로블록스 해커들, 계정을 넘어 '게임 통째로' 탈취 나서
최근 로블록스 플랫폼에서 개발자들을 타겟으로 한 해킹 수법이 진화하여, 단순 계정 탈취를 넘어 개발 기간이 수년에 달하는 게임과 디지털 자산 전체가 통째로 탈취당하는 사례가 속출하고 있습니다. 해커들은 가상의 채용 제의를 통한 악성코드 유포 등 조직적인 사회공학적 기법으로 게임 소유권을 빼앗아 수익 창출을 시도하고 있으며, 이는 로블록스를 주요 비즈니스 수단으로 삼는 실무자들에게 매우 치명적인 보안 위협으로 작용하고 있습니다.
해커들은 오랫동안 플레이어의 귀중한 아이템을 훔치기 위해 로블록스 계정을 표적으로 삼아 왔습니다. 이 아이템들은 때때로 수만 달러의 실제 가치를 지니기도 합니다. 하지만 일부 해커들에게는 그 정도로 부족했습니다. 이제 해커들은 로블록스 개발자 계정을 장악하여 비디오 게임과 디지털 세계 전체의 소유권을 훔치고 있습니다.
로블록스 개발자들, 즉 다른 사람들이 로블록스 플랫폼에서 즐길 수 있는 게임을 만들고 때로는 이를 통해 생계를 유지하는 사람들이 404 Media에 자신들에게 일어난 일을 전했습니다. 여러 사례에서 개발자들은 로블록스 고객 지원팀이 404 Media가 로블록스에 공식 입장을 요청하기 전까지는 게임을 되찾는 데 전혀 도움을 주지 않았다고 말했습니다.
요안니스 마치아리스(Ioannis Matziaris)는 자신의 20살 된 쌍둥이 아들이 5년에 걸쳐 1만 2천 명 이상의 회원을 보유한 '더 섀도우 네트워크(The Shadow Network)'라는 게임을 만들었다고 밝혔습니다. 4월에 누군가 아들 중 한 명인 크리스토스에게 일자리를 제안하며 특정 파일을 실행하도록 설득했습니다. 그것은 사실 악성코드(malware)였습니다.
마치아리스는 "수시간 만에 그들은 우리 로블록스 그룹 전체의 소유권을 빼앗았고, 우리의 메인 게임을 그들이 새로 만든 그룹으로 이전했으며, 우리의 로벡스(Robux, 로블록스 화폐)를 훔쳤다"고 말했습니다. 그는 가족이 로블록스 지원팀에 연락하여 DMCA 셧다운 요청을 접수했지만 아무런 응답을 받지 못했다고 덧붙였습니다.
💡 로블록스 해킹에 대해 추가로 아는 내용이 있으신가요? 제보를 환영합니다. 업무용 기기가 아닌 개인 기기를 사용하여 Signal(joseph.404)로 안전하게 메시지를 보내거나 joseph@404media.co로 이메일을 보내주시면 됩니다.
마치아리스는 해커가 피해자의 아이템을 훔치기 위해 해킹하는 이른바 '비밍(beaming)'을 넘어서는 수준이라고 지적했습니다. "이것은 단순한 비밍이 아닙니다. 이들은 게임을 훔치고, 다시 게시하며, 눈치채지 못하는 순진한 개발자들을 모집하여 훔친 작업물 위에서 게임을 만들게 하는 조직적인 그룹입니다."
많은 사람들에게 로블록스는 단순한 게임 그 이상입니다. 그것은 하나의 비즈니스입니다. 로블록스라는 기업이 로블록스 플랫폼 자체를 유지 관리하지만, 기본적으로 누구나 그 위에 게임을 만들 수 있습니다. 이러한 게임 중 일부는 대유행을 겪기도 하는데, 예를 들어 'Grow a Garden'은 단순히 인기 있는 로블록스 게임을 넘어 그 자체로 거대한 비디오 게임이 되었습니다. 이에 따라 이 게임의 개발자들은 인게임 거래를 통해 창작물을 수익화합니다. 일부 로블록스 개발자들은 수백만 달러를 벌어들이고 전용 스튜디오를 열기도 합니다.
해커들이 게임을 가지고 무엇을 할 계획인지, 단순히 로벡스를 훔치려는 것인지 아니면 게임의 인기를 이용해 수익을 내려는 것인지는 완전히 명확하지 않습니다. 하지만 해커가 왜 게임을 자신의 것으로 탈취하려 하는지 그 이유를 짐작할 수는 있습니다.
마치아리스는 해킹 이후 로블록스가 "계정이 유출되어 그룹 소유권이 이전되었다는 징후가 없다"는 이유로 가족의 게임 소유권 주장을 거부했다고 밝혔습니다. 하지만 404 Media가 로블록스에 공식 논평을 요청하자 회사는 입장을 바꾸었습니다.
로블록스 측은 성명을 통해 "이 특정 사건에 대해 듣고 매우 우려하며, 게임을 원래 소유자에게 복원해 주었다"고 밝혔습니다. 또한 로블록스는 "피싱 및 자격 증명 스터핑(Credential Stuffing)과 같은 '인증 지점(point-of-authentication)' 공격을 제거하기 위해 설계된 가장 안전한 형태의 2단계 인증인 '강화된 보호(Enhanced Protection)'를 포함한 여러 보안 메커니즘을 갖추고 있다"고 덧붙였습니다. "계정 세션 보호(Account Session Protection) 역시 모든 사용자에게 기본적으로 활성화되어 있으며, 특정 기기에 웹 세션을 바인딩하여 보안을 강화합니다. 불행하게도 이러한 방법만으로는 계정 도난의 위험을 완전히 제거할 수 없습니다. 특히 악의적인 행위자가 사용자를 속여 자신의 기기에서 악성 소프트웨어를 실행하게 하거나 신뢰할 수 없는 코드를 실행하게 할 때는 더욱 그렇습니다. 당사는 이러한 사고를 예방할 새로운 방법을 계속해서 모색하며, 알려지지 않은 발신자가 보낸 링크를 클릭하거나 파일을 다운로드하지 않는 등 사용자들이 보안 모범 사례를 따르도록 적극적으로 권장하고 있습니다."
마치아리스의 가족만 피해를 입은 것이 아닙니다. 또 다른 개발자인 모하메드 카파로자(Mohamed Kaparoza)는 404 Media에 자신이 해킹당한 경위를 전했습니다. "Discord를 통해 자신들의 게임 프로젝트 매니저로 나를 고용하고 싶다고 주장하는 사람들이 연락을 해왔습니다. 대화 중에 그들은 데이터베이스/프로젝트 도구의 일부라며 'robase'라는 파이썬(Python) 패키지를 설치해 보라고 했습니다." "설치 후 얼마 지나지 않아 저는 제 로블록스 계정에서 로그아웃되었습니다..."