렌터카 빌렸더니 몇 시간 만에 내 운전면허증이 다크웹에서 팔렸다
KrebsOnSecurity의 폭로에 따르면 1억 5,300만 개 이상의 신분증·운전면허증 스캔본이 'Nexus'라는 다크웹 신원 도용 서비스에서 판매되고 있다. 렌터카 회사나 대마 판매점 등이 사용하는 제3자 신분증 스캐닝 서비스(IDScan.net 등)에서 실시간으로 데이터가 유출되는 것으로 추정되며, FBI가 수사에 착수했다.
얼마 전 저는 유명 렌터카 회사에서 SUV를 빌렸습니다. 직원이 제 운전면허증을 스캔한 지 몇 시간 만에, 제 신분증의 고해상도 스캔본이 다크웹에서 판매되고 있었습니다.
화요일 KrebsOnSecurity가 공개한 폭로 기사에 따르면, 제 면허증은 새로운 신원 도용 서비스인 'Nexus'를 통해 판매 가능한 1억 5,300만 개 이상의 신분증 중 하나였습니다. 저널리스트 브라이언 크렙스(Brian Krebs)와 그의 어머니, FBI 국장보, 여러 보안 연구자들의 면허증을 포함해, 그곳에서 판매되는 다른 운전면허증들과 마찬가지로 제 면허증도 신분증 앞면과 뒷면을 보여주는 여러 이미지 파일을 포함하고 있다고 합니다. 기본 이미지 스캔 외에도 이 파일들은 적외선 및 자외선 스펙트럼에서 촬영된 이미지도 담고 있었습니다. 아마도 이러한 추가 포맷은 복제 기반 위조 신분증이 홀로그램 검사를 통과할 수 있게 해줄 것으로 보입니다.
날로 늘어나는 규모
Nexus는 운전면허증 외에도 다양한 다른 형태의 신분증을 판매하겠다고 광고했습니다. 여기에는 다음이 포함됩니다:
- 신분 확인 카드
- 여행 카드
- 국제 운전면허증/신분증
- 의료 카드
- 공용 접근 카드(Common Access Card)
- 거주 카드
- 취업 허가 문서
크렙스는 FBI가 수사 중이라고 밝혔습니다. 크렙스가 확인한 일부 기록의 '출처(source)'는 'CDL'로 표기되어 있었는데, 이는 '상업용 운전면허증(commercial driver's license)'의 약자로 보입니다. 다른 기록의 출처는 'CAC'로 표기되어 있었는데, 이는 크렙스에 따르면 '정부 건물과 보안 구역에 대한 물리적 접근 권한을 부여하는 정부 발급 신원 카드'인 공용 접근 카드(Common Access Card)를 가리키는 것으로 보입니다.
Nexus는 대마 판매점 카드의 스캔본도 제공한다고 주장했습니다. 크렙스가 인터뷰한 피해자 중 한 명은 여러 주에 걸쳐 체인을 운영하는 대마 판매점인 Planet13의 라스베이거스 매장을 방문한 적이 있다고 말했습니다.
새로운 스캔본이 등록되는 시점—제 경우와 소수의 다른 피해자 샘플의 경우, 렌터카 회사 등에 신분증을 제시한 후 하루 이내, 심지어 몇 시간 만에—을 고려하면, Nexus는 이들 기업이 사용하는 제3자 스캐닝 서비스를 통과하는 데이터에 거의 실시간으로 접근할 수 있는 것으로 보입니다.
24시간 동안 크렙스가 관찰한 바에 따르면, 판매 가능으로 등록된 운전면허증 수가 거의 40만 개 증가했습니다. 이는 침해가 계속 진행 중이며, 새 카드가 수집된 직후 곧바로 등록되고 있다는 또 다른 증거입니다.
크렙스는 공개 정보를 통해 뉴올리언스에 본사를 둔 신분증 스캐닝 서비스 업체 IDScan.net이 Planet13과 독점 계약을 맺었다고 발표한 사실을 발견했습니다. 또한 이 회사는 허츠(Hertz)를 포함한 12개 기업이 자사 서비스를 사용한다고 명시했습니다. IDScan.net은 자사 스캔이 적외선과 자외선 스펙트럼을 모두 캡처한다고 밝혔습니다. IDScan 대표들은 이메일로 보낸 질문에 즉시 답변하지 않았습니다. IDScan.net 대변인은 크렙스에게 회사가 수사 중이라고 말했습니다. 제가 이용한 렌터카 회사 대표들도 즉시 답변하지 않았습니다.
돈을 지불할 의향이 있는 누구나 제 운전면허증을 구할 수 있다는 사실은 결코 유쾌한 생각이 아닙니다. 물론 제 개인정보—현재 및 과거 주소, 사회보장번호, 인구통계 정보 등—는 전 세계 수백만, 아니 수십억 명의 다른 사람들처럼 이전에도 유출된 적이 있습니다. 하지만 이번 덤프는 자외선과 적외선 스캔본까지 포함되어 있다는 점에서 더욱 심각합니다.
다행히 Nexus는 KrebsOnSecurity의 폭로가 나온 지 몇 시간 만에 사이트가 폐쇄되었지만, 이는 사람들이 자신의 신분증이 포함되어 있는지 확인할 방법이 없다는 의미이기도 합니다. FBI의 진행 중인 수사도 어느 정도 위안이 되는 부분입니다.
댄 구딘(Dan Goodin) 수석 보안 에디터. Ars Technica의 수석 보안 에디터로 멀웨어, 컴퓨터 스파이 활동, 봇넷, 하드웨어 해킹, 암호화, 비밀번호 관련 보도를 총괄하고 있다.