너스·RINK 서비스에서 유출된 정보는 비밀번호가 아니라 이용자를 구분하는 식별코드와 국가코드, 일부 타사 아이디 위주다. 식별코드는 그 자체로 로그인에 쓸 수 없고 개인을 특정하기도 어려워, 계정이 곧바로 탈취되는 비밀번호 유출과는 위험의 성격이 다르다. 다만 유출 규모가 140명에서 243명으로 늘어난 만큼, 개별 통지 여부와 재사용 비밀번호를 점검하고 피싱 시도에 주의하는 것이 지금 할 일이다.
카카오게임즈는 9월 16일 파트너스와 RINK 서비스에서 외부의 비정상적인 접근이 있었고 이용자 개인정보가 유출됐다고 공지했다. 회사가 밝힌 유출 항목은 서비스별로 다르다.
파트너스에서는 외부 연동에 쓰이는 '타사 식별코드' 또는 '타사 아이디'가, RINK에서는 '자사 식별코드'와 일부 '국가코드'가 유출됐다. 이름·성별·주소 같은 민감한 항목이나 비밀번호는 유출되지 않았다는 게 회사 설명이다.
Photo by Franck on Unsplash
식별코드는 서비스가 이용자 한 명 한 명을 내부적으로 구분하려고 붙여 둔 일종의 일련번호다. 사람으로 치면 이름이 아니라 사물함 번호에 가깝다. 번호만으로는 그 사람이 누구인지, 어디 사는지 알 수 없다.
외부 연동용 코드도 성격이 비슷하다. 다른 서비스와 계정을 이어 붙일 때 쓰는 내부 참조값이라, 그 값 하나로는 로그인도 되지 않고 개인을 특정하기도 어렵다. 카카오게임즈가 "악용 위험이 낮은 비중요정보"라고 표현한 근거가 여기에 있다.
같은 '개인정보 유출'이라도 비밀번호가 새는 것과 식별코드가 새는 것은 위험의 무게가 다르다. 핵심 차이는 계정을 곧바로 빼앗길 수 있느냐다.
비밀번호가 유출되면 공격자는 그 조합으로 바로 로그인을 시도할 수 있다. 특히 여러 사이트에 같은 비밀번호를 돌려 쓰는 경우, 한 곳에서 샌 비밀번호로 다른 서비스까지 뚫리는 '크리덴셜 스터핑' 피해로 번진다.
반면 이번에 유출된 식별코드는 그 자체로는 로그인 열쇠가 아니다. 번호를 손에 넣어도 잠긴 문을 열 수는 없는 셈이다. 이번 사고에서 비밀번호가 포함되지 않았다는 점이 위험 평가를 크게 낮추는 이유다.
다만 안심만 할 일은 아니다. 파트너스에서는 '타사 아이디'가 함께 유출된 경우가 있었다. 아이디 자체는 로그인 정보의 절반이지만, 공격자가 이를 표적 삼아 정교한 피싱 메일이나 사칭 메시지를 보낼 수는 있다.
유출 규모도 고정된 숫자가 아니다. 처음 140명으로 발표됐다가 조사 과정에서 103명이 추가로 확인돼 누적 243명으로 늘었다. 회사가 외부 보안 전문기관과 원인을 조사 중이라, 범위는 더 조정될 수 있다. 접근 시점(9월 12일)과 유출 확인(9월 14일) 사이에 시차가 있었다는 점도 조사에서 짚어야 할 대목이다.
행동은 위험 수준에 맞춰 담백하게 잡으면 된다.
첫째, 개별 통지를 확인한다. 카카오게임즈는 피해자에게 메일로 개별 통지하고 개인정보 침해 사실을 조회할 수 있는 페이지를 마련했다. 내가 대상인지부터 확인하는 게 먼저다.
둘째, 비밀번호는 이번에 안 샜지만 점검할 값어치는 있다. 카카오게임즈 계정과 같은 비밀번호를 다른 사이트에 돌려 쓰고 있다면 이번 기회에 서로 다르게 바꾸고, 2단계 인증을 켜 두는 편이 안전하다.
셋째, 피싱을 경계한다. 유출 사고를 빌미로 "정보 확인"이나 "보상"을 내세워 링크 클릭을 유도하는 메시지가 늘 뒤따른다. 공식 공지와 공식 홈페이지 외의 링크는 누르지 않는 편이 낫다.
정리하면, 계정을 당장 빼앗길 상황은 아니다. 다만 통지 확인과 재사용 비밀번호 점검 정도는 지금 해 두는 게 합리적이다.