지난해 공식 서버를 통해 오염된 라이브 업데이트 파일이 유포되는 사고가 발생했던 ASUS에서 또 다른 보안 문제가 발생했던 것으로 확인되었다.
이번에 발생한 문제는 ASUS의 개발자들이 회사 이메일 비밀번호를 개발자 허브인 깃허브에 암호화없이 그대로 올린 것으로, SchizoDuckie로 알려진 보안 연구가에 따르면 ASUS 엔지니어들이 등록한 최소 세 개의 인스턴스를 통해 회사 이메일 계정 비밀번호가 공유되었고, 실제로 유출된 정보로 로그인이 가능했다는 사실을 전했다.
이렇게 비밀번호가 유출된 이메일이 악용될 경우 정식 인증서로 서명된 이메일 발송이 가능해지므로 수신자들은 의심없이 첨부된 파일을 실행해 피해가 확산될 가능성이 높다. 이같은 사실은 ASUS에 통보된 후 약 6일 뒤에 노출된 이메일 계정에 대해 접근이 차단되면서 해결되었다.
한편, 지난해 발생한 라이브 업데이트 파일 오염 사고를 비롯해 공유기의 보안 취약점 이슈 등 크고 작은 보안 이슈가 연이어 발생하면서, ASUS 자체의 보안 지침과 관리에 허점이 있는게 아니냐는 지적이 나오고 있다. |