Offcanvas

보안 / 자동차

'이번엔 클라우드 설정 실수'··· 토요타, 또 대규모 고객정보 유출

2023.06.21 Apurva Venkat  |  CSO
일본 자동차 업체 토요타에서 약 26만 명의 고객 정보가 유출되는 사고가 발생했다. 잘못 설정된 클라우드 환경 때문으로 드러났다. 일본 고객은 물론 일부 아시아와 호주 등의 고객 정보도 인터넷에 그대도 노출됐다.
 
ⓒ Magdalena Petrova

토요타는 이 데이터에 대한 접근을 차단하고 토요타 커넥트(TC)가 관리하는 모든 클라우드 환경을 조사하고 있다. 또한, 클라우드 환경에 대한 모니터링 시스템도 새로 구축했다. 토요타는 "이번 사고는 데이터 관리 원칙을 충분히 알리고 강제하지 못했기 때문에 발생했다. 클라우드 설정을 모니터링하는 시스템을 마련했고, 현재 이 시스템이 모든 클라우드 환경 설정을 확인하고 지속적으로 모니터링하고 있다. 또한, TC와 긴밀히 협력해 데이터 관리 원칙을 철저하게 적용할 것이다"라고 설명했다.

이번 데이터 유출은 5월 12일에 처음 알려졌다. 당시 토요타는 "토요타 모터가 토요타 TC에 관리를 위임한 데이터 일부가 외부에 노출된 것을 확인했다. 클라우드 환경의 잘못된 설정 때문이다"라고 밝혔다. 유출된 정보에는 차량 ID, 맵 데이터 업데이트, 데이터 업데이트 날짜, 맵 정보와 생성일(차량 위치는 아님) 등이며 누구나 인터넷을 통해 이 정보에 접근할 수 있는 상태였다.

이번 사고로 인터넷에 유출된 고객수가 약 26만 명에 달한다. 2015년 9월부터 2022년 3월 31일 사이에 G-북 mX, G-북 mX 프로 등 G-북(G-BOOK) 내비게이션 시스템, G-링크(G-Link), G-링크 라이트*1, 리뉴얼된 온디맨드 맵 서비스 등에 가입한 사용자가 포함된다. 이들 데이터는 2015년 2월 9일부터 2023년 5월 12일까지 외부에 노출됐다.

토요타는 "이들 고객정보는 맵 데이터가 배포된 이후 얼만 안있어 클라우드 환경 자동으로 삭제된다. 계속해서 저장되거나 누적되지 않는다. 또한, 유출된 정보가 재활용된 정황은 없고 인터넷에 복사본이 유통되지도 않고 있다. 현재까지는 2차 피해가 확인되지 않았다"라고 설명했다.

TC가 클라우드에서 관리하던 정보 일부는 해외 딜러 관리를 위한 것으로 이 역시 잘못된 클라우드 설정으로 외부에서 무단으로 접근할 수 있었다. 아시아와 호주 등의 일부 구매자의 주소와 이름, 휴대폰 번호, 이메일 주소, 고객 ID, 차량 등록번호, 차량 ID 등이 노출됐다. 이들 데이터가 인터넷에 그대로 노출된 시기는 2016년 10월부터 2023년 5월까지였다. 이와 관련해 토요타는 "앞으로는 각 국가의 개인정보 보호법과 관련 규제에 부합해서 데이터를 관리할 것이다"라고 밝혔다.

한편 토요타에서 정보 유출 사고가 발생한 것은 이번이 처음이 아니다. 2022년 10월 토요타는 고객의 개인정보가 외부에 노출됐을 수 있다고 발표했다. 이들 데이터에 대한 액세스 키를 거의 5년 가까이 깃허브에 그대로 올려 놓고 있었다.

이 사고의 중심에는 토요타의 공식 연결 앱인 토요타 T-커넥트(T-Connect)가 있다. 토요타 자동차 구매자는 이 앱을 통해 스마트폰으로 차량의 인포테인먼트 시스템에 연결해 전화, 음악, 내비, 알림, 운전 정보, 엔진 상태, 연료 소모량 등에 대한 정보를 확인할 수 있다. 이 T-커넥트의 소스 코드 일부가 깃허브에 올라가 있었는데, 여기에 데이터 서버에 대한 액세스 키가 포함돼 있었다. 이 데이터 서버에는 고객의 이메일 주소와 관리 번호 등이 저장돼 있었다. 2017년 12월부터 2022년 9월 15일까지 토요타 고객 29만 6,019명의 상세 정보가 외부에 노출됐다.
editor@itworld.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.