
Revolut 데이터 유출 사건은 전 세계 수백 명의 고객에게 잠재적으로 위험한 결과를 초래할 수 있는 심각한 사이버 사고로 번졌다. 전 세계 8,000만 명 이상이 이용하는 이 영국 핀테크 기업은, 사이버 사기범들이 실제 정부 도메인의 이메일 주소를 이용해 가짜 데이터 요청을 보낸 후 제3자가 기밀 정보를 입수했음을 확인했습니다.
제3자가 확보한 정보에는 주소, 이름, 생년월일, 이메일 주소 및 전화번호가 포함되어 있다. 피해 고객들에게 발송된 알림을 조사 및 분석한 결과, 여권 및 운전면허증 사본, 신원 확인용 셀카, 은행 거래 내역서, IBAN, 인출 내역 및 비트코인 거래를 포함한 거래 내역이 유출되었을 가능성이 있는 것으로 나타났습니다.
회사가 이 사건을 FCA, 정보위원회(Information Commissioner's Office), 법 집행 기관 및 데이터 보호 당국에 보고했음에도 불구하고, 이 수준의 금융 서비스에 있어 이는 단순한 ‘개인정보 유출’이 아닙니다. 문서, 주소, 전화번호 및 거래 내역이 결합되면 향후 피싱, 암호화폐 도난, 신원 도용 및 암호화폐 지갑을 포함한 표적 금융 공격을 위한 ‘발판’이 마련됩니다.
Revolut 측에 따르면, 공격자들은 사회 공학 기법을 이용해 직원들이 사기성 요청을 정부 기관의 합법적인 요구로 오인하도록 유도하는 수법이 성공한 것으로 보인다. 회사는 데이터베이스 해킹이나 고객 자금 유출을 공식적으로 발표하지 않았으며 피해자 수를 ‘제한적/매우 제한적’이라고 밝혔으나, 언론 보도에 따르면 680명의 고객이 악성 메시지를 수신한 것으로 나타났다.
Revolut 측은 이번 사건을 ‘외부 사칭 사기(external impersonation scam)’로 규정하며, 공격 배후로 추정되는 인물들로부터 직접적인 연락이나 몸값 요구를 받은 적이 없다고 강조했으나, 그러나 일부 언론은 해커 집단이 6,000 XMR(요구 당시 기준 약 300만 달러)을 요구했으며, 지불하지 않을 경우 기밀 정보를 범죄 조직에 넘기겠다고 위협했다고 보도하고 있다.
또한 피해자 중 한 명이 자신의 데이터를 보유하고 있다고 주장한 인물이 데이터 삭제를 조건으로 5만 달러를 요구했다는 사례도 알려진 바 있다.
암호화폐 관련 흔적이 남아 있음에도 불구하고, 이번 사건의 주요 위협은 계좌에서 비트코인을 훔치는 것이 아니라, 범죄자들이 문서, 은행 계좌 정보 및 거래 내역을 입수했을 경우 이를 이용해 매우 설득력 있게 보이는 맞춤형 공격을 감행할 수 있다는 점입니다.
글로벌 금융계에 있어 Revolut의 민감한 정보 유출 사건은 경고가 되었다. 현대의 핀테크는 반드시 기술적으로 해킹할 필요는 없으며, 시스템이 사기꾼을 믿게 만들기만 하면 충분하다는 것이다. 따라서 가장 취약한 고리는 서버나 알고리즘이 아니라 사람일 수 있습니다. Revolut의 경우, 가짜 정부 기관의 요청에 대한 신뢰가 공격의 발판이 되었으며, 고객들에게 미치는 영향은 훨씬 더 오래 지속될 수 있습니다.