Mercor 데이터 유출 사고의 기술적 분석
·2026.04.07 09:00
해킹 그룹 Lapsus$에 의해 Mercor의 방대한 운영 데이터가 유출되었으며, 랜섬머니 지급 후에도 데이터 샘플이 공개되는 심각한 보안 사고가 발생했다.
해킹 그룹 **Lapsus$**가 Mercor의 방대한 운영 데이터를 유출했다. 유출 규모는 211GB의 프로덕션 데이터베이스, 939GB의 소스 코드, 3TB의 클라우드 저장소, Slack 내보내기 및 Tailscale VPN 데이터 등을 포함할 정도로 막대하다.
Mercor 측이 랜섬머니를 지급한 것으로 알려졌음에도 불구하고, Lapsus$는 데이터 샘플을 공개하며 전체 데이터셋을 판매하려 시도하고 있다. 이번 분석은 공개된 두 개의 작은 샘플 파일(데이터베이스 스키마 및 일부 Airtable 내보내기 파일)을 바탕으로 수행되었으며, 이는 전체 유출 규모의 극히 일부에 불과하다.
유출된 데이터에는 다음과 같은 민감한 정보가 포함되어 있다:
- 사용자 및 신원 정보: PII, 금융 식별자, 은행 계좌 정보, Persona KYC 세션 토큰
- AI 및 운영 데이터: Apple Foundation Model 출력값, 프로젝트 및 AI 작업 관리 정보, 데스크톱 스크린샷 URL
- 채용 및 업무 프로세스: 채용 파이프라인, 인터뷰 및 평가 데이터, 업무 테스트 및 온보딩 정보
- 인프라 및 통신: 시스템 아키텍처, 시간 추적 및 생산성 감시 데이터, 통신 및 아웃리치 기록
이번 사고는 단순한 개인정보 유출을 넘어, 기업의 핵심 자산인 AI 학습 데이터와 인프라 전반이 노출되었다는 점에서 매우 심각한 보안 위협으로 평가된다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.