하루위키
IT·서비스종결

트윌리오(Twilio) 스미싱 해킹과 '0ktapus' 대규모 피싱 캠페인 사태

2022-06-29 — 2022-10

최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

클라우드 통신기업 트윌리오가 직원을 노린 문자 피싱 공격으로 해킹당해 고객 데이터가 유출됐고, 동일 해커 조직이 시그널을 포함한 130여 개 기업을 잇달아 공격한 사실이 드러났다.

2. 전개 과정[편집]

8개 기록 · 2022-06-29 ~ 2022-10

  1. 첫 보이스피싱 공격으로 일부 고객 데이터 접근

    훗날 트윌리오의 공식 조사 결과 밝혀진 바에 따르면, 동일한 공격 조직은 2022년 6월 29일 이미 트윌리오 직원을 대상으로 전화를 이용한 보이스피싱(비싱) 공격을 시도해 자격증명을 탈취하는 데 성공했다. 이 공격으로 소수 고객 계정과 관련된 데이터에 대한 무단 접근이 이뤄졌으나, 당시에는 그 규모와 심각성이 제대로 파악되지 않았다. 이 초기 침해는 같은 해 8월에 벌어진 대규모 스미싱 공격과 동일한 공격자 그룹이 저지른 것으로 훗날 추가 조사에서 확인됐다. 트윌리오는 이 사실을 최초 공개 시점보다 약 두 달 뒤인 10월에야 인지하고 공개했다. 이는 사건의 뿌리가 처음 알려졌던 시점보다 훨씬 이전부터 시작됐다는 점에서 사태의 심각성을 키운 요인이 됐다.

  2. 대규모 스미싱 공격, IT부서 사칭 문자로 직원 자격증명 탈취

    2022년 8월 4일 공격자들은 트윌리오 IT부서를 사칭한 문자메시지를 여러 직원에게 대량으로 발송해 가짜 로그인 페이지로 유도하는 정교한 스미싱(문자 피싱) 공격을 벌였다. 일부 직원이 실제로 이 가짜 페이지에 자격증명을 입력하면서 공격자들은 트윌리오의 내부 시스템에 접근할 수 있는 권한을 확보했다. 이 공격은 회사 전체 직원을 대상으로 한 광범위한 캠페인 형태로 진행돼, 단 한 명이라도 속아 넘어가면 전체 시스템이 뚫릴 수 있는 구조적 위험을 드러냈다. 트윌리오는 공격 인지 이후 즉시 침해된 계정을 차단하고 내부 조사에 착수했다. 이 사건은 이후 같은 수법으로 100개가 넘는 다른 기업을 노린 대규모 캠페인의 일부였음이 드러났다.

  3. 트윌리오, 침해 사실 공식 발표

    트윌리오는 2022년 8월 7일 사회공학적 기법을 이용한 공격으로 해커들이 회사 시스템에 침입해 고객 데이터에 접근했다고 공식 발표했다. 회사는 최초 발표 당시 약 125개 고객 계정이 영향을 받은 것으로 파악했다고 밝혔다. 트윌리오는 문자 서비스(SMS)와 2단계 인증(2FA) 등을 제공하는 클라우드 통신 기업으로, 다수의 다른 IT 서비스가 트윌리오의 API를 이용해 인증 문자를 보내고 있었기 때문에 파급 범위에 대한 우려가 컸다. 회사는 영향을 받은 고객들에게 개별 통지를 시작했다고 설명했다. 이 발표는 이후 조사가 진행되면서 영향받은 고객 수가 계속 늘어나는 시작점이 됐다.

  4. Okta에도 관련 데이터 접근 사실 통보

    트윌리오는 2022년 8월 8일 인증 서비스 기업 Okta에 이번 침해와 관련해 Okta와 연관된 일부 데이터에도 접근이 있었다는 사실을 통보했다. 이는 트윌리오의 API를 이용하던 다른 IT 서비스 기업들까지 이번 사고의 영향권에 들어갔음을 보여주는 사례로, 하나의 클라우드 통신사 침해가 연쇄적으로 다른 기업의 보안까지 위협할 수 있음을 드러냈다. Okta는 이후 자체적으로 관련 영향 범위를 조사해 공개했다. 이 사건을 계기로 보안 업계에서는 공급망을 통한 2차 피해 가능성에 대한 경각심이 커졌다. 이후 조사에서 이 공격이 훨씬 더 큰 규모의 캠페인 중 일부였다는 사실이 속속 드러났다.

  5. 시그널, 이용자 약 1,900명에 계정 탈취 위험 통지

    암호화 메신저 시그널은 2022년 8월 15일부터 이틀에 걸쳐 트윌리오 침해로 인해 자사 이용자 약 1,900명의 전화번호가 다른 기기로 재등록될 위험이 있었다고 이용자들에게 직접 통지하기 시작했다. 시그널은 트윌리오를 문자 인증 서비스로 이용하고 있었는데, 공격자들이 이 경로를 통해 특정 이용자의 계정을 탈취해 다른 기기에서 로그인을 시도할 수 있는 상황이 발생했다. 시그널은 해당 위험에 노출된 이용자들에게 즉시 재등록을 하도록 안내했으며, 실제 피해가 발생한 계정 수는 제한적이라고 밝혔다. 이 사건은 개인정보 보호를 최우선으로 내세우는 메신저 서비스조차 외부 인프라 제공업체의 보안 사고에서 자유로울 수 없다는 점을 보여줬다. 이는 트윌리오 침해의 파급력이 얼마나 광범위했는지를 보여주는 대표적 사례로 꼽힌다.

  6. 동일 해커, 130여 개 기업 대상 대규모 피싱 캠페인 벌인 사실 확인

    보안업체 그룹-IB 등의 조사 결과 2022년 8월 25일 트윌리오를 공격한 것과 동일한 해커 조직('0ktapus' 또는 '스캐터 스와인'으로 불림)이 클라우드플레어, 도어대시 등을 포함해 130개가 넘는 기업을 대상으로 유사한 스미싱 공격을 벌였다는 사실이 확인됐다. 이들은 이 캠페인을 통해 최소 1만 명에 이르는 임직원의 로그인 자격증명을 탈취한 것으로 파악됐다. 이는 트윌리오 사건이 단발성 침해가 아니라 하나의 조직이 벌인 산업 전반에 대한 조직적 공격의 일부였음을 보여줬다. 클라우드플레어의 경우 하드웨어 보안키를 사용해 실제 피해를 막아냈다고 밝히며 대조적인 사례로 주목받았다. 이 조사 결과는 이후 기업들이 문자 기반 2단계 인증의 취약성을 재검토하고 하드웨어 보안키 도입을 확대하는 계기가 됐다.

  7. 2단계 인증 앱 'Authy' 이용자 데이터도 침해 확인

    트윌리오는 2022년 8월 26일 자사가 운영하는 2단계 인증 애플리케이션 'Authy'의 일부 이용자 계정 정보도 이번 침해로 노출됐다고 추가로 공개했다. 이는 단순한 고객 데이터 유출을 넘어 보안 인증 수단 자체가 공격 대상이 됐다는 점에서 우려를 키웠다. 회사는 영향을 받은 Authy 계정에 대해 추가 보안 조치를 취하고 이용자들에게 별도 안내를 진행했다. 이 사실이 알려지면서 다중인증 서비스 제공업체 자체의 보안 수준에 대한 의문이 제기됐다. 이 사건은 인증 서비스 제공업체가 공격받을 경우 그 피해가 연쇄적으로 확산될 수 있다는 점을 다시 한번 보여줬다.

  8. 6월 침해도 동일범 소행으로 추가 확인, 영향 고객 163개로 상향

    2022년 10월 트윌리오는 앞서 6월 29일 있었던 보이스피싱 공격이 8월 스미싱 공격과 동일한 해커 조직의 소행이며 이전에 알려지지 않았던 별도의 침해였다는 사실을 추가로 공개했다. 이와 함께 회사는 이번 사고로 영향을 받은 고객 수가 최초 발표된 125개에서 163개로 늘어났다고 정정했다. 이는 초기 대응 당시 사고 규모가 제대로 파악되지 않았음을 보여주는 대목으로, 트윌리오의 사고 대응 및 공시 절차에 대한 비판으로 이어졌다. 이 사건 이후 트윌리오는 다중인증 강화, 물리보안키 지급 확대 등 내부 보안 체계를 전반적으로 개편했다. 이번 사태는 클라우드 인프라 기업에 대한 사회공학적 공격이 얼마나 광범위하고 지속적으로 이뤄질 수 있는지를 보여준 대표 사례로 남았다.

3. 같이 보기[편집]

411
알리익스프레스 프로모션 배너

자주 묻는 질문

트윌리오(Twilio) 스미싱 해킹과 '0ktapus' 대규모 피싱 캠페인 사태, 어떤 사건인가요?
클라우드 통신기업 트윌리오가 직원을 노린 문자 피싱 공격으로 해킹당해 고객 데이터가 유출됐고, 동일 해커 조직이 시그널을 포함한 130여 개 기업을 잇달아 공격한 사실이 드러났다.
트윌리오(Twilio) 스미싱 해킹과 '0ktapus' 대규모 피싱 캠페인 사태, 언제 일어났나요?
2022-06-29부터 2022-10까지 이어진 사건입니다.
트윌리오(Twilio) 스미싱 해킹과 '0ktapus' 대규모 피싱 캠페인 사태, 지금 상태는 어떤가요?
종결된 사건입니다. 2022-10에 마무리되었습니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기