Qantas: 기술 지원 센터에 간단한 통화만으로 570만 건의 파일 도난

사이버 보안 Jul 17, 2026북마크에 추가

Qantas: 기술 지원 센터에 간단한 통화만으로 570만 건의 파일 도난
삽화 : Momiji Shirogane

# 사기 전화 한 통으로 시작된 콴타스 대규모 데이터 유출 ## 2026년에도 여전히 약한 고리인 "보이싱" 수법과 그 해부

사실

호주 항공사 콴타스는 2026년 초 570만 명의 개인에게 영향을 미친 데이터 유출 사건이 해당 계정을 운영하는 콜센터를 대상으로 한 기술 지원 사기에서 시작되었다고 확인했으며(2026년 7월 16일 The Register 보도), 조사 후 보고서에 명시했습니다.

유출된 데이터: PII(개인 식별 정보) - 이름, 이메일, 전화번호, 생년월일, лоя리티 프로그램 상태. 콴타스는 결제 데이터나 비밀번호는 유출되지 않았다고 밝혔으며, 이는 직접적인 사기 위험을 줄이지만 완전히 없애지는 못합니다.

The Register가 지적한 흥미로운 점: 콴타스는 이 유출이 호주 개인정보 보호법 위반이 아니며 법적 책임이 외주 업체에 있다고 주장합니다. 이 해석은 570만 명의 개인에게는 별로 위안이 되지 않을 것입니다.

분석

이 사건은 2024년부터 항공 및 호텔 업계를 공격해온 Scattered Spider / UNC3944(또는 유사한 그룹)의 전형적인 사례입니다. 공격 방식은 다음과 같습니다:

  1. 사회적 정찰: 영어권 주요 기업의 경우 인도 또는 필리핀에 위치한 외주 지원 업체를 식별.
  2. 보이스 피싱(vishing): 내부 사고, 곤경에 처한 사용자, 품질 감사 사칭 전화 - аген트(직원)의 경계를 낮추기에 충분한 뻔뻔함.
  3. 지원 도구를 통한 직접 데이터 추출: 동료를 돕는다고 믿은 аген트가 사용자 조회를 실행하고 데이터를 읽거나 내보냄.
  4. 조용한 데이터 유출: SIEM 경보 없이 аген트의 "정상적인" 작업으로 모든 과정이 진행됨.

이 공격은 어떤 기술적 통제도 우회하지 않기 때문에 효과적입니다. 외주 콜센터의 고객 유지 KPI는 신원 확인 절차의 엄격성 KPI와 상충되며, 공격자가 승리합니다.

지금 해야 할 일

여러분의 회사가 1차 지원 외주를 맡기고 있는 RSSI라면:

  • 각 외주 аген트의 데이터 접근 범위 매핑. аген트가 "봐야 하는 것" ≠ аген트가 "볼 수 있는 것". 최소 권한 원칙을 적용하여 애플리케이션 접근 권한 축소.
  • 내부에서 발생한 "긴급" 지원 요청 시 필수 콜백: 공식 연락처로 재전화, 통화한 번호로는 절대 재전화하지 않음.
  • 로깅 + 검토: 대량 데이터 내보내기 및 비정상적인 аген트 접근(용량/시간/대상 사용자 기준 이상 탐지) 기록 및 검토.
  • 외주 аген트에 대한 피싱/사회공학적 공격 시나리오 집중 교육 및 분기별 실습.
  • 계약 조항: 외주 업체에 내부와 동일한 MFA/모니터링 표준 적용 강제.

콴타스에 노출된 최종 사용자: 개인화된 피싱 시도("안녕하세요 X님, 귀하의 лоя리티 프로그램에...")를 주의하세요 - 앞으로 몇 달간 유출된 570만 건의 데이터가 이를 뒷받침할 것입니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

6 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보