Bitcoin.com News
제공

Revolut, 300만 달러 몸값 요구 보도와 관련해 해커와의 접촉 사실 부인

Revolut은 최근 발생한 데이터 유출 사고 이후 직접적인 몸값 요구를 받은 적이 없다고 밝혔다. Certik의 애널리스트 조나단 리스(Jonathan Riss)는 의무적인 고객 신원 확인(KYC) 규정이 플랫폼으로 하여금 민감한 신원 정보를 저장하도록 강요함으로써, 이를 해커들의 주요 표적으로 만들고 있다고 경고했다.

공유
Revolut, 300만 달러 몸값 요구 보도와 관련해 해커와의 접촉 사실 부인

주요 내용

  • Revolut은 해커들이 유럽 고객 680명의 데이터를 탈취한 이후 직접적인 몸값 요구를 받은 적이 없다고 밝혔다.
  • 서틱(Certik)의 애널리스트 조나단 리스(Jonathan Riss)는 엄격한 KYC 의무 규정이 사이버 범죄자들에게 고가치 표적을 제공한다고 경고했다.
  • 규제 당국과 레볼루트와 같은 핀테크 플랫폼은 보안 위험을 줄이기 위해 신원 정보의 보관 기간을 단축해야 할 수도 있다.

레볼루트, “직접적인 요구는 없었다”

레볼루트는 최근 발생한 데이터 유출 사건에 대해 책임을 주장하는 어떤 단체로부터도 직접적인 연락이나 요구를 받은 적이 없다고 밝혔다. 이 핀테크 기업의 부인은 해커들이 불법적으로 접근한 고객 파일을 시장에 유출하지 않기 위해 300만 달러 상당의 6,000 XMR을 요구했다는 보도가 나온 지 24시간도 채 지나지 않아 나왔다.

런던에 본사를 둔 이 핀테크 기업은 이달 초, 무단 제3자가 합법적인 정부 기관의 이메일 도메인을 사용하여 허위 데이터 요청을 제출함으로써 소수의 고객에 속한 민감한 정보를 입수했음을 확인한 바 있다. 이번 주 “IAmNotAVillain”이라는 이름으로 활동하는 해커가 온라인에 게시한 공개 성명에서는 레볼루트가 돈을 지불하지 않으면 고객 데이터를 유출하거나 판매하겠다고 위협했다.

회사 대변인은 “Revolut은 이러한 주장을 제기하는 개인이나 단체로부터 직접적인 연락이나 요구를 받은 적이 없다”고 밝힌 것으로 전해졌다. 유럽 전역의 약 680명의 고액 자산가를 대상으로 한 것으로 알려진 이번 침해 사건은 Revolut의 핵심 시스템에 대한 직접적인 기술적 침입과는 무관했다.

대신 공격자들은 수개월에 걸쳐 사회공학적 기법을 사용해 정부 당국을 사칭하며 고객 인증 파일, 신분 증명서 및 거래 내역서를 입수했다. 레볼루트는 고객 자금과 내부 시스템은 여전히 안전하며 이번 사건의 영향을 받지 않았다고 강조했다. 회사는 침해 사실을 발견하자마자 해당 사기 이메일 주소를 차단했으며, 이 사건을 법 집행 기관, 데이터 보호 당국 및 금융 규제 당국에 신고했다고 밝혔다.

분석가, KYC 취약점에 경고

이번 사건은 금융 기관이 필수 신원 정보를 처리하는 방식에 내재된 광범위한 체계적 취약점을 드러낸다. 보안 기업 Certik의 오픈소스 및 블록체인 인텔리전스 분석가인 조나단 리스(Jonathan Riss)는 근본 원인이 개별 기업의 방어 체계를 넘어 규제 요건 자체에 있다고 주장했다.

“진정한 문제는 KYC(고객 신원 확인) 제도가 금융 플랫폼이 유지해야 하는 극도로 민감한 신원 정보 계층을 만들어냈다는 점입니다. 이는 주로 정부와 규제 당국이 점점 더 상세한 고객 정보를 요구하기 때문입니다,”라고 리스는 말했다. “따라서 책임은 은행, 핀테크 기업 또는 암호화폐 거래소에만 있는 것이 아닙니다.”

리스에 따르면 공공 기관 역시 요구하는 모든 정보가 진정으로 필요한지, 그리고 얼마나 오래 보관해야 하는지 고려해야 한다. 또한 고객 데이터 요청을 위한 기존 절차가 충분히 안전한지 검토해야 한다.

한편 리스는 상세한 신원 정보가 유출될 경우 디지털 자산 분야에서 현실적인 위험이 더욱 커질 수 있다고 지적했다. “플랫폼은 여전히 정보 보존 기간을 최소화하고, 접근 권한을 제한하며, 독립적인 검증 채널을 통해 정부 및 법 집행 기관의 요청에 대한 인증 절차를 강화해야 합니다,”라고 리스는 덧붙였다.

해커들의 전술에 대한 논쟁은 계속될 것이지만, 리스는 이번 사건이 업계와 규제 당국으로 하여금 현재의 모델을 재고하도록 촉발해야 한다고 믿는다. 목표는 더 이상 지갑과 자금을 보호하는 데만 국한되어서는 안 되며, 사용자의 금융 신원을 보호하는 것까지 포함해야 한다.

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

이 기사의 태그