Trezor는 지난 8월 배송 및 물류 제공업체 ShipMonk에서 발생한 데이터 침해의 범위가 미국 내 고객 6만 7,000명에게 추가로 확대되면서, 영향을 받은 전체 고객 수가 약 8만 1,000명으로 늘었다고 발표했습니다. 회사는 앞서 8월 13일 약 1만 4,000명의 고객 데이터에 무단 접근이 발생했다고 공개했습니다.
Trezor에 따르면 노출된 데이터에는 전체 이름, 배송 주소, 이메일 주소, 전화번호가 포함되며, 미국 고객 그룹의 경우 2019년 11월부터 2021년 8월 사이에 구매한 주문 번호도 포함됩니다. 최초 공개에서 영향을 받은 고객들은 2026년 5월 10일부터 8월 8일 사이에 주문을 받았으며, 미국과 함께 브라질, 콜롬비아, 이탈리아, 포르투갈, 스웨덴, 영국의 고객도 포함됐습니다.
사고 범위는 어떻게 확대됐나?
Trezor는 ShipMonk가 노출된 데이터를 시스템에서 삭제하지 않았다고 밝혔습니다. 양사의 계약과 데이터 정책은 삭제를 요구하고 있었는데도 말입니다. Trezor는 ShipMonk에 삭제 완료를 확인하는 서면 확인서를 여러 차례 요청했고 해당 확인서를 받았지만, 이후 데이터가 공급업체 시스템에 남아 있었던 것으로 드러났다고 덧붙였습니다.
BleepingComputer가 확인한 통지문에 따르면 공격자들은 제3자 분석 플랫폼인 Metabase의 취약점을 악용했습니다. Metabase는 위협 행위자들이 제로데이로 분류된 치명적인 SQL 인젝션 취약점을 악용한 뒤, 침해된 버전에서 관리자 권한을 확보하고 데이터를 탈취했다고 밝힌 바 있습니다.
Trezor는 ShipMonk의 시스템이 구체적으로 어떤 방식으로 침해됐는지는 아직 설명하지 않았습니다. 또한 해당 보도에 따르면 ShipMonk는 ShinyHunters 조직으로부터 갈취 메시지를 받았으며, 이 조직은 다른 기업들을 겨냥한 Metabase 악용 캠페인과 연관된 것으로 보도됐습니다. 여기에는 양식 제작 플랫폼 Tally와 노트북 제조업체 Framework도 포함됩니다.
이 사건은 Trezor 사용자에게 무엇을 의미하나?
Trezor는 이번 사고가 자사의 운영이나 서비스에 영향을 미치지 않았으며, 자사 시스템은 침해되지 않았고 Trezor 기기 자체도 안전하다고 확인했습니다. 그러나 유출된 데이터의 성격상 공격자들은 실제 주문과 연관된 것처럼 보이는 피싱 메시지를 맞춤 제작하거나 전화 및 사기 행위를 수행하기에 충분한 정보를 확보할 수 있습니다. 이에 회사는 개인정보를 요구하는 모든 메시지에 주의하라고 고객들에게 경고했으며, 영향을 받은 개인의 물리적 안전에 대한 위험 가능성도 언급했습니다.
이번 사건은 Trezor가 2024년 1월 제3자 지원 티켓 포털에서 또 다른 침해를 겪어 약 6만 6,000명의 사용자 데이터에 접근이 발생했다는 점에서 더욱 중요합니다. 이후 해당 데이터는 24단어로 구성된 지갑 복구 문구를 탈취하기 위한 피싱 캠페인에 사용됐습니다.
편집부의 분석
여기서 실제 변화는 Trezor 기기나 서비스가 해킹된 것이 아니라, 삭제됐어야 할 데이터를 보관한 결과 공급망에서 발생한 사고의 영향이 확대됐다는 점입니다. 이는 계약상 규정 준수 확인만으로는 충분하지 않으며, 검증 가능한 데이터 삭제 역량과 제3자 시스템에 대한 모니터링이 함께 이뤄져야 한다는 사실을 보여줍니다.
출처는 Metabase 취약점이 언제 악용됐는지 또는 실제로 어느 정도의 데이터가 전송됐는지에 대한 세부 정보를 제공하지 않았으며, 영향을 받은 모든 기록이 사기 캠페인에 사용됐는지도 설명하지 않았습니다. 이러한 사항은 여전히 답이 나오지 않은 질문으로 남아 있습니다. 고객에게 가장 분명한 실질적 조치는 Trezor 주문이나 과거 배송 데이터와 관련이 있다고 주장하는 모든 연락에 주의를 기울이는 것입니다.