Drizly는 미국의 온라인 주류 배송 플랫폼으로, 사용자 앱/웹을 통해 지역 상점과 연결되는 서비스로 Uber의 자회사였다.
발생 시점: 2020년 7월
피해 규모: 약 250만 명 사용자 데이터 유출
일부 데이터는 다크웹에서 판매됐다고 한다.
이 사건은 특별한 취약점이 아닌, 크레덴셜 탈취로 인해 발생했다.
1.GitHub 계정 탈취 (Credential Stuffing)
2. 저장소에서 AWS 자격증명 획득
3. AWS 환경 접근 및 설정 변경
4. RDS 데이터베이스 접근
=> 사용자 데이터 대량 유출
GitHub found 39M secret leaks in 2024. Here’s what we’re doing to help 이 문서에서도 확인할 수 있듯이 크레덴셜과 같은 많은 시크릿이 노출되고 있다고 한다. 실제로 해커들은 github에 올라오는 코드들을 검사하여 크레덴셜이 하드코딩되어 있는지 확인한다고 한다.
| 영역 | 문제 |
|---|---|
| 인증 | MFA 없음, 약한 비밀번호 |
| 접근제어 | 과도한 권한, 권한 회수 실패 |
| 데이터 보호 | GitHub에 자격증명 저장 |
| 클라우드 보안 | SG 변경으로 DB 노출 |
| 탐지 | 로그/모니터링 부재 |
Drizly는 다음과 같은 보안 사항을 고려헀어야 한다.
Identity & Access Management (IAM)
Secrets Management
DB Public 접근 금지
참고: