중국 데이터 유출로 1억 개 기록 노출

2022년 7월 12일 | 블로그, 어려운 중국 데이터 유출로 1억 개 기록 노출


중국 데이터 유출 1억 건

지금 CyberHoot으로 귀하의 사업을 보호하세요!!!


지금 가입하세요

중국 정부 개발자가 인기 포럼에 상하이 경찰 데이터베이스의 자격 증명을 포함한 블로그 게시물을 올리면서 중국은 사상 최대 규모의 데이터 유출 사건 중 하나에 휘말렸습니다. 이는 그다지 놀라운 일이 아닙니다. 작년 침해의 82% 부분적으로는 인적 오류로 인한 것이었습니다. 여기에는 다음과 같은 사항이 포함됩니다. 피싱, 도난된 자격 증명 사용, 잘못된 구성 및 간단한 실수.

위협 행위자들은 데이터를 손에 넣고 23테라바이트에 달하는 데이터를 다크웹에 판매용으로 게시했습니다. 이번 유출에는 약 10억 명의 중국 국민의 개인 정보가 포함되어 있습니다.

데이터 유출

중국의 억만장자이자 바이낸스 CEO인 자오창펑은 이번 주 초 바이낸스의 위협 정보팀이 다크웹에서 10억 건의 거래 기록을 감지했다고 밝혔습니다. 그는 이후 중국 소프트웨어 개발망(CSDN)에 게시된 한 정부 개발자의 블로그 게시물에 실수로 상하이 경찰 데이터베이스의 자격 증명이 포함되었다고 밝혔습니다.

중국 경찰 데이터 유출

데이터 유출 정보에는 상당한 양의 정보가 포함되어 있습니다. 비공개 개인 정보(NPII) 최대 10억 명의 중국 시민의 개인정보가 유출될 수 있습니다. 유출된 데이터에는 중국 시민의 이름, 주소, 출생지, 주민등록번호, 전화번호, 건강 기록, 범죄 기록 등이 포함되어 있습니다. 이는 회사가 직원을 대상으로 사이버 보안 교육을 진지하게 실시해야 하는 이유를 보여주는 또 다른 예입니다.

이 데이터는 해커들이 정보를 사고파는 인기 사이트인 브리치 포럼(Breach Forums)에 게시되었습니다. 해당 개인 정보는 '차이나댄(ChinaDan)'이라는 익명의 해커가 게시한 것으로 알려졌습니다. 협박게시물에서 '차이나댄'은 알리바바가 호스팅하는 클라우드 스토리지 서버에서 데이터를 다운로드했다고 주장했습니다. 해커는 전체 데이터 세트의 대가로 약 200,000만 달러에 해당하는 10비트코인을 요구했습니다.

Keeper Security의 CTO이자 공동 창립자인 Craig Lurey는 데이터 유출에 대한 자신의 반응을 다음과 같이 공유했습니다.

"이는 기본적인 비밀번호 관리 및 비밀 관리 체계를 제대로 구축하지 못한 치명적인 실패의 결과입니다. 데이터베이스 자격 증명과 같은 비밀은 소스 코드에 절대 하드코딩되어서는 안 되며, 이것이 이번 침해의 원인입니다."

많은 비밀번호 관리자를 사용하면 조직에서 엄격하고 의도적으로 비밀번호 규칙을 설정할 수 있다는 점을 알아두는 것이 중요합니다. RBAC(역할 기반 액세스 제어)민감한 데이터와 비밀을 보호하기 위해 인프라에 대한 특권적 접근과 함께.

이것은 무엇을 의미 하는가?

이번 데이터 유출 사건은 보안 허가를 받은 공무원조차도 치명적인 결과를 초래할 수 있는 실수를 저지를 수 있음을 보여줍니다. 당연히 그 수준의 보안 허가를 받은 사람은 이러한 데이터베이스에 접근할 수 있지만, 일반적인 회사의 일반 직원은 회사 및 고객 정보에만 접근할 수 있습니다. 이는 일반 직원이 위험을 초래하지 않는다는 것을 의미하는 것이 아니라, 누군가 실수를 저지르고 회사를 위험에 빠뜨릴 수 있습니다. 직원들에게 적절한 비밀번호 관리, 중요 정보 처리 방법, 그리고 회사나 고객 데이터를 위험에 빠뜨릴 수 있는 업무 관련 사항 등에 대한 교육을 제공하는 것이 중요합니다.

이 침해 사건에서 얻을 수 있는 교훈:

  1. 개발 모범 사례에서는 일반적으로 데이터베이스 및 애플리케이션 구성 파일에 비밀번호를 하드코딩하는 것을 금지하기 때문에, 정부 개발자들은 CyberHoot의 OWASP Top 10 보안 모범 사례와 같은 보안 코딩 교육을 받지 않은 것으로 보입니다. 귀사가 소프트웨어를 개발한다면 개발자에게 보안 코딩 교육도 제공하십시오.
  2. 회사가 소프트웨어를 개발하지 않더라도 이 자격 증명 오류는 강력한 자격 증명의 중요성을 강조합니다. 비밀번호 위생 다중 요소 인증 1억 명의 중국 시민이 저장된 데이터베이스와 같은 중요 자산에 대한 정보입니다. MFA 없이는 누구도 그 정도의 데이터에 접근할 수 없습니다.

모든 회사가 사이버보안 프로그램에 반드시 포함해야 하는 최소한의 필수 사이버보안 조치에 대해 자세히 알아보려면 계속 읽어보세요.

CyberHoot의 최소 필수 사이버 보안 권장 사항

다음 권장 사항은 귀하와 귀하의 회사가 일상적으로 직면할 수 있는 다양한 위협으로부터 안전을 유지하는 데 도움이 될 것입니다. 아래에 나열된 모든 제안은 CyberHoot의 vCISO 프로그램 개발 서비스를 고용하면 얻을 수 있습니다.

  1. 정책과 절차를 통해 직원을 관리하세요. 최소한 비밀번호 정책, 허용 가능한 사용 정책, 정보 처리 정책, 그리고 서면 정보 보안 프로그램(WISP)이 필요합니다.
  2. 직원들에게 발견 방법과 피하는 방법에 대한 교육을 실시합니다. 피싱 공격CyberHoot과 같은 학습 관리 시스템을 도입하여 직원들에게 자신감, 생산성, 보안을 강화하는 데 필요한 기술을 가르치세요.
  3. 직원들에게 피싱 공격을 연습해 보세요. CyberHoot의 피싱 테스트를 통해 기업은 직원들에게 믿을 만한 피싱 공격을 테스트하고, 실패한 직원들에게는 시정 피싱 교육을 실시할 수 있습니다.
  4. 다음을 포함한 중요한 사이버 보안 기술을 배포합니다. 이중 인증 모든 중요 계정에 대해 이메일 스팸 필터링을 활성화하고, 백업을 검증하고, DNS 보호를 구축하세요. 안티 바이러스모든 엔드포인트에서 맬웨어 방지 기능을 제공합니다.
  5. 재택근무가 보편화된 현대 사회에서는 보안을 검증(패치, 바이러스 백신, DNS 보호)하거나 사용을 전면적으로 금지하여 네트워크에 연결된 개인 기기를 효과적으로 관리해야 합니다.
  6. 지난 2년 동안 제3자로부터 위험 평가를 받지 않았다면, 지금 당장 받아야 합니다. 조직 내에 위험 관리 프레임워크를 구축하는 것은 한정된 시간과 비용으로 가장 심각한 위험을 해결하는 데 매우 중요합니다.
  7. 치명적인 사고 발생 시 안전을 보장하는 사이버 보험에 가입하세요. 사이버 보험은 자동차, 화재, 홍수, 생명 보험과 마찬가지로 가장 필요한 순간에 든든하게 지원해 드립니다.

사이버 보험을 제외한 모든 권장 사항은 CyberHoot 제품 및 가상 최고정보보안책임자(CISO) 서비스에 기본 제공됩니다. CyberHoot을 사용하면 직원을 관리, 교육, 평가 및 테스트할 수 있습니다. 여기를 방문하세요. 사이버후트닷컴 오늘 저희 서비스에 가입하세요. 최소한 월간 등록을 통해 계속해서 학습하세요. 사이버보안 뉴스레터 최신 사이버보안 업데이트를 최신 상태로 유지하세요.

중국 데이터 유출 사건에 대해 자세히 알아보려면 3분 분량의 짧은 영상을 시청하세요.

출처: 

시큐어월드

추가 자료 :

Outlook '자동 검색'으로 인한 비밀번호 유출

데이터 유출 사이버 용어

누출웨어 사이버 용어

최근 블로그

최신 정보를 놓치지 마세요 보안 통찰력

최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.

랜섬웨어: 의도치 않게 만들어진 AI 모델

랜섬웨어: 의도치 않게 만들어진 AI 모델

연구원들은 가짜 사진 확대 프로그램을 찾다가 더 이상한 것을 발견했습니다. 바로 랜섬웨어 키트와 인공지능 모델이었습니다.

더보기
CyberHoot, 관리자를 위한 기본 패스키 지원 기능 추가: 완전한 비밀번호 없는 환경 구현

CyberHoot, 관리자를 위한 기본 패스키 지원 기능 추가: 완전한 비밀번호 없는 환경 구현

사이버후트(CyberHoot)는 4년 동안 자사 블로그에서 동일한 주장을 펼쳐왔습니다. 바로 비밀번호가 주요 취약점이라는 것입니다. 비밀번호는 재사용되기 때문입니다.

더보기
자책골을 넣지 마세요: 2026 월드컵 사기를 피하는 방법

자책골을 넣지 마세요: 2026 월드컵 사기를 피하는 방법

2026 FIFA 월드컵이 6월 11일 미국, 캐나다, 멕시코에서 개막했습니다. 600만 명의 팬들이 경기장을 찾았습니다...

더보기