ShinyHunters, 보잉 계열사 협박 중 체포되다
ShinyHunters Extorted Boeing Spin-Off Prior to Arrests

데이터 갈취·협박 조직 ShinyHunters의 수장으로 의심되는 요르단 암만 출신 10대 'Rey'가 체포되어 FBI에 협력 중이다. 그가 체포될 당시 이 조직은 보잉이 매각한 항공 소프트웨어 자회사 Jeppesen ForeFlight를 협박하고 있었다. 보잉은 협박 시도를 인정했지만, Jeppesen ForeFlight 측은 운영이나 제품에 영향이 없다고 밝혔다. Rey의 아버지는 보잉 항공기를 운용하는 Royal Jordanian Airlines 소속으로 알려져 있다.
“당신은 누군가에게 좋은 말을 잔뜩 던질 수 있지만, 그들이 믿고 싶어 하지 않으면 설득할 수 없다. 나는 피해자들에게 보상하기 위해 할 수 있는 일을 하고 있고, 그게 내가 할 수 있는 전부다. 누군가 나를 믿고 싶지 않다면, 그건 그들의 문제다.”
HN 토론
15- socketcluster
나는 해킹에 관심이 있었던 적은 없지만, 15년 경력의 소프트웨어 엔지니어로서 코드에서 까다로운 상황을 자주 마주치는데, 그럴 때면 이건 완벽한 해킹 기회가 될 것 같다는 생각이 든다. 그리고 아마 대다수 소프트웨어에 그런 게 있을 거다.
지난번에 HackerOne에서 화이트햇 해킹을 시도해봤는데, 주요 플랫폼에서 중대한 시스템 크래시/DoS 취약점을 찾는 데 30분밖에 걸리지 않았다. 그 회사는 문제가 실제로 존재한다는 건 인정했지만, 치명적인 장애로 이어진다는 걸 '입증'해야 한다며 바운티 지급을 거부했다. 내가 제공한 데이터로부터 안정적으로 추론할 수 있다는 점에서 이미 입증한 셈이었지만, 그들은 내 주장을 증명하라고 나를 중범죄(DoS 공격)를 저지르도록 유도하는 것 같았다. 나는 그럴 준비가 안 되어 있었지만, 저렴한 비용으로 할 수 있었을 거라고 확신한다. 그래서 yeah, 화이트햇 해킹은 시간 낭비인 것 같다. 오늘날 대부분의 소프트웨어는 믿을 수 없을 정도로 안전하지 않다.
- SoftTalker
요르단 십대가 ShinyHunters 배후라고? 이게 인상적인 건지, 아니면 그들이 몸값을 요구한 조직들의 보안 상태에 대한 슬픈 논평일 뿐인지 모르겠다.
- mmooss
그들이 맞는 사람들을 잡았다고 성급히 결론 내리진 않겠다. 증거를 기다리겠다. 놀라울 정도로 빠르게 찾아낸 것 같은데, 공격이 이렇게 빨리 해결된 경우가 얼마나 있었나? 압박이 심한 상황에서 엉뚱한 사람이 체포되고 (그리고 매도된) 게 이번이 처음은 아닐 것이다.
FBI가 대중 앞에서도, 정부와 법 집행 기관 내부, 그리고 자기 조직 내에서의 신뢰도를 위해서도 체면을 세우려면 창에 꽂을 머리 하나가 필요하다. 만약 FBI가 범인을 찾거나 체포하지 못한다면 얼마나 초라해 보일지 상상해보라. 그리고 현 FBI는 - 적어도 지도부와 그 상관들은 - 전임자들보다 정치에 훨씬 더 집중하는 것 같다.