본문으로 건너뛰기
피드

BrowserStack, 사용자 이메일을 영업 플랫폼 Apollo.io에 유출하고 있었다

security 약 3분
vote
0
댓글
북마크

서비스별 고유 이메일을 사용하는 개발자가 BrowserStack에만 등록한 이메일이 Apollo.io로 흘러간 것을 포착함. Apollo.io는 BrowserStack이 고객 기여자 네트워크를 통해 데이터를 공유했다고 인정했고, BrowserStack은 묵묵부답.

  • 1

    BrowserStack에만 등록한 고유 이메일로 제3자 연락이 옴

  • 2

    Apollo.io가 BrowserStack의 고객 기여자 네트워크를 통해 데이터를 받았다고 인정

  • 3

    BrowserStack은 여러 차례 연락에도 응답하지 않음

  • 4

    후속편에서 대형 회사의 전화번호 유출 건도 예고

  • 한 개발자가 서비스별로 고유 이메일을 만들어 쓰는데, BrowserStack에만 등록한 이메일로 제3자한테서 연락이 옴

    • 이 개발자는 "어떤 서비스가 내 정보를 유출했는지 즉시 추적"하기 위해 서비스마다 다른 이메일을 생성하는 방식을 사용
    • BrowserStack 오픈소스 프로그램에 가입한 지 며칠 만에 해당 이메일로 스팸성 연락을 받음
  • 연락을 보낸 사람은 Apollo.io(영업 인텔리전스 플랫폼)에서 이메일을 얻었다고 밝힘

    • Apollo.io에 문의하니 처음엔 "독자적 알고리즘으로 공개 정보를 조합해 이메일을 유추했다"고 답변
    • 근데 서비스 전용으로 만든 특수 이메일 주소를 firstname.lastname 패턴으로 유추하는 건 말이 안 됨
    • 재차 따지니까 결국 실토함 — "BrowserStack이 Apollo의 고객 기여자 네트워크(Customer Contributor Network)를 통해 비즈니스 연락처를 공유했다"
    • 데이터 수집 날짜까지 특정됨: 2026년 2월 25일
  • BrowserStack에 "이게 뭐냐"고 연락했지만 여러 차례 시도에도 묵묵부답

    • 사이트엔 "No spam, we promise!"라고 써놓고 이러는 아이러니
  • 글쓴이가 추정하는 유출 경로는 크게 세 가지

    • BrowserStack이 의도적으로 사용자 데이터를 판매/공유하고 있거나
    • BrowserStack이 쓰는 서드파티 서비스가 데이터를 빼돌리거나
    • BrowserStack 내부 직원/계약자가 데이터를 외부로 빼돌리고 있거나
    • 어느 쪽이든, 하나의 서비스에만 준 이메일이 영업 플랫폼에 흘러간 건 확실
  • 더 무서운 건 이게 끝이 아니라는 것 — 글쓴이 다음 포스트에서 Apollo가 "매우 큰 회사"로부터 전화번호까지 입수한 건을 다룰 예정이라고 예고함

서비스별 고유 이메일 생성은 데이터 유출 경로를 추적하는 강력한 방법임. SaaS 도구를 업무에 쓰는 개발자라면 본인의 연락처가 영업 플랫폼에 흘러가고 있을 가능성을 인지해야 함.

댓글

댓글

댓글을 불러오는 중...

security

한양대 에리카와 네이버클라우드, 클라우드·보안·AI 인재 키우는 산학협력 체결

한양대 에리카가 네이버클라우드와 첨단 분야 지역인재 양성과 글로벌 산학협력을 위한 업무협약을 맺었다. 협력 범위는 클라우드, 사이버보안, 블록체인, 개인정보보호, 인공지능(AI), 디지털 전환(DX) 교육·연구 기반 구축까지 포함된다.

security

악성 npm 패키지가 AI 개발도구의 지침 파일과 MCP까지 노리기 시작함

이스트시큐리티가 웹과 탈중앙화금융 개발자를 겨냥한 악성 npm 패키지 캠페인을 포착했어. 공격자는 유명 웹3 도구를 사칭하는 데서 그치지 않고, AI 에이전트가 읽는 프로젝트 지침 파일과 MCP 기반 외부 도구 호출까지 공격 경로로 삼으려 했어.

security

금융권, 앤트로픽 미토스가 찾은 오픈소스 취약점에 긴급 점검 들어감

앤트로픽의 AI 모델 클로드 미토스가 1000개 넘는 오픈소스에서 대량의 취약점 후보를 찾아냈고, 그중 일부가 실제 취약점으로 검증돼 공개됐어. 금융당국은 nginx, wolfSSL, FreeRDP, Ghost 같은 널리 쓰이는 구성요소를 중심으로 금융권에 긴급 자산 점검과 패치 적용을 권고했어.

security

애플이 양자 내성 암호화 검증 코드를 공개했다, 핵심은 수학적 증명

애플이 corecrypto 라이브러리의 포스트 양자 암호화 구현과 검증 코드를 GitHub에 공개했다. ML-KEM, ML-DSA 구현과 형식 검증 접근을 공개해 보안 연구자들이 직접 검토할 수 있게 했고, 이 기술은 25억 대 이상 활성 기기에서 쓰이는 암호화 기반과 연결된다.

security

라라벨 번역 패키지 태그가 통째로 바뀌었다, 개발자 비밀값 털리는 공급망 공격

전 세계 라라벨 개발자가 쓰는 Laravel-Lang 패키지가 공격을 받아 Git 태그가 악성 버전을 가리키도록 바뀌었다. 5월 22일 약 90분 동안 4개 저장소의 태그가 교체됐고, 감염된 패키지는 AWS 키, GitHub 토큰, Stripe 시크릿, 암호화폐 지갑 복구 구문, SSH 개인키 등을 노렸다.