noreply.net이라는 도메인이 있다. 직역하면 ‘답장 사절’이라는 뜻이다. 오래전에 등록되었지만 오랫동안 임자가 없었다. 2024년, 미국의 보안 연구원 코리 솔로비치(Cory Solovewicz)가 이 도메인을 매입한 뒤, 해당 도메인의 모든 주소로 수신되는 이메일을 전부 받아보도록 설정했다. 그 후 1년 반 동안, 전 세계 기업들이 그에게 이메일을 자동으로 발송하기 시작했다. 시청 직원 산재 보고서, 학교 계정 발급 메일, 피자 주문 확인서, 수리 작업 지시서, 테스트 플랫폼 로그인 자격 증명부터 다량의 내부 문서, 인보이스, 계약서, 비밀번호 재설정 링크까지 수신함에 쌓였다. 세계적인 해커 콘퍼런스인 데프콘(Defcon)에서 그가 데이터를 공개했을 때, 이 도메인으로 수신된 메일은 총 401,796건이었으며 하루 평균 약 700건, 그중 28,365건에는 첨부파일이 포함되어 있었다.
이 이메일 중 사람이 직접 작성한 것은 단 한 건도 없었으며, 전부 기업의 자동화 시스템에서 발송된 것이었다. 솔로비치 본인은 처음에는 그저 스팸을 차단할 개인 이메일 주소가 필요했을 뿐이라며 “뜻밖에 허니팟을 만들게 되었다”고 말했다. 허니팟(honeypot)은 보안 용어로, 미끼를 눈에 띄는 곳에 두어 공격자를 유인하는 덫을 뜻한다. 그러나 이번 덫에 걸려든 것은 전 세계에서 경계심이 가장 높아야 할 기업 시스템들이었다.

사진: 기업 입장에서 이러한 도메인은 디지털 세계의 쓰레기통이다. ‘아무도 보지 않는’ 곳이므로 무엇이든 버려도 된다고 생각하는 것이다. 출처: Ars Technica (사진: Richard Drury via Getty)
왜 ‘아무도 찾지 않는 도메인’에 기밀이 수신될까
이 사건을 이해하려면 먼저 두 가지 배경을 알아야 한다.
첫째, 수많은 소프트웨어와 시스템의 자동 발송 메일은 기본 발신자 주소가 [email protected]으로 설정되어 있다. 문자 그대로 ‘답장이 필요 없는 메일’이라는 뜻이다. 많은 기업이 시스템을 구축할 때 편의를 위해 기본 설정을 그대로 사용하며, 심지어 자사가 소유하지 않은 실제 존재하는 noreply.net 도메인을 지정하기도 한다. 어차피 ‘답장받지 않는 주소’이니 누가 보겠냐는 생각이다. 또한 직원 퇴사나 계정 삭제 시에도 시스템은 레코드를 삭제하는 대신 [email protected] 같은 더미 주소로 변경하곤 한다.
둘째, 이메일 시스템은 1971년 첫 메일이 발송되고 1980년대 초 프로토콜이 표준화된 이래 50년 이상 운영되어 왔다. 이메일 프로토콜은 처음부터 오직 한 가지만 엄격하게 검증했다. 바로 수신자 주소다. 우체국이 편지를 어디로 배달해야 할지 알아야 하기 때문이다. 발신자가 누구인지에 대해서는 입력된 내용을 그대로 신뢰하며 검증하는 메커니즘이 없었다. 이메일은 본질적으로 엽서와 같다. 우체국은 수신자 주소만 확인하여 배달할 뿐, 발신자의 신원을 대조하지 않는다.
이 두 배경이 맞물리면서 치명적인 허점이 생겼다. 기업은 ‘아무도 수신하지 않는다고 표기되어 있지만 실제로는 누군가 수신하는’ 주소로 기밀을 발송하고, 이메일 시스템은 수신 주소의 유효성을 확인한 뒤 배달을 완료한다. 발신자가 누구인지, 도메인 소유권이 누구에게 있는지 전체 과정에서 검증하는 주체는 단 하나도 없었다. 50년간 비즈니스 세계를 지탱해 온 신뢰 전제가 무너진 순간이다.
네트워크 접속자가 대학과 군 연구소뿐이던 시절에는 이 전제가 성립했다. 그러나 이메일이 일반에 개방되면서 발신자 주소를 임의로 작성할 수 있는 부작용이 드러났다. 사기꾼이 발신자를 ‘은행’이나 ‘상사’로 위장하는 피싱 이메일이 끊이지 않는 근본 원인이 바로 여기에 있다. 이후 업계는 SPF, DKIM, DMARC 같은 표준을 도입하여 발신 도메인 위조를 방지하고자 했다. 하지만 이번 유출은 이러한 방어책으로 막을 수 없었다. 기업의 발신 도메인 자체는 진짜였고, 단지 수신 주소가 잘못 기재되었을 뿐인데, 수신 주어야말로 이메일 시스템이 유일하게 검증하는 요소이기 때문이다.

사진: WIRED 보도 일러스트. ‘답장 사절’ 메일함으로 기밀 정보가 계속 쏟아져 들어가는 모습을 묘사했다. 출처: WIRED (일러스트: Jobanny Cabrera)
이메일 40만 건이 의미하는 바
솔로비치의 집계에 따르면, 이 이메일들은 14,000개가 넘는 발신 주소와 6,200개 이상의 루트 도메인에서 발송되었다. 이 수치는 이 문제가 특정 기업에 국한되지 않고 업계 전반에 광범위하게 퍼져 있음을 보여준다. 하루 평균 700건의 메일은 그 자체로 지속 작동하는 정보 유출 파이프라인이나 다름없다.
또 다른 연구원 마이크 슈워드(Mike Sheward)는 약 15달러를 들여 deleteduser.com 도메인을 구매했다. 구매 후 첫 1시간 만에 3개 기관에서 해당 도메인으로 메일을 발송했다. 수신된 내용은 더욱 심각했다. 직원의 휴가 승인 요청, 실명이 포함된 호텔 예약 내역, 영국 정부 기관의 Zoom 회의 초청장, 그리고 샌프란시스코의 한 기업에서 보낸 여름 바비큐 파티 초청장(수신인: ‘친애하는 삭제된 사용자님’)까지 포함되어 있었다. 가장 자주 메일을 보낸 곳은 중동 건설 현장 작업자들의 안전모 착용 여부를 이미지 인식 기술로 감시하는 AI 기업이었는데, 수천 장의 감시 스크린샷을 그에게 보냈다. 그는 자신을 ‘인터넷 쓰레기통의 관리인’이라고 표현했다. 쓰레기통이야말로 기업들이 이러한 도메인을 대하는 보편적인 인식이다. 특히 첨부파일이 포함된 28,365건의 메일은 위험도가 높았다. 스프레드시트, 문서 스캔본, 이미지 등은 본문 텍스트보다 더 가치 있는 정보를 담고 있기 때문이다.
15달러, 1시간, 3개 기관. 이는 데이터 유출 비용 측면에서 역사상 최저 기록일 것이다.
두 연구원은 이 도메인들이 해커나 랜섬웨어 공격자 손에 들어갈 경우 막대한 가치를 지닌 금광이 될 수 있음을 인지하고, 선제적으로 이와 유사한 더미 도메인 30여 개를 추가로 매입했다. 솔로비치는 프로그램으로 7,136개의 후보 도메인을 스캔하여 328개 도메인에서 모든 메일을 수신하는 캐치올(catch-all) 설정이 활성화되어 있음을 확인했다. 그 스스로 언급했듯, 우연히 발견된 이 문제는 빙산의 일각일 뿐이다.
해커 없는 정보 유출
이 사건에는 취약점 공격(exploit)도, 악의적인 공격자도 존재하지 않았다. 주범은 ‘기본 설정’과 ‘검증 부재’라는 두 단어였다. 자동화 시스템은 더미 주소로 기밀을 무차별 발송했고, 이메일 프로토콜은 스스로 주장하는 신원을 그대로 신뢰했으며, 이메일에 의존하는 기업 환경은 발송된 메일이 실제로 어디로 가는지 확인하지 않았다.
사실 이 문제는 20년 전에도 보도된 바 있다. 언론인 브라이언 크렙스(Brian Krebs)는 기업들이 donotreply.com으로 방대한 양의 이메일을 발송하고 있다는 사실을 기사화했다. 20년이 지난 지금도 문제는 조금도 고쳐지지 않았다. 솔로비치는 해당 기업들에 계속 통보하고 있지만 결과는 엇갈린다. 조용히 수정하는 곳도 있지만, 응답조차 하지 않는 기업이 다수다. 그는 모든 기업에 통보하려면 “전업으로 달라붙어야 할 지경”이라고 털어놓았다.
해결 방법은 어렵지 않다. 기업 자체 내부 도메인을 사용하거나, 규격상 존재하지 않음이 보장된 .invalid 도메인을 설정하고 발송 로그를 주기적으로 감사하는 것이다. 진짜 어려운 것은 인식의 전환이다. 시스템이 자동으로 발송하는 모든 이메일을 낯선 제3자가 읽을 수 있다는 사실을 기업이 인정하는 일이다.
50년 된 이메일 인프라는 오늘도 작동하고 있다. 그러나 당초의 신뢰 전제는 오늘날의 인터넷 환경을 더 이상 감당하지 못한다. 이 글을 작성하는 지금 이 순간에도, 그 수신함에는 수십 건의 새로운 ‘기업 기밀 이메일’이 새로 쌓이고 있을 것이다.
참고 링크:
- Ars Technica: A researcher bought noreply.net. Companies started sending him secrets.
- WIRED: Sensitive Info Goes Into ‘No Reply’ Emails Constantly. This Guy Sees It All
- Lobsters 토론 (lobste.rs/s/exgfc0, 27점)