속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
인공지능AI 초안

ASOS 클라우드 완전 침해…해커가 직접 푸시 알림으로 고객에게 통보

영국 패션 이커머스 ASOS가 클라우드 스토리지 침해를 당해 고객 데이터가 유출됐다. 해커는 앱 푸시 알림을 통해 직접 침해 사실을 고객에게 통보하는 이례적 방식을 택했다.

백남정 기자
입력 2026년 10월 9일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/52380bc1

핵심 요약

- 영국 패션 이커머스 ASOS가 2026년 10월 8일 클라우드 스토리지 침해로 고객 데이터 유출 사고 발생 - 해커가 ASOS 모바일 앱의 푸시 알림 시스템을 장악해 "클라우드 스토리지를 완전히 침해했다(fully compromised)"는 메시지를 직접 고객에게 발송 - 푸시 알림 인프라까지 통제권을 확보한 심각한 수준의 침해로, 클라우드 접근 통제 및 API 보안 취약점이 동시에 노출된 사례

주요 내용

영국 온라인 패션 리테일러 ASOS가 2026년 10월 8일 대규모 보안 침해 사고를 확인했다. 이번 사고의 특이점은 해커가 회사의 모바일 애플리케이션 푸시 알림 시스템을 직접 장악해 고객들에게 침해 사실을 통보했다는 점이다. 해커가 발송한 불법 푸시 알림(rogue push notification)은 ASOS의 클라우드 스토리지를 완전히 침해했다고 명시했으며, 이는 단순한 데이터 접근을 넘어 인프라 전반에 대한 통제권을 확보했음을 시사한다.

ASOS는 사고 확인 후 즉시 고객 데이터 유출 사실을 인정했다. 클라우드 스토리지에는 고객의 성명, 이메일 주소, 배송 주소, 주문 내역 등 개인정보보호법상 민감한 개인식별정보가 다수 포함되어 있었을 것으로 추정된다. 특히 푸시 알림 발송 권한까지 탈취당했다는 점은 해커가 Firebase Cloud Messaging(FCM)이나 Apple Push Notification Service(APNs) 같은 푸시 알림 인프라의 API 키 또는 인증 토큰을 확보했음을 의미한다.

이번 사고는 클라우드 네이티브 환경에서의 다층 보안 실패를 보여주는 사례다. 클라우드 스토리지 접근 통제 실패, API 인증 토큰 관리 미흡, 푸시 알림 서비스 권한 분리 부재 등 여러 취약점이 연쇄적으로 악용된 것으로 분석된다. 해커가 자신의 침해 사실을 고객에게 직접 알린 것은 ASOS의 보안 태세에 대한 조롱이자, 데이터 유출 사실을 숨기지 못하도록 압박하는 전술로 해석된다.

ASOS는 현재 영국 정보보호감독기구(ICO)에 침해 사고를 신고했으며, 영향을 받은 고객에게 개별 통지를 진행 중이다. 회사는 클라우드 인프라 전면 점검과 함께 모든 API 키 및 인증 토큰을 재발급하고 있는 것으로 알려졌다.

전문가 시각

이번 ASOS 사고는 클라우드 환경에서의 '최소 권한 원칙(Principle of Least Privilege)' 실패가 어떤 결과를 초래하는지 명확히 보여준다. 클라우드 스토리지 침해가 푸시 알림 시스템 장악으로 이어진 것은 서로 다른 시스템 간 권한 분리가 제대로 이루어지지 않았음을 의미한다. 특히 푸시 알림 발송 권한은 고객과의 직접 소통 채널이므로 별도의 강화된 인증 체계(MFA, IP 화이트리스트 등)로 보호했어야 한다. ISMS-P 관점에서 보면 접근권한 관리(2.7.1), API 보안(2.8.4), 클라우드 보안(2.9.3) 통제항목에서 중대한 미비점이 있었을 것으로 판단된다.

실무 대응 관점에서 기업들은 ① 클라우드 IAM(Identity and Access Management) 정책 재점검 ② API 키/토큰의 주기적 순환(rotation) 및 유출 탐지 모니터링 강화 ③ 푸시 알림 등 대고객 커뮤니케이션 채널에 대한 별도 보안 통제 설계 ④ 클라우드 스토리지 버킷의 공개 설정 오류 및 과도한 권한 부여 여부 자동 점검 체계를 구축해야 한다. 특히 이커머스 기업은 고객 데이터와 마케팅 인프라가 긴밀히 연결되어 있어 한 지점의 침해가 전체 시스템 장악으로 이어질 수 있다는 점을 인식하고, 제로 트러스트(Zero Trust) 아키텍처 기반의 네트워크 세그먼테이션을 강화해야 한다.

CPPG·ISMS-P 연계 포인트

[ISMS-P 2.7.1 접근권한 관리]
정보시스템 및 개인정보처리시스템에 대한 접근권한은 업무 역할에 따라 최소한으로 부여하고, 주기적으로 검토·조정해야 한다. 이번 사고는 클라우드 스토리지와 푸시 알림 시스템 간 권한 분리 실패 사례로, 서비스 계정별 최소 권한 원칙 적용과 크로스 서비스 접근 통제의 중요성을 보여준다.

[ISMS-P 2.11.2 개인정보 침해사고 대응]
개인정보 유출·침해 사고 발생 시 즉시 탐지하고, 피해 확산 방지 조치를 취하며, 법령에 따라 정보주체 및 감독기관에 통지해야 한다. 해커가 푸시 알림으로 직접 통보한 이례적 상황은 기업의 침해 탐지 및 대응 체계(EDR, SIEM 등)가 제대로 작동하지 않았음을 의미하며, 사전 침해사고 대응 계획 수립 및 훈련의 중요성을 강조한다.

#ASOS#데이터유출#클라우드보안#푸시알림해킹#개인정보침해
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사