'답장 금지' 이메일로 쏟아지는 민감정보, 한 보안연구원이 다 본다
보안 연구원이 취득한 noreply(답장 불가) 도메인으로 수십만 건의 민감 정보와 기업 기밀이 자동 발송되는 심각한 보안 사고가 확인되었습니다. 기업의 시스템 설정 오류로 인해 발생하는 이 문제는 중요 개인정보 유출로 이어질 수 있어, 시스템 구성 점검과 보안 감사의 중요성을 시사합니다.
코리 솔로비에츠(Cory Solovewicz)는 당신보다 훨씬 더 많은 원치 않는 이메일을 받는다. 정말이다. 엄청나게 많이 받는다. 2024년 12월부터 이 보안 연구원이 보유한 도메인 중 한 곳으로만 401,796건의 메시지가 접수되었으며, 그의 계산에 따르면 하루 평균 699.99통에 달한다. 이 쏟아지는 메일의 홍수는 우리의 받은편지함을 채우는 일반적인 스팸이나 뉴스레터, 원치 않는 광고가 아니다. 대신, 기업과 다양한 조직들이 실수로 다른 사람들의 개인정보와 기업 기밀을 솔로비에츠에게 보내고 있는 것이다. 지난 몇 년간 그는 지방 자치 단체의 부상 보고서, 사람들의 피자 주문 확인 내역, 학교 플랫폼의 계정 설정 이메일 등을 받았다.
보안 연구원이자 컨설턴트인 솔로비에츠는 "사람들의 수리가 필요한 서비스 주문 내역을 받아요. 테스트 플랫폼의 자격 증명(로그인 정보)도 많이 받고요"라고 말한다. 솔로비에츠가 이 엄청난 양의 메시지를 받게 된 이유는 2020년과 2024년에 각각 구매한 'noreply.us' 및 'noreply.net' 도메인의 소유자이기 때문이다. 원래는 개인정보 보호와 메시지 필터링을 위해 해당 도메인으로 오는 모든 이메일을 받는 '캐치올(catch-all)' 이메일로 noreply.us 도메인을 사용할 계획이었지만, 그는 곧 다른 시스템들이 @noreply.us 주소로 메일을 보내고 있다는 사실을 알게 되었다.
솔로비에츠는 와이어드(WIRED)와의 인터뷰에서 "실수로 허니팟(honeypot, 해커를 유인하기 위인 함정 시스템)을 만들게 되었습니다. 이런 일이 벌어질 줄은 정말 몰랐어요"라고 말했다. 기업들은 [회사이름]@noreply.net이나 비슷한 변형 주소로 이메일을 보내면서 이 메일이 아무 곳으로도 전달되지 않거나 누군가가 읽을 수 없을 것이라고 믿는 경향이 있다. 넓은 의미에서, 누군가 회사를 퇴사하거나 계정을 삭제할 경우 기업 시스템이 개인 이메일 주소를 이러한 임시 도메인으로 임의 변환하여 발송할 가능성도 있다.
개인적인 이메일 프로젝트로 시작했던 이 일은 이제 자사 내부 시스템을 잘못 구성하여 민감한 정보를 실수로 공유하고 있는 기업 및 단체에게 경고하는 대규모 활동으로 발전했다. 어제 디펙(Defcon) 보안 컨퍼런스에서 자신의 연구를 발표한 솔로비에츠는, 악의적인 해커나 국가 단위의 해커 조직이 아닌 자신이 이 도메인들을 갖게 되어 천만다행이라고 말했다. 만약 그들이 이 데이터를 손에 넣었다면 악의적으로 이용했을 수 있기 때문이다.
피해를 입은 기체체의 이름을 공개하지 않고 있는 이 연구원은 "이 문제가 이렇게 큰 문제가 될 줄은 몰랐다"며, 영향을 받는 기업들에 문제를 알리고 오류와 잘못된 설정을 수정하도록 권고하고 있다. "저는 단지 기업과 조직이 올바른 일을 하고, 시스템을 감사하며, 문제를 해결하기를 원할 뿐입니다." 솔로비에츠에 따르면 noreply.net 도메인은 그가 보유한 도메인 중 가장 규모가 커서, 소유한 1년 반 동안 40만 건의 메시지를 받았으며 그중 28,365건에는 첨부파일이 포함되어 있었다. 2020년에 구매한 noreply.us 도메인은 구매 후 2,345일 동안 37,255건의 메시지를 수신했다. 컨퍼런스 발표 전 한 달 동안 두 도메인을 합쳐 11,000건 이상의 메시지가 수신되었다. 전반적으로 6,200개의 루트 도메인에서 14,000개 이상의 '발신자' 주소로 이메일이 발송되었다. 연구원은 이 메시지들은 사람이 작성한 것이 아니라 회사 시스템이 자동화하여 발송한 것이라고 밝혔다.
이 문제가 새로운 것은 아니지만—약 20년 전 워싱턴 포스트에서 일하던 독립 보안 저널리스트 브라이언 크렙스(Brian Krebs)가 기업들이 @donotreply.com 이메일로 수백만 건의 메시지를 보내고 있다고 보도한 바 있다—근본적으로 피할 수 있는 문제다. 예를 들어, 기업은 내부 전용 도메인이나 존재하지 않음이 보장되는 '.invalid' 도메인을 사용할 수 있다. 기업의 데이터를 보호하는 데 도움을 주고 있는 이 자발적인 노력을 하는 사람은 솔로비에츠만이 아니다. 올해 초, EV 충전 회사인 Xeal의 보안 책임자인 마이크 셔워드(Mike Sheward)는 약 15달러를 주고 'deleteduser.com' 도메인을 구입했다. 셔워드는 와이어드에 "구입 후 첫 한 시간 안에 세 곳의 다른 조직에서 @deleteduser.com으로 정보를 이메일로 보냈습니다"라고 말하며, 기업들이 단순히 (탈퇴한 사용자의 이메일을 임의로 변환하고 있다고 지적했다.