← 위협 인사이트 목록
주의2026년 6월 5일· HelpNetSecurity

Attackers obtained encrypted password vaults from some Dashlane user accounts


핵심 요약

Dashlane은 무차별 대입 공격(brute-force attack)으로 인해 일부 사용자 계정이 접근되고 암호화된 비밀번호 저장소(vault)가 복사되는 보안 사고가 발생했음을 공개했습니다. 공격자는 무차별 대입 기법(T1110 - Brute Force)을 사용하여 사용자 계정에 접근했으며, 이를 통해 암호화된 비밀번호 저장소(T1555.005 - Password Managers)를 획득했습니다. Dashlane은 내부 시스템 침해 증거는 발견하지 못했다고 밝혔으나, 사용자들은 계정 정지 이메일을 받고 로그인 문제를 겪었습니다. 이는 사용자 계정 보안 및 비밀번호 관리 시스템의 취약점이 조직의 핵심 자산 보호에 미치는 영향을 보여주며, IT 감사인은 사용자 인증 체계와 비밀번호 관리 정책의 적절성을 중점적으로 점검해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치사용자 계정 인증 시스템에 대해 무차별 대입 공격 방지를 위한 계정 잠금 임계값 설정, 캡차(CAPTCHA) 적용, 비정상적인 로그인 시도 IP 차단 등 강화된 보안 메커니즘을 적용해야 함을 권고함.
  • 기술적 조치비밀번호 관리 시스템에 저장된 암호화된 비밀번호 저장소의 암호화 강도를 최신 보안 표준(예: AES-256)에 따라 유지하고, 암호화 키 관리 시스템의 보안을 강화할 것을 권고함.
  • 기술적 조치다중 요소 인증(MFA)을 모든 사용자 계정에 필수적으로 적용하고, MFA 우회 공격에 대한 방어 체계를 강화할 것을 권고함.
  • 관리적 조치사용자 계정 보안 정책을 재검토하고, 비밀번호 복잡성 및 주기적 변경 의무화 등 강력한 비밀번호 정책을 수립 및 시행할 것을 권고함.
  • 관리적 조치침해사고 발생 시 신속하고 효과적인 대응을 위한 침해사고 대응 계획(IRP)을 주기적으로 훈련하고, 관련 법규(개인정보보호법 등)에 따른 사용자 통지 절차를 명확히 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗