미국에서 메디케이드와 아동건강보험(CHIP) 치과 급여를 관리하는 최대 사업자 덴타퀘스트(DentaQuest)가 해킹 공격을 받아 최대 2,340만 명의 개인정보가 유출됐습니다. 사회보장번호와 메디케이드·메디케어 가입번호, 진단과 치료 기록까지 새나가 피해 범위가 넓습니다.
섀니헌터스(ShinyHunters)는 지난 5월 다크웹에 탈취 자료를 올리며 피해자가 260만 명이라고 주장했습니다. 덴타퀘스트가 7월 중순부터 보낸 공식 통지서에는 1,500만 명 이상이라고 적혀 있었습니다. 그 뒤 보안분석매체 시큐리티어페어스가 전한 숫자는 2,340만 명을 넘었습니다. 석 달 사이 숫자를 밝힌 쪽이 세 번 바뀌며 규모도 함께 불어난 셈이라고 보건의료 전문매체 HIPAA저널이 보도했습니다.

해킹 경위
덴타퀘스트에 따르면 외부 공격자가 지난 5월 17일부터 20일까지 사흘간 회사 전산망에 무단으로 접근했습니다. 회사는 20일 이를 발견해 즉시 네트워크를 차단하고 수사기관에 신고했다고 밝혔습니다. 섀니헌터스는 234기가바이트 분량의 자료를 빼냈다고 주장하며 몸값 지급을 요구했습니다. 협상이 결렬되자 탈취한 자료를 다크웹 유출 사이트에 그대로 올렸습니다.
새나간 정보와 회사의 위치
매사추세츠주 웰즐리에 본사를 둔 덴타퀘스트는 생명보험사 선라이프(Sun Life)의 미국 치과 부문 자회사입니다. 50개 주에서 메디케이드와 아동건강보험 치과 급여를 관리하는 미국 최대 사업자이기도 합니다. 이번에 새나간 정보에는 이름과 주소, 사회보장번호, 메디케이드·메디케어 가입번호, 진단과 치료 내역, 청구 정보가 포함됐습니다. 어린이 가입자의 정보도 다수 포함된 것으로 전해졌습니다. 덴타퀘스트는 평소 미국 전역에서 3,200만 명의 치과 급여를 관리한다고 밝혀 왔는데, 이번에 새나간 2,340만 명은 그 가운데 상당수에 해당하는 규모입니다.
회사의 대응과 법 집행
덴타퀘스트는 피해자에게 24개월 동안 무료 신용 모니터링과 신원 도용 보호 서비스를 제공한다고 밝혔습니다. 섀니헌터스는 올해 여러 기업을 상대로 비슷한 방식의 공격을 이어온 조직입니다. 지난달 29일에는 이 조직의 구성원으로 추정되는 인물이 네덜란드에서 체포돼 90일간 구금됐다고 AP통신이 전했습니다.

덴타퀘스트는 한국에서 영업하지 않아 국내 치과 환자가 이번 유출로 직접 영향을 받을 일은 없습니다. 다만 치과 쪽 보안이 약한 고리라는 사실은 국내에도 해당됩니다. 치과용 심미보철 소재기업 하스(HASS)의 홈페이지도 2024년 해킹을 당해 회원의 이름과 연락처가 유출된 적이 있습니다. 앞서 다룬 헤이돈토처럼 치과 기록을 의과 전자의무기록과 잇는 시도가 늘어날수록, 한 곳이 뚫렸을 때 새나가는 정보의 범위도 함께 넓어진다는 점은 두 나라 모두에 남는 숙제입니다.

