Ask HN: 해외 여행 중 이메일 유출?

Ask HN: Email leaked while traveling abroad?

저는 최근 유럽 여행을 다녀온 미국인입니다. 여러 나라를 방문하고 독일에서 여행을 마쳤는데, 귀국한 지 일주일 만에 제가 웹 양식에 한 번도 사용한 적 없고 2017년에 몇 번 이메일을 보낸 적만 있는 이메일 주소로 독일어 이메일을 받았습니다. 이 주소는 10년 동안 단 한 통의 수신 이메일도 없었는데, 독일 방문 직후 이 메일을 받았습니다. Fastmail을 사용 중이고 상황 기반 이메일 주소와 일회용 별칭을 주로 사용합니다. Verizon 잠금 해제된 iPhone 17과 Verizon 국제 로밍 부가 서비스를 이용했고, 휴대폰에는 iOS Fastmail 앱과 몇 개의 작은 오픈 소스 앱 외에는 거의 앱이 없습니다. 이것이 우연이라고 생각하지 않습니다. 무슨 일이 있었고 어떻게 이런 일이 발생했는지 의견을 듣고 싶습니다.

Fastmail에서 도메인을 호스팅하고 있다면, 이메일 주소가 유출된 것이 아니라 도메인의 DNS 또는 MX 레코드가 유출되었을 가능성이 있습니다. 공격자는 도메인의 모든 이메일 주소를 추측하거나 열거할 수 있습니다. 특히 도메인에 catch-all 설정이 되어 있으면 더욱 그렇습니다.
독일에서 이메일을 받았다고 해서 독일에서 유출된 것은 아닙니다. 이메일은 전 세계 어디에서나 보낼 수 있습니다. 아마도 Amazon SES를 통해 발송된 피싱 이메일일 가능성이 높습니다. Amazon SES는 합법적인 서비스이지만 공격자들도 자주 악용합니다. 이메일 주소가 독특하더라도 데이터 유출을 통해 얻었을 수 있습니다.
Verizon 국제 로밍을 사용할 때, 통신사가 이메일 주소를 포함한 개인 데이터를 제3자와 공유할 수 있습니다. 특히 독일과 같은 국가에서는 데이터 보호법이 다를 수 있습니다. 또한 iPhone의 Fastmail 앱이 백그라운드에서 데이터를 동기화할 때 이메일 주소가 노출될 수 있습니다.
이메일 주소가 2017년에 누군가에게 보낸 적이 있다면, 그 수신자의 이메일 계정이 해킹되었거나 데이터 유출로 인해 주소가 노출되었을 수 있습니다. 독일 여행과의 연관성은 우연일 수 있습니다. 이메일 주소가 매우 독특하더라도 한 번 사용된 후에는 유출될 수 있습니다.
Fastmail의 일회용 별칭을 사용하지 않았다면, 해당 주소는 Fastmail의 메인 주소이거나 하위 도메인 주소일 수 있습니다. Fastmail은 기본적으로 하위 도메인 주소를 제공하며, 이는 도메인 소유자가 모든 주소를 받을 수 있도록 설정할 수 있습니다. 공격자는 도메인을 스캔하여 유효한 주소를 찾을 수 있습니다.