최근 소니의 플레이스테이션 네트워크(PSN) 계정 보안 체계에 심각한 허점이 존재한다는 지적이 제기됐다.

이번 취약점은 해커가 PSN 서버를 직접 해킹는 대신 고객센터 인증 절차를 악용한 '사회공학(Social Engineering)' 방식을 활용한다. mydrivers.com에 따르면 게임 팟캐스트 ‘Sacred Symbols’ 진행자인 Colin Moriarty가 자신의 PSN 계정을 탈취당할 뻔한 경험을 공개하면서 해당 내용이 알려졌는데, 공격자는 PSN ID, 이메일 주소, 게임 구매 날짜 정도의 제한적인 정보만으로 고객센터 인증을 통과하려 시도했다.
실제로 일부 이용자들은 인증 과정에서 공개된 트로피 획득 시점이나 게임 출시일 등을 바탕으로 구매 시기를 유추할 수 있다고 지적했다. 예를 들어 특정 게임 출시 당일 첫 트로피를 획득했다면 공격자가 출시일에 디지털 버전을 구매했다고 추정해 인증 질문에 답하는 방식이다.
문제는 고객센터 인증을 한 번 통과하면 이후 계정 이메일 변경, 2단계 인증 해제 등 핵심 보안 설정까지 비교적 쉽게 수정할 수 있어, 이후 해당 계정을 탈취당한 원 소유주가 계정을 회복하는 것은 극히 어려워진다. 유명 트로피 헌터인 Hakoom 역시 과거 유사한 방식으로 계정을 잃은 사례로 언급됐다.
당연히 이 과정에서 추가적인 보안 확인 절차가 부족하다는 비판이 제기되고 있지만, 현재까지 소니 측의 공식 대응이나 인증 절차 강화 발표는 확인되지 않은 상황이다.
|