인증서비스 기업 옥타, 2022~2023년 연이은 고객정보 해킹 사고
2022-01-16 — 2023-11-29
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
신원인증 서비스 기업 옥타가 2022년과 2023년 두 차례 해킹을 당해 고객사 정보가 유출됐으며, 초기 축소 발표가 뒤늦게 정정되며 신뢰도 논란이 커졌다.
2. 전개 과정[편집]
7개 기록 · 2022-01-16 ~ 2023-11-29
랩서스, 협력업체 지원엔지니어 노트북 침투
해킹조직 랩서스는 2022년 1월 16일부터 21일 사이 옥타의 고객지원 업무를 위탁받은 협력업체 소속 지원엔지니어의 노트북에 무단 접근했다. 이 엔지니어는 옥타 고객의 지라 티켓과 사용자 목록 등에 접근할 수 있는 제한적 권한을 갖고 있었다. 랩서스는 이 경로를 통해 옥타 내부 시스템 일부에 접근할 수 있었던 것으로 나중에 확인됐다. 그러나 이 침해 사실은 발생 직후 곧바로 공개되지 않았다.
랩서스, 관리자 권한 스크린샷 공개
랩서스는 2022년 3월 22일 텔레그램 채널에 옥타 시스템에 대한 슈퍼유저·관리자 권한을 확보했다고 주장하는 스크린샷을 게시했다. 옥타는 같은 날 침해 사실을 공식 확인했으며, 조사 결과 전체 고객의 약 2.5%에 해당하는 약 366개 고객사의 정보가 열람되거나 조작됐을 가능성이 있다고 밝혔다. 그러나 옥타가 내부적으로 이상 징후를 감지한 시점과 실제 공개 시점 사이에 약 두 달의 공백이 있었던 사실이 드러나며 늑장 대응이라는 비판이 제기됐다. 이는 신원인증 서비스 기업의 보안 신뢰도에 큰 타격을 준 사건이었다.
고객지원 시스템 두 번째 침해 발생
2023년 9월 28일부터 10월 17일 사이, 공격자는 탈취한 자격증명을 이용해 옥타의 고객지원 케이스 관리 시스템에 무단 접근했다. 이 시스템에는 고객들이 기술지원을 요청하며 업로드한 HAR 파일들이 저장돼 있었는데, 일부 파일에는 세션 토큰과 쿠키 같은 민감한 인증 정보가 포함돼 있었다. 공격자는 이 정보를 이용해 옥타 고객사들의 시스템에 침투를 시도할 수 있는 발판을 마련했다. 이 침해는 이후 다른 보안업체의 이상징후 포착을 통해 뒤늦게 드러났다.
비욘드트러스트 신고로 침해 사실 뒤늦게 확인
보안업체 비욘드트러스트는 자사 시스템에서 옥타 관련 침입 정황을 탐지해 옥타 측에 알렸고, 옥타 보안팀은 2023년 10월 13일 별도 사건을 조사하던 중 이 신고를 계기로 실제 침해 사실을 확인했다. 옥타가 외부 업체의 경고를 통해서야 자사 침해를 인지했다는 사실은 이후 탐지 체계의 미비함을 지적하는 비판으로 이어졌다. 클라우드플레어 등 다른 고객사들도 유사한 이상징후를 독자적으로 포착한 것으로 나타났다. 이는 사건의 심각성이 초기에 과소평가됐음을 시사했다.
침해 공개 발표, 주가 11.5% 급락
옥타는 2023년 10월 19~20일 고객지원 시스템 침해 사실을 공개적으로 발표했으며, 발표 당일인 10월 20일 옥타 주가는 약 11.5% 급락했다. 이후 며칠간 주가는 최대 약 20%까지 떨어지며 10월 30일에는 주당 65.04달러까지 밀려났고, 이 과정에서 시가총액 20억달러 이상이 증발했다. 옥타는 최초 발표에서 피해 고객이 전체의 1% 미만인 134개사에 불과하다고 밝혔다. 그러나 이는 이후 사실이 아닌 것으로 드러났다.
비욘드트러스트·클라우드플레어·1패스워드 잇단 피해 확인
탈취된 세션 토큰은 옥타 고객사 최소 5곳의 시스템을 침해하는 데 사용된 것으로 확인됐으며, 이 중 비욘드트러스트와 클라우드플레어, 비밀번호 관리 서비스 1패스워드가 공개적으로 자사가 표적이 됐다고 인정했다. 특히 보안을 핵심 서비스로 내세우는 기업들이 연쇄적으로 피해를 입었다는 사실은 업계에 큰 충격을 줬다. 각 기업은 자체 대응을 통해 피해를 최소화했다고 밝혔으나, 신원인증 공급망 전반의 신뢰도에 의문이 제기됐다. 이는 단일 기업의 침해가 어떻게 연쇄적 공급망 위협으로 번질 수 있는지를 보여준 사례로 꼽힌다.
사실은 전체 고객 영향, 축소 발표 정정
옥타는 2023년 11월 29일 공식 성명을 통해 애초 발표와 달리 공격자가 고객지원 시스템을 이용하는 사실상 모든 고객의 이름과 이메일 주소가 담긴 보고서를 조회·다운로드했다고 정정 발표했다. 이는 최초 발표했던 1% 미만 규모와는 크게 배치되는 내용으로, 옥타 스스로 초기 발표가 사건의 실제 규모를 축소했음을 인정한 것이었다. 이 정정 발표는 기업의 초기 침해 대응 발표에 대한 신뢰성 문제를 다시 한번 부각시켰다. 이후 옥타는 보안 체계와 공지 절차 전반에 대한 재정비에 나섰다.
3. 같이 보기[편집]

자주 묻는 질문
- 인증서비스 기업 옥타, 2022~2023년 연이은 고객정보 해킹 사고, 어떤 사건인가요?
- 신원인증 서비스 기업 옥타가 2022년과 2023년 두 차례 해킹을 당해 고객사 정보가 유출됐으며, 초기 축소 발표가 뒤늦게 정정되며 신뢰도 논란이 커졌다.
- 인증서비스 기업 옥타, 2022~2023년 연이은 고객정보 해킹 사고, 언제 일어났나요?
- 2022-01-16부터 2023-11-29까지 이어진 사건입니다.
- 인증서비스 기업 옥타, 2022~2023년 연이은 고객정보 해킹 사고, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2023-11-29에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기