하루위키
IT·서비스진행 중

라스트패스(LastPass) 2022 데이터 유출 사태

2022-08-25 — 진행 중

진행 중 · 최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

비밀번호 관리 서비스 라스트패스가 2022년 두 차례 해킹당해 고객의 암호화된 비밀번호 금고 데이터까지 유출됐고, 이후 수년간 수억 달러 규모의 암호화폐 탈취 사건들의 근원으로 지목되며 소송·제재로 번진 사태.

2. 전개 과정[편집]

11개 기록 · 2022-08-25 ~ 2025-12-23

20224
  1. 1차 침해 공개 — 개발 환경 소스코드 탈취

    라스트패스가 자사 개발 환경에서 비정상적인 활동을 포착했다며 해킹 사실을 공식 공표했다. 회사 측은 공격자가 소스코드 저장소와 일부 기술 문서를 탈취했다고 밝히면서도 고객의 비밀번호나 암호화된 금고 데이터에는 접근하지 못한 것으로 보인다고 설명했다. 침입은 단 한 명의 개발자 계정이 침해되면서 시작된 것으로 파악됐다. 회사는 사이버보안·포렌식 전문업체를 투입해 조사에 착수했다고 밝혔다. 이 초기 발표는 훗날 사태가 훨씬 심각했음이 드러나며 은폐·축소 논란의 출발점이 됐다.

  2. 1차 조사 결과 발표 — "고객 데이터 미접근" 결론

    라스트패스는 외부 포렌식 조사 결과 8월 침해 당시 공격자가 고객 데이터나 비밀번호 금고에는 접근하지 못했다는 결론을 내렸다고 밝혔다. 그러나 이 발표와 달리 공격자는 이미 고객 백업 데이터를 보호하는 암호화 키의 일부를 탈취해 둔 상태였던 것으로 훗날 드러났다. 회사의 성급한 안전 선언은 이후 벌어진 2차 침해를 막지 못했다는 비판을 받았다. 보안 전문가들은 초기 조사가 침해 범위를 과소평가했다고 지적했다. 이 발표는 결과적으로 사태의 심각성을 축소해 알린 대표 사례로 남았다.

  3. 2차 침해 정황 포착 — 클라우드 백업 무단 접근

    라스트패스는 8월 탈취된 정보를 활용한 것으로 보이는 제2의 공격자가 회사의 클라우드 기반 스토리지 자원에 무단 접근했다고 공지했다. 공격자는 앞선 침해에서 얻은 기술 정보와 함께, 데브옵스 엔지니어 한 명의 자택 컴퓨터를 노린 별도 침투 경로를 이용한 것으로 추정됐다. 이 시점까지도 회사는 구체적으로 어떤 데이터가 노출됐는지 명확히 밝히지 않아 이용자들의 불안이 커졌다. 보안 커뮤니티는 라스트패스의 늑장·불투명한 공지 방식을 강하게 비판했다. 이 침해는 한 달 뒤 훨씬 더 충격적인 발표로 이어지는 전조였다.

  4. 고객 암호화 금고 데이터 대량 유출 공식 확인

    라스트패스는 크리스마스를 사흘 앞두고 공격자가 고객 비밀번호 금고의 클라우드 백업본을 통째로 복사해 유출했다고 공식 인정했다. 유출된 데이터에는 암호화되지 않은 웹사이트 URL 등 일부 평문 정보와 함께, 사용자 이름·비밀번호가 담긴 암호화된 필드도 포함됐다. 회사는 이름·주소·이메일·전화번호 등 고객 개인정보도 함께 노출됐다고 밝혔다. 이미 11월부터 위험을 인지하고도 몇 주간 고객에게 별다른 조치를 권고하지 않았다는 사실이 알려지며 대응 방식에 거센 비판이 쏟아졌다. 이 발표는 이후 수년간 이어질 대규모 암호화폐 탈취 사건들의 출발점이 됐다.

20232
  1. 포렌식 결과 발표 — 직원 자택 PC 키로거가 침투 경로

    라스트패스는 정밀 포렌식 결과 공격자가 금고 백업 해독키에 접근 권한을 가진 4명의 데브옵스 엔지니어 중 한 명을 표적으로 삼았다고 밝혔다. 공격자는 해당 직원의 자택 컴퓨터에 설치된 오래된 미디어 소프트웨어의 취약점을 악용해 원격코드실행 권한을 얻고 키로거 악성코드를 심었다. 이를 통해 직원이 다중인증을 거쳐 입력한 회사 금고의 마스터 비밀번호까지 그대로 가로챘다. 이 정교한 표적 공격 방식은 기업 보안이 개인 직원의 가정환경 보안에 의해 뚫릴 수 있다는 경종을 울렸다. 만다이언트 등 외부 전문가들이 조사에 참여했다.

  2. 보안연구진, 잇단 암호화폐 탈취와 라스트패스 유출 연관성 제기

    보안 전문 매체 크렙스온시큐리티는 여러 피해자를 조사한 결과 다수의 6자리 이상 암호화폐 탈취 사건들이 2022년 라스트패스에서 유출된 마스터 비밀번호를 오프라인에서 무차별 대입 크래킹한 결과라는 연구 결과를 보도했다. 피해자 대부분은 라스트패스에 자신의 암호화폐 지갑 시드 문구나 개인키를 저장해 두었던 것으로 파악됐다. 이 보도는 라스트패스가 유출 초기 강조했던 "실질적 피해 없음"이라는 설명이 사실과 다르다는 것을 뒷받침하는 최초의 구체적 증거였다. 이후 유사 사례 제보가 잇따르며 피해 규모 추산이 계속 늘어났다. 이 시점부터 라스트패스 유출은 단순 개인정보 유출을 넘어 대형 금융범죄의 근원으로 재조명됐다.

20241
  1. 리플 공동창업자, 1억5000만달러 규모 XRP 탈취 피해

    리플 공동창업자 크리스 라슨의 개인 계정에서 약 2억8300만 XRP, 당시 시세로 약 1억5000만달러 상당이 무단 인출되는 사건이 발생했다. 라슨은 이튿날 자신의 개인 XRP 계정에 대한 무단 접근이 있었다고 공식 확인했지만 당시에는 원인을 밝히지 않았다. 이는 리플 법인 지갑이 아닌 라슨 개인 자산에 한정된 피해였다. 이 사건은 훗날 미 당국의 몰수 소송을 통해 2022년 라스트패스 유출과 직접 연결된 것으로 확인되는 초대형 사례가 됐다. 단일 피해액 기준으로는 라스트패스발 암호화폐 탈취 사건 중 최대 규모로 기록됐다.

20254
  1. 美 연방수사당국, 1.5억달러 탈취와 라스트패스 유출 연관 공식 확인

    미국 연방수사관들이 법원에 제출한 몰수소송 서류에서 크리스 라슨의 1억5000만달러 XRP 탈취 사건이 2022년 라스트패스 해킹에서 비롯됐다는 결론을 명시적으로 밝혔다. 연방검찰은 같은 날 탈취된 암호화폐 중 약 2400만달러를 추적해 압류했다고 발표했다. 이는 라스트패스 유출과 실제 금전 피해 사이의 인과관계를 미 정부가 공식적으로 확인한 첫 사례였다. 크렙스온시큐리티 등은 이 서류를 근거로 라스트패스발 누적 피해액이 계속 늘고 있다고 보도했다. 이 발표 이후 라스트패스를 상대로 한 집단소송과 규제기관의 압박이 한층 거세졌다.

  2. 英 정보위원회(ICO), 라스트패스에 122만파운드 과징금

    영국 정보위원회(ICO)는 2022년 유출 사태와 관련해 라스트패스 영국법인에 122만8283파운드의 과징금을 부과했다고 발표했다. ICO는 라스트패스가 영국 이용자 최대 160만명에게 영향을 준 사건에서 적절한 기술적·조직적 보호조치를 이행하지 못해 영국 개인정보보호법(UK GDPR) 32조 등을 위반했다고 판단했다. 이는 2022년 사태로 부과된 첫 공식 정부 제재 중 하나로 기록됐다. 그러나 일부 비평가는 이번 과징금이 4억달러가 넘는 것으로 추산되는 암호화폐 피해 규모에 비해 지나치게 적다고 지적했다. ICO의 조치는 이후 다른 국가 규제기관의 추가 조사에도 영향을 줄 것으로 전망됐다.

  3. TRM랩스 "누적 탈취 암호화폐 4억3800만달러 이상"

    블록체인 분석업체 TRM랩스는 2022년 라스트패스 유출에서 비롯된 것으로 추적되는 암호화폐 탈취 총액이 4억3800만달러를 넘어섰다는 분석 보고서를 발표했다. 보고서는 온체인 자금 흐름 분석을 근거로 이번 탈취의 배후에 러시아어권 사이버범죄 조직이 연루된 정황이 있다고 지적했다. 이는 2023년 첫 보도 당시 추정됐던 피해액의 10배가 넘는 규모로, 사건 발생 3년이 지난 뒤에도 피해가 계속 확산되고 있음을 보여줬다. 전문가들은 이용자들이 여전히 유출된 금고 안에 남아 있던 암호화폐 지갑 정보를 뒤늦게 옮기지 못해 피해를 보고 있다고 분석했다. 라스트패스 사태는 비밀번호 관리자 유출이 얼마나 장기적이고 광범위한 2차 피해로 이어질 수 있는지 보여주는 대표 사례로 남았다.

  4. 美 법원, 최대 2445만달러 규모 집단소송 합의안 제출

    라스트패스는 2022년 유출 피해자들이 제기한 집단소송과 관련해 매사추세츠 연방지방법원에 최대 2445만달러 규모의 합의안을 제출했다. 합의금은 전체 피해자를 위한 820만달러 기금과, 암호화폐 손실이 확인된 피해자를 위한 1625만달러 전용 기금으로 구성됐다. 피해자들은 신청을 통해 최소 25달러의 현금 보상부터 최대 1만달러의 문서화된 손실 보상, 암호화폐 피해의 경우 최대 90만달러까지 청구할 수 있게 됐다. 라스트패스는 합의서에서도 법적 책임은 인정하지 않는다는 입장을 유지했다. 이 합의는 2022년 사태 이후 3년 만에 나온 가장 큰 규모의 금전적 배상 조치였다.

3. 같이 보기[편집]

267
알리익스프레스 프로모션 배너

자주 묻는 질문

라스트패스(LastPass) 2022 데이터 유출 사태, 어떤 사건인가요?
비밀번호 관리 서비스 라스트패스가 2022년 두 차례 해킹당해 고객의 암호화된 비밀번호 금고 데이터까지 유출됐고, 이후 수년간 수억 달러 규모의 암호화폐 탈취 사건들의 근원으로 지목되며 소송·제재로 번진 사태.
라스트패스(LastPass) 2022 데이터 유출 사태, 언제 일어났나요?
2022-08-25부터 현재(진행 중)까지 이어진 사건입니다.
라스트패스(LastPass) 2022 데이터 유출 사태, 지금 상태는 어떤가요?
아직 진행 중인 사건입니다. 최종 갱신일은 2025-12-23입니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기