Repuse Lab refuse to follow
2026.10.08 Search
repuserepuse
← Brief 2026-10-08 Format · Verified Record No. 2542 6 min read
Index
무엇이 달라졌나왜 지금인가다음에 볼 것
Share KakaoXLink
Brief · Verified

에이소스 앱이 보낸 협박 알림, 뭘 비교해야 할까

고객 직접 위협은 드문 전술, 책임 소재가 갈린다

Spec SheetMeasured
DeskJuwon
FormatVerified
Checked2026-10-08
StatusDesk verified

10월 6일 영국 패션 이커머스 에이소스(ASOS)가 고객 커뮤니케이션 채널을 통해 황당한 메시지를 받았다. 공식 앱의 푸시 알림으로 "에이소스는 해킹당했다"는 문구와 함께, 데이터 저장소 스노우플레이크(Snowflake) 인스턴스를 완전히 장악했으니 협상에 응하지 않으면 정보를 유출하겠다는 협박, 그리고 텔레그램으로 연결되는 링크가 발송된 것이다. 알림을 받은 이용자들의 스크린샷이 SNS에 빠르게 퍼지면서 몇 시간 만에 소동이 커졌고, 에이소스는 공식 인스타그램 스토리를 통해 사과문을 올려야 했다.

흥미로운 지점은 공격의 방향이다. 통상 이런 공격은 기업과 해커가 조용히 협상 테이블에 앉는 방식으로 끝나는데, 이번엔 해커가 기업이 아니라 고객을 직접 겨냥해 공포를 확산시키는 쪽을 택했다. 신뢰받는 공식 채널인 앱 푸시 알림이 오히려 공격 도구로 둔갑했다는 점에서, 이 사건은 단순한 해킹 뉴스 한 줄로 넘기기 어렵다. 더구나 이번이 에이소스에게 올해 처음 벌어진 보안 사고가 아니라는 점까지 겹치면서, 이 소식을 '일회성 사고'와 '반복되는 구조적 문제' 가운데 어느 쪽 기준으로 읽어야 하는지가 이번 사태의 진짜 쟁점으로 떠오른다.

무엇이 달라졌나

에이소스가 공개한 사실을 비교 기준으로 정리하면 이렇다. 먼저 유출 가능성이 있는 정보는 이름·주소 등 기본 개인정보로 한정되며, 비밀번호와 결제정보는 침해되지 않은 것으로 보인다고 선을 그었다. 이는 올해 8월 미국 고객 13만8828명의 개인정보가 유출된 사고와 비교할 기준점이 된다. 당시에도 결제정보까지 뚫린 것은 아니었다는 점에서, 두 사고는 '민감도는 낮지만 규모가 반복되는' 같은 패턴으로 묶인다.

둘째, 공격 경로를 둘러싼 책임 소재다. 데이터 저장소 업체 스노우플레이크는 플랫폼 자체는 침해되지 않았다고 밝혔고, 문제는 고객사인 에이소스 쪽 보안 구성에 있었을 가능성이 거론된다. 즉 "스노우플레이크가 뚫렸다"는 해커의 주장과 "플랫폼은 안전하다"는 운영사의 반박이 정면으로 엇갈리는 셈이다. 셋째, 공격 주체다. 신규 해커집단인 쉬안예그룹(XuanyeGroup)이 이번 침해를 주장하며 협박 문구와 텔레그램 링크를 알림에 끼워 넣었는데, 이런 신원 공개형 협박은 기존 랜섬웨어 집단의 조용한 협상 방식과도 결이 다르다. 통신 플랫폼 접근은 사고 인지 즉시 제한됐고, 앱과 온라인 스토어는 평소처럼 정상 운영되고 있다는 설명도 피해 범위를 가늠하는 또 다른 기준이 된다.

왜 지금인가

이번 사고를 업계 흐름 속에 놓고 보면 왜 지금인지가 더 또렷해진다. 스노우플레이크처럼 여러 기업이 함께 쓰는 클라우드 데이터 저장소를 공급망 공격의 경로로 삼는 시도는 2026년 들어 반복적으로 늘었다. 지난 4월 로스타 게임즈(Rockstar Games)에서 7860만 건 규모의 유출이 있었고, 이후 도켓와이즈(DocketWise)에서도 11만6000명 이상의 정보가 노출된 사례가 이어졌다. 규모의 편차는 크지만 공통점은 같다. 공격자가 저장소 자체의 결함이 아니라, 그 저장소에 접속하는 개별 기업의 계정·권한 설정을 노린다는 점이다.

에이소스 사고를 이 목록에 나란히 놓으면, 한 기업의 일회성 실수가 아니라 같은 구조적 틈을 반복해서 찌르는 공격 패턴으로 읽힌다. 또 하나 비교할 지점은 '누구를 겨냥했는가'다. 기존 공격은 기업을 상대로 비공개 협상을 벌이는 것이 정석이었는데, 이번엔 해커가 소비자에게 직접 공포를 심어 기업을 압박하는 쪽을 택했다. 기업이 조용히 사고를 수습할 여지를 없애고, 여론과 신뢰 문제로 비화시키려는 의도로 해석될 수 있는 전술 변화다. 에이소스로서는 올해 8월 유출에 이어 두 달 만에 다시 고객 정보 노출 우려가 제기된 셈이어서, 그 사이의 대응이 땜질식에 그친 것은 아니었는지를 묻는 시선도 피하기 어렵다.

다음에 볼 것

앞으로 확인할 지점은 세 갈래로 나뉜다. 하나는 에이소스가 예고한 추가 공지의 내용이다. 현재는 이름·주소 등 기본 정보 노출 가능성만 인정된 상태라, 조사가 진행되며 비밀번호·결제정보까지 범위가 넓어질지가 핵심 변수다. 둘은 쉬안예그룹의 주장과 스노우플레이크의 반박 가운데 어느 쪽이 사실로 굳어지느냐다. 플랫폼 자체의 결함인지, 고객사 쪽 보안 설정 문제인지에 따라 책임의 무게가 전혀 달라진다.

셋은 올해 8월 사고와 이번 사고를 비교했을 때 에이소스의 대응 속도와 투명성이 실제로 개선됐는지다. 통신 채널을 즉시 제한하고 전문가·당국과 공조한다는 설명은 이전보다 빠른 편이지만, 두 달 사이 두 번째 사고가 터졌다는 사실 자체가 재발 방지 조치의 실효성에 물음표를 남긴다. 아울러 같은 클라우드 저장소를 쓰는 다른 기업들이 이번 사고를 계기로 접근 권한과 인증 체계를 다시 점검하는지도 지켜볼 만하다. 공급망의 한 고리에서 벌어진 사고가 소비자에게 직접 통지로 번진 이례적인 사례인 만큼, 유사 사고의 재발 여부가 이 흐름이 일회성인지 패턴인지를 가를 것이다. 당장 할 수 있는 일은 많지 않더라도, 에이소스 계정의 비밀번호를 한 번 더 바꾸고 알림 속 링크는 클릭하지 않는 정도의 대응은 추가 공지가 나오기 전까지 유효한 기준이 된다.

#DINENDRA HARIA#SOPA IMAGES VIA#GETTY IMAGES#FAIRCHILD PUBLISHING#LLC#ASOS
Repuse Lab · 2026-10-08 · © 2026
무단전재 및 재배포 금지
Related records
Verified 2543
Brief 시튜에이션십, 숫자로 보면 더 선명해진다
Verified 2539
Brief 일본 정부가 옷장에 들이댄 질문 네 가지
Spec Sheet 2544
Food Lab CJ그룹, 3년간 1만3000명 채용…청년 70% 비중
repuserepuse
never refuse your vibe. just repuse.
Subscribe
repuserepuse
© 2026 Repuse Lab Cloud Dancer · Fresh Purple · Deep Violet

바로가기 등록하시면, 더 쉽게 찾아보실 수 있습니다.