日개인정보 유출 벌써 작년 추월 "AI로 몇 시간 만에 보안 뚫려"
올해 506건…타임스카 660만 계정 유출
면허증 이미지도 노출…포인트 도용 현실화
【파이낸셜뉴스 도쿄=서혜진 특파원】일본에서 사이버공격에 따른 정보 유출 피해가 급증하면서 올해 사건 수가 이미 지난해 연간 규모를 넘어섰다. 인공지능(AI)을 활용해 기업마다 다른 보안 취약점을 찾아내는 공격이 확산하고 있다는 분석이다. 유출된 정보를 이용해 회원 포인트를 빼돌리는 2차 피해도 발생했다.
일본 보안업체 트렌드마이크로와 요미우리신문이 7일 일본 기업·단체의 발표를 집계한 결과 올해 정보 유출 사건은 이달 5일까지 최소 506건으로 나타났다. 지난해 연간 473건을 넘어섰고 2024년 503건도 웃돌았다.
공격 대상도 넓어지고 있다. 과거에는 기업 공급망을 따라 연쇄적으로 침입하거나 여러 시스템에 공통으로 존재하는 취약점을 공략했다면 최근에는 개인정보를 보유한 기업을 규모와 관계없이 공격하는 양상이다.
일본 보안업체 마크니카의 세지야마 유타카 보안연구센터장 보좌는 "사람이 시스템의 약점을 찾는 데 2~3주 걸리는 작업을 AI는 몇 시간 만에 할 수 있다"며 광범위한 공격에 AI가 활용되고 있을 것으로 분석했다.
요코하마국립대의 요시오카 가쓰나리 교수에 따르면 취약점 공개 후 실제 공격이 확인되기까지 걸리는 기간도 2024년 141일에서 올해 8월 말 기준 35일로 줄었다.
대규모 유출도 잇따르고 있다. 차량공유 서비스 타임스카에서는 현 회원과 탈퇴 회원의 계정 약 660만 건에서 정보가 유출됐다. 이 가운데 약 160만 건에는 운전면허증 등 본인 확인 서류 이미지까지 포함됐다.
할인점 운영업체 미스터맥스홀딩스는 최대 173만 명의 회원 정보가 유출됐다고 발표했다. 아사히카세이 자회사 아사히카세이 테라퓨틱스도 의료 관계자용 웹사이트가 공격받아 의료 종사자와 직원 등 55만8000여 명의 개인정보가 유출됐을 가능성이 있다고 밝혔다.
정보 유출은 금전 피해로도 이어졌다. GMO리서치앤AI는 최대 94만8498명의 회원 정보가 유출됐으며 회원 포인트 611건이 총 286만9500엔 상당의 아마존 기프트 코드로 부정 교환됐다고 발표했다. 회사는 피해액 전액을 보상할 방침이다.
전문가들은 기업이 탈퇴 회원과 계약 종료자의 정보를 조기에 삭제하고, 위탁업체까지 포함해 보안을 점검해야 한다고 지적했다.
후루카와 도시하루 디지털상은 전날 비밀번호 재사용을 피하고 다중요소 인증을 설정할 것을 당부했다. 유출 정보를 활용한 피싱에 대비해 의심스러운 이메일의 링크 대신 공식 홈페이지나 앱에서 내용을 확인하는 것도 필요하다고 강조했다.
[email protected] 서혜진 기자




