피드로 돌아가기
Carnival confirms ShinyHunters cruised off with 6M customer records after April breach
The RegisterThe Register
Security

Social Engineering 공격으로 인한 600만 건의 고객 데이터 유출 사례

Carnival confirms ShinyHunters cruised off with 6M customer records after April breach

2026년 5월 28일2beginner

Context

임직원을 대상으로 한 Social Engineering 공격으로 내부 시스템 접근 권한이 탈취된 상황. 기존 Security Measure가 사람에 의한 인증 우회 공격을 방어하지 못한 아키텍처적 허점 노출.

Technical Solution

  • Social Engineering 및 Phishing 공격을 통한 단일 지점 인증 무력화 확인
  • 탈취된 계정을 통한 내부 Database 접근 및 Terabytes 규모의 데이터 Exfiltration 발생
  • 유출 데이터 분석을 통한 Name, Address, Email, Phone, DOB, State ID 등 개인정보 항목 식별
  • 사고 후 Security 및 Monitoring Control 강화를 통한 시스템 보호 조치 시행
  • 유출 피해 규모 산정을 위한 Data Analysis 및 법적 고지 절차 수행

Impact

  • 약 600만 명의 고객 개인정보 레코드 유출 확인

- MFA(Multi-Factor Authentication) 도입을 통한 단일 계정 탈취 시 피해 확산 방지 - Least Privilege 원칙에 따른 데이터베이스 접근 권한 세분화 및 제어 - 이상 징후 탐지를 위한 Data Exfiltration 모니터링 시스템 구축

원문 읽기