본문으로 건너뛰기
피드

환자 의료기록 133GB가 공개 서버에 노출됐고, 병원은 답이 없었다

security 약 5분
vote
0
댓글
북마크

캘리포니아 백 앤 페인 스페셜리스트의 서버에서 환자 의료기록 133GB가 공개된 정황이 보고됐다. 제보자는 2026년 3월 31일 병원 측에 알렸지만 응답을 받지 못했고, 5월 20일 AWS에 신고한 뒤 6일 만에 서버가 조치됐다고 밝혔다. 이후 환자와 규제기관에 통지할 계획이 있는지 물었지만 답변은 없었다.

  • 1

    환자 민감정보가 담긴 133GB 규모 데이터가 공개 서버에 노출된 것으로 보고됨

  • 2

    병원 측은 최초 신고 이후 응답하거나 조치하지 않은 것으로 보임

  • 3

    AWS에 신고한 뒤 6일 만에 노출 서버가 완화 조치됨

  • 4

    공개 디렉터리 차단, 강한 인증, 암호화, 침해 대응 절차가 핵심 권고로 제시됨

  • 환자 의료기록 133GB가 공개 서버에 노출된 것으로 보고됨

    • 대상은 캘리포니아 백 앤 페인 스페셜리스트라는 의료기관
    • 노출된 정보에는 환자 개인정보와 민감 문서가 포함된 것으로 설명됨
    • 의료 데이터라서 일반 계정 정보 유출보다 훨씬 무거운 사고임
  • 제보 타임라인이 꽤 답답함

    • 2026년 3월 31일, 웹사이트 관리자에게 노출 사실과 민감 문서가 서버에 있다는 내용을 이메일로 알림
    • 그런데 아무도 응답하지 않았고, 문제도 해결되지 않았다고 함
    • 제보자는 며칠을 더 기다린 뒤 다른 경로로 신고하기로 함
  • 결국 AWS에 신고하자 6일 만에 조치가 들어감

    • 2026년 5월 20일, 해당 IP를 가진 AWS 고객이 민감한 환자 정보를 노출하고 있다고 Amazon에 신고함
    • Amazon은 추가 정보를 요청했고, 제보자는 조사에 필요한 내용을 제공함
    • 2026년 5월 26일, Amazon은 노출 서버가 완화 조치됐다고 답변함

⚠️주의

> 병원 측에 직접 신고한 뒤에는 아무 조치가 없었고, 클라우드 사업자에게 신고한 뒤에야 6일 만에 서버가 막힌 흐름임. 침해 대응 프로세스가 없으면 기술적 문제보다 조직 반응이 더 큰 리스크가 됨.

  • 더 큰 문제는 “환자에게 알릴 거냐”는 질문에도 답이 없었다는 점임

    • 2026년 5월 27일, 제보자는 병원 측에 환자, 규제기관, 고객에게 통지할 계획이 있는지 다시 문의함
    • 기사 작성 시점까지 답변을 받지 못했다고 밝힘
    • 의료정보 유출은 조치 완료만으로 끝나는 게 아니라 통지와 규제 대응까지 따라붙는 영역임
  • 권고 사항은 화려한 보안 제품보다 기본기에 가까움

    • 모든 서버에서 공개 접근과 디렉터리 리스팅을 즉시 비활성화하라고 권고함
    • 사용자 이름과 비밀번호, 아이피 허용 목록, VPN 같은 강한 인증을 적용하라고 제시함
    • 민감한 환자 데이터는 안전하고 암호화된 환경으로 옮기거나 제거해야 한다고 함
    • 공개 파일 대신 서명된 URL이나 임시 접근 토큰을 쓰는 방식도 권고됨
  • 의료정보 취급 쪽에서는 HIPAA 대응 가능한 클라우드 구성이 핵심으로 언급됨

    • 보호 대상 의료정보(PHI)를 공개 서버에 저장하지 말라는 게 첫 번째 원칙임
    • HIPAA 적격 클라우드 스토리지와 사업자 계약(BAA)을 갖춘 구성을 써야 한다고 함
    • 저장 중 암호화와 전송 중 암호화를 모두 적용하고, AES-256 같은 강한 암호화를 권고함
  • 한국 개발자에게도 그대로 들어맞는 사고임

    • 의료가 아니어도 주민번호, 결제 정보, 상담 첨부파일, 계약서가 공개 버킷이나 공개 디렉터리에 올라가면 구조는 똑같음
    • “누가 봐도 기본 설정 실수”처럼 보여도, 유출 규모가 133GB면 사고 대응은 전혀 가볍지 않음

기술 맥락

  • 이 사고에서 핵심 선택지는 민감 파일을 공개 웹서버에 둘 것인지, 접근 제어가 있는 스토리지로 분리할 것인지예요. 공개 디렉터리에 파일을 두면 운영은 쉬워 보이지만, 인증이 빠지는 순간 검색 가능한 유출 경로가 돼요.

  • Signed URL이나 임시 토큰을 쓰라는 권고는 그래서 나와요. 파일 자체는 비공개 스토리지에 두고, 필요한 사용자에게만 짧은 시간 동안 접근 권한을 주면 노출 범위를 훨씬 줄일 수 있거든요.

  • AWS가 6일 만에 완화 조치를 했다는 대목도 중요해요. 클라우드 사업자가 인프라 레벨에서 막을 수는 있지만, 환자 통지나 규제 대응은 서비스 운영 주체가 해야 해요. 기술 조치와 사고 대응 책임은 같은 게 아니에요.

  • 의료정보는 암호화만으로 끝나지 않아요. 누가 접근했는지 로그를 남기고, 최소 권한을 적용하고, 정기적으로 설정을 점검해야 해요. 이런 기본 운영 체계가 없으면 다음 사고도 비슷한 모양으로 반복돼요.

이건 고급 해킹보다 기본 설정 실패가 얼마나 크게 터질 수 있는지 보여주는 사례임. 클라우드 보안에서 공개 접근과 디렉터리 리스팅은 진짜 지루하지만, 안 막으면 바로 사고가 됨.

댓글

댓글

댓글을 불러오는 중...

security

레드햇 관련 npm 패키지 감염, 미아즈마 웜이 개발자 환경과 클라우드 계정까지 노렸다

레드햇 관련 npm 패키지가 악성코드에 감염돼 개발자 PC, 깃허브 토큰, 클라우드 자격증명, 쿠버네티스 설정, CI/CD 비밀정보까지 노린 사건이 드러났어. 이번 미아즈마 변종은 패키지 설치만으로 실행되고, VS 코드와 클로드 코드 설정까지 건드려 지속성을 확보하려 했다는 점이 특히 위험해.

security

치폴레 상담봇을 코딩 에이전트로 훔쳐 쓴 밈 프로젝트, 치포틀라이 맥스

치포틀라이 맥스는 치폴레의 고객지원 챗봇 페퍼를 오픈코드의 기본 모델처럼 붙인 밈성 프로젝트다. 핵심은 누군가 페퍼의 웹소켓 기반 백엔드를 역공학해 오픈에이아이 호환 프록시를 만들었고, 이를 코딩 에이전트에 연결해 무료 추론처럼 쓰게 했다는 점이다.

security

소셜 미디어 연령 확인이 무료 인터넷의 끝이 될 수 있다는 경고

멀바드는 소셜 미디어 연령 확인이 아이 보호라는 명분으로 전 세계에 퍼지고 있지만, 실제로는 신원 확인 기반 인터넷 통제 인프라가 될 수 있다고 주장한다. 특히 앱스토어, 운영체제, 브라우저, 가상 사설망까지 통제 범위가 넓어지면 익명 표현과 온라인 프라이버시가 크게 훼손될 수 있다는 경고가 핵심이다.

security

애드어프루트, 플럭스 측 법적 경고로 블로그 발행 일시 중단

애드어프루트가 플럭스 측 법률대리인으로부터 명예훼손 가능성과 컴퓨터 사기 및 남용법 위반 주장을 담은 요구서를 받았다고 공개했어. 애드어프루트는 공개된 서버 설정 오류로 노출된 정보만 확인했고, 보안상 공익이 있는 사안을 책임 있는 공개 방식으로 다뤘다는 입장이야.

security

인스타그램 계정 탈취, 이번엔 메타 지원 AI가 문을 열어준 꼴

인스타그램에서 일부 계정이 탈취된 사건의 핵심은 공격자가 사용자명과 대략적인 위치만 맞춘 뒤, 메타 지원 AI에게 본인 소유 이메일로 인증 코드를 보내게 만들었다는 주장임. 이 흐름에서는 2단계 인증도 계정 복구 절차 안에서 우회됐고, 고가의 짧은 핸들을 노린 블랙마켓 거래까지 이어졌다고 해.