ASOS, 사이버공격과 데이터 유출 확인

ASOS, 사이버공격과 데이터 유출 확인

ASOS 침해로 고객정보 노출 가능성…운영은 정상 유지

  • 영국 온라인 패션업체 ASOS가 제3자 고객소통 플랫폼의 무단 접근을 사이버공격으로 확인했으며, 이름·연락처 노출 가능성을 조사 중이다.
  • ASOS는 결제카드 정보와 계정 비밀번호는 영향받지 않았다고 밝혔고, 웹사이트·애플리케이션 및 전체 운영은 중단 없이 정상 작동한다고 설명했다.
  • Xuanye Group은 새 텔레그램 채널에서 공격을 주장했으나, 중국어권 행위자인지 위장인지 불분명하며 Snowflake 침해 여부도 확인되지 않았다.
  • 2024년 ShinyHunters는 Snowflake 인스턴스 160곳 이상을 침해해 민감정보를 갈취했고, 인포스틸러 자격증명을 초기 접근에 사용했다.
  • 공격자는 ASOS 앱으로 고객에게 직접 위협을 보내 홍보와 압박을 높였으며, 이는 데이터 탈취와 별개로 공식 소통망 장악 위험을 드러냈다.
  • 한국 기관과 기업은 클라우드 분석 플랫폼 접근권한·고객알림 채널을 분리하고, 이번 사례처럼 침해 주장과 사실을 신속히 검증하는 절차를 마련해야 한다.

Snowflake 침해를 단정하지 말고 접근권한과 제3자 알림망을 동시에 점검하며, 개인정보 노출 범위·공격자 주장을 분리해 국민 통지와 공동조사를 진행해야 한다.

주요 용어: Snowflake(클라우드 데이터 분석·저장 플랫폼), 인포스틸러(인증정보를 훔치는 악성코드), Xuanye Group(공격을 주장한 해킹 그룹)

출처: SecurityWeek