어센추어는 이번 사건을 공개적으로 인정했습니다. BleepingComputer에 보낸 성명에서 회사는 "이 격리된 건에 대해 인지하고 있으며, 그 원인을 해결했습니다. 어센추어의 운영 및 서비스 제공에는 영향이 없습니다" 라고 밝혔습니다 . 여러 다른 소스들도 어센추어가 보안 사고를 인정했다고 확인했습니다 .
어센추어가 확인하지 않은 사항:
위협 행위자 '888'은 PwnForums에서 저명하고 잘 알려진 인물로 묘사되며, 포럼의 중재자이기도 한 것으로 알려졌습니다 . 그는 셸, 하이네켄, 쇼피파이, 마이크로소프트 ANZ, 할리데이비슨 등에 대한 침해를 주장한 바 있습니다 .
핵심 신뢰성 문제: 보안 연구원들과 과거 피해자들은 '888'의 행적에 의문을 제기해 왔습니다. 2024년 6월, 같은 행위자가 어센추어를 침해하여 32,826명의 직원 데이터를 탈취했다고 주장했지만, 어센추어가 조사한 결과 실제로 영향을 받은 직원은 단 3명(이름과 이메일 주소)에 불과했으며, 더 광범위한 주장은 거짓이라고 밝혔습니다 . 마이크로소프트 ANZ 역시 2024년 7월 '888'의 주장에 의문을 제기했습니다 . Cyber Daily는 '888의 진정한 데이터 유출에 대한 평판이 의문시되고 있다'고 보도했습니다 .
| 항목 | 2021년 LockBit 공격 | 2026년 '888' 침해 주장 |
|---|---|---|
| 공격 유형 | 랜섬웨어 (LockBit 2.0) | 데이터 탈취 / 포럼 판매 (랜섬웨어 없음) |
| 공격자 | LockBit 랜섬웨어 갱 | 개인 위협 행위자 '888' |
| 주장된 데이터 규모 | 6 TB의 데이터; 5천만 달러 몸값 요구 | 35 GB의 소스코드 + 자격증명 |
| 요구한 몸값 | 5천만 달러 (어센추어 지불 안 함) | 몸값 요구 없음 — 포럼에 판매 목록 |
| 고객 영향 | LockBit는 나중에 탈취한 어센추어 자격증명으로 공항 고객사를 침해했다고 주장; 어센추어는 부인 | 어센추어는 고객 시스템에 영향 없다고 밝힘 |
| 어센추어의 대응 | 영향을 받은 서버 격리 및 차단, 백업에서 복원 | 원인 해결 완료, '격리된' 사건으로 설명 |
| 데이터 공개 여부 | LockBit이 일부 데이터를 공개함 | 판매용으로 등록됨, 공개 확인되지 않음 |
| SEC 보고 | 어센추어는 이후 SEC에 '독점 정보' 유출을 확인하는 보고서 제출 | 아직 SEC 보고 확인되지 않음 |
| 검증 상태 | 갈취는 실제였고, SEC 보고에 따르면 독점 데이터가 실제로 유출됨 | 사고는 확인됨, 규모와 데이터 유형은 미검증 |
핵심 차이점: 2021년 공격은 주요 범죄 조직에 의한 확인된 심각한 랜섬웨어 사건으로 SEC 공시로 이어졌습니다. 반면 2026년 사건은 규모가 더 작아 보이며, 과장된 주장의 이력을 가진 알려진 인물이 관련되어 있음에도 어센추어가 일부 침해를 확인했다는 점에서 차이가 있습니다.
어센추어는 전 세계 수백 개의 기업과 정부 기관에 서비스를 제공하는 최상위 IT 서비스 및 컨설팅 제공업체이므로, 어떤 침해라도 시스템적 위험을 수반합니다: