GN⁺: 모바일 광고 데이터의 글로벌 감시 무법지대
(krebsonsecurity.com)-
개인 정보 추적의 확산
- 최근 뉴저지의 프라이버시 법을 둘러싼 헌법적 논쟁에서, 누구나 모바일 앱과 웹사이트에서 수집된 데이터를 통해 개인의 일상적인 움직임을 추적할 수 있는 능력이 있음을 보여주는 소송이 제기됨.
- **Atlas Data Privacy Corp.**는 소비자 데이터 브로커와 온라인 인물 검색 서비스에서 개인 정보를 제거하는 서비스를 제공하며, 뉴저지 법 집행관들을 위해 151개의 데이터 브로커를 상대로 소송을 제기함.
- 이 소송은 Daniel’s Law를 위반한 데이터 브로커들을 대상으로 하며, 이 법은 법 집행관, 정부 관계자, 판사 및 그 가족의 정보를 상업적 데이터 브로커에서 완전히 제거할 수 있도록 허용함.
-
Babel Street와의 소송
- Atlas는 Babel Street라는 기술 회사를 상대로 소송을 제기했으며, 이 회사는 특정 지역의 모바일 기기 움직임을 추적할 수 있는 플랫폼을 제공함.
- Babel Street의 LocateX 플랫폼은 모바일 광고 ID를 사용하여 개별 모바일 사용자를 추적할 수 있는 기능을 제공함.
- Atlas의 조사관은 Babel Street의 무료 체험을 통해 뉴저지 경찰관의 주소와 일상적인 움직임을 파악할 수 있었음.
-
무영장 감시의 위험성
- Atlas는 Babel Street의 체험 기간 동안 모스크, 법정, 낙태 클리닉 등 고위험 지역을 방문한 사람들의 정보를 찾을 수 있었음.
- Babel Street의 기능은 특정 기기의 야간 위치를 파악할 수 있어, 개인의 일상적인 움직임을 추적하는 데 사용될 수 있음.
-
모바일 광고 ID의 문제점
- 모바일 광고 ID(MAID)는 개인 식별 정보를 사용하지 않고 개별 모바일 고객을 구분하기 위해 고안되었으나, 현재는 개인 정보를 포함한 MAID 목록을 판매하는 산업이 존재함.
- Atlas는 뉴저지 법 집행관의 MAID 기록을 찾을 수 있었으며, 많은 데이터 브로커가 이를 판매하고 있었음.
-
프라이버시 보호 조치
- Android와 iOS 기기에서 광고 ID를 삭제하거나 추적을 차단하는 방법이 제공됨.
- 사용자는 기기의 설정을 통해 앱의 위치 접근 권한을 관리할 수 있음.
GN⁺의 정리
- 이 기사는 모바일 광고 데이터의 확산과 개인 정보 보호의 중요성을 강조함.
- Babel Street와 같은 플랫폼은 개인의 일상적인 움직임을 쉽게 추적할 수 있는 위험성을 내포하고 있음.
- 법적 규제가 미비한 상황에서 개인 정보가 상업적으로 거래되는 문제를 지적하며, 프라이버시 보호를 위한 법적 조치의 필요성을 강조함.
- 유사한 기능을 가진 다른 프로젝트로는 SilentPush와 Fog Reveal 등이 있음.
Hacker News 의견
- 경찰이 데이터를 접근할 수 있는지에 대한 논의가 필요하며, 현재 규제가 전혀 없는 것은 문제임
- Babel Street의 "야간" 모드는 개인의 위치를 쉽게 파악할 수 있게 해주며, 이는 위험한 기능임
- Google에서 근무했던 경험을 통해 앱에 가짜 데이터를 제공하는 기능을 제안했으나, 이에 대한 반응을 통해 인센티브의 중요성을 깨달음
- Google의 광고 관련 작업을 했던 사람과의 대화에서 추적이 사용되지 않는다고 주장했으나, 회사 내에서도 추적 수준을 숨기려는 시도가 있을 것이라 의심함
- 데이터가 부적절하게 사용될 경우, 이를 수집한 회사가 책임을 져야 함
- Pi-Hole을 사용하여 네트워크 전체의 광고를 차단할 수 있음
- 관련 비디오도 제공됨
- 광고는 모든 생태계를 감염시키는 바이러스와 같음
- 데이터 소유를 범죄화하고, 발견 시 법정 손해배상을 청구하는 것이 유일한 해결책이 될 것임
- 음악 산업에서의 전례가 있음
- Apple의 IDFA 제거 이후 iOS에서의 작동 방식에 대한 설명 요청
- 광고 ID는 특정 앱에만 관련이 있으며, iOS에서 다른 식별자를 접근하기 어려움
- "25%의 Apple 폰"이란 구형 iOS 버전을 사용하는 폰을 의미하는지 의문임
- 광고 기술 산업에서 12년, "드라이브 투 스토어" 캠페인 데이터를 사용하는 회사에서 3년 근무 경험
- GDPR에 따라 데이터를 익명화했으나, 위치 데이터는 여전히 개인 식별 가능함
- 프랑스 및 유럽의 다른 산업은 여전히 규제가 부족함
- 2003년 체코 공화국 방문 시 처음으로 모바일 데이터가 제3자에게 판매되는 경험
- 국경을 넘자마자 스팸 SMS가 도착했으며, 이는 스마트폰 이전의 시기였음
- 현재 상황이 더 악화된 것에 놀라지 않음