하루위키
게임·e스포츠종결

캡콤, 랙나로커 랜섬웨어 공격에 개인정보 유출·집단소송으로 비화

2020-11-02 — 2022-11-04

최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

2020년 11월 일본 게임사 캡콤이 랙나로커 랜섬웨어 공격을 받아 사내망이 마비되고, 공격자가 1테라바이트 분량 내부 자료를 탈취했다고 주장한 가운데 최종 1만5649명의 개인정보 유출이 확인됐으며, 이후 캐나다에서 집단소송 합의까지 이어졌다.

2. 전개 과정[편집]

6개 기록 · 2020-11-02 ~ 2022-11-04

20203건
  1. 랙나로커 랜섬웨어 공격, 캡콤 사내망 마비

    2020년 11월 2일 랜섬웨어 조직 랙나로커(Ragnar Locker)는 일본 게임사 캡콤의 내부 네트워크에 침투해 랜섬웨어를 배포했으며, 이로 인해 이메일 서버와 일부 파일 서버가 다운되는 등 사내 시스템이 마비됐다. 공격자들은 사전에 회사 데이터를 빼돌린 뒤 암호화하는 이중 갈취 방식을 사용해, 몸값을 지불하지 않으면 탈취한 자료를 공개하겠다고 위협했다. 캡콤은 사고 직후 일본, 미국, 캐나다 지사를 포함한 네트워크 일부를 차단하는 등 긴급 대응에 나섰다. 이 공격으로 약 2000대에 달하는 기기가 암호화 피해를 입은 것으로 알려졌다. 캡콤은 '바이오하자드', '몬스터헌터' 등 인기 프랜차이즈를 보유한 대형 게임사여서 공격 소식은 게임업계 전반에 큰 파장을 일으켰다.

  2. 몸값 1100만 달러 요구…내부 기밀문서 탈취 주장

    공격 발생 며칠 뒤 랙나로커는 다크웹 상에 캡콤에서 탈취했다고 주장하는 자료 목록을 공개하며 1100만 달러 상당의 비트코인을 몸값으로 요구했다. 유출이 주장된 자료에는 회계 자료, 은행 거래 내역, 예산 및 매출 문서, 세금 신고서 등 기밀 재무 정보와 함께 직원·거래처의 여권·비자 사본, 기밀유지계약서, 사내 이메일, 마케팅 프레젠테이션 등이 포함된 것으로 알려졌다. 공격자들은 몸값을 지불하면 탈취 자료를 삭제하고 침투 경로에 대한 보안 점검 보고서까지 제공하겠다고 제안했다. 캡콤은 법 집행기관과 협의한 끝에 랙나로커 측과 접촉하지 않기로 했으며, 몸값 지불도 거부하겠다는 방침을 분명히 했다. 이는 이후 탈취 자료가 실제로 공개되는 결과로 이어졌다.

  3. 캡콤, 데이터 유출 공식 확인

    캡콤은 2020년 11월 16일 공식 성명을 통해 랜섬웨어 공격으로 고객 및 거래처 정보를 포함한 데이터가 유출된 사실을 공식 확인했다. 회사는 직원 개인정보와 일부 매출·거래처 정보 등이 실제로 유출된 것으로 확인됐으며, 고객 신용카드 정보는 외부 결제대행사를 통해 처리되기 때문에 유출 대상이 아니라고 설명했다. 랙나로커가 몸값 거부 이후 탈취 자료 일부를 다크웹에 공개하면서 피해는 현실화됐다. 캡콤은 경찰 등 수사기관과 협력하는 한편 외부 보안업체와 함께 침입 경로와 피해 범위에 대한 정밀 조사에 착수했다. 회사는 이후 조사 결과에 따라 유출 피해자 수를 재집계해 순차적으로 발표하겠다고 밝혔다.

20212건
  1. 피해 규모 1차 집계 발표…최대 39만명 영향 가능성

    캡콤은 2021년 1월 유출 피해 조사 결과를 갱신하며 유출이 확인된 인원이 1만6415명이라고 밝히는 한편, 최대 약 39만명에 달하는 고객, 거래처, 직원 등의 개인정보가 영향을 받았을 수 있다고 발표했다. 유출 가능성이 제기된 정보에는 이름, 주소, 전화번호, 이메일 주소 등이 포함됐으나 신용카드 등 결제 정보는 포함되지 않은 것으로 확인됐다. 이는 사고 직후 발표됐던 소규모 피해 추정치보다 훨씬 큰 규모로, 조사가 진행될수록 피해 범위가 계속 확대되는 양상을 보였다. 회사 측은 피해자들에게 개별 통지와 함께 지원 방안을 검토하겠다고 밝혔다. 이 발표는 게임업계에서 발생한 랜섬웨어 사고 중 손꼽히는 규모의 개인정보 유출 사례로 기록됐다.

  2. 최종 조사 결과 발표…확인 피해자 1만5649명·옛 VPN 장비가 침투 경로

    캡콤은 2021년 4월 13일 외부 전문기관과 진행한 조사를 마무리하며 개인정보 유출이 최종 확인된 인원은 1만5649명이라고 발표했다. 이는 1월 발표 당시 확인 피해자 1만6415명에서 소폭 조정된 수치이며, 최대 약 39만명으로 제시됐던 인원은 유출 가능성을 배제할 수 없는 잠재적 범위였다. 최종 보고서에 따르면 공격자들은 캡콤 북미 자회사 캘리포니아 사무실에 남아 있던 구형 백업용 VPN 장비를 통해 내부망에 침투한 뒤 미국과 일본 사무실의 다른 기기들로 침투 범위를 넓혀간 것으로 드러났다. 해당 VPN 장비는 신형 장비 도입 이후에도 코로나19 재택근무 확산에 따른 통신 장애 대비용 비상 백업으로 계속 가동되고 있었다. 이는 보안 관리 소홀이 대형 침해사고로 이어진 전형적 사례로 지목됐으며, 캡콤은 전사적인 보안 체계 재정비에 나섰다고 밝혔다.

20221건
  1. 캐나다서 집단소송 합의…12만5000캐나다달러 배상

    캐나다 브리티시컬럼비아(BC)주 법원은 2022년 11월 4일 캡콤을 상대로 캐나다 이용자와 직원들이 제기한 개인정보 유출 집단소송의 합의안을 승인했다. 합의에 따라 캡콤은 총 12만5000캐나다달러를 소송 비용, 변호사 보수, 세금, 관리 비용과 피해자 배상금 등에 배분하기로 했다. 피해자들은 은행 계좌나 카드 부정 사용, 무단 대출, 신용 모니터링 비용 등 구체적 손해를 소명하면 최대 2시간의 시간 손실에 대해서도 시간당 20캐나다달러를 보상받을 수 있었다. 캡콤은 합의 과정에서 어떠한 위법 행위도 인정하지 않았으며, 이는 분쟁을 원만히 마무리하기 위한 합의임을 명시했다. 청구 마감일은 2023년 2월 3일로 설정돼 해당 기한까지 신청한 피해자에 한해 배상 절차가 진행됐다.

3. 같이 보기[편집]

423
알리익스프레스 프로모션 배너

자주 묻는 질문

캡콤, 랙나로커 랜섬웨어 공격에 개인정보 유출·집단소송으로 비화, 어떤 사건인가요?
2020년 11월 일본 게임사 캡콤이 랙나로커 랜섬웨어 공격을 받아 사내망이 마비되고, 공격자가 1테라바이트 분량 내부 자료를 탈취했다고 주장한 가운데 최종 1만5649명의 개인정보 유출이 확인됐으며, 이후 캐나다에서 집단소송 합의까지 이어졌다.
캡콤, 랙나로커 랜섬웨어 공격에 개인정보 유출·집단소송으로 비화, 언제 일어났나요?
2020-11-02부터 2022-11-04까지 이어진 사건입니다.
캡콤, 랙나로커 랜섬웨어 공격에 개인정보 유출·집단소송으로 비화, 지금 상태는 어떤가요?
종결된 사건입니다. 2022-11-04에 마무리되었습니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기