전체메뉴 검색
IT

[류청빛의 요즘IT] 비밀번호 하나 새면 다른 계정까지 뚫린다…개인정보 유출 '연쇄 피해' 주의

류청빛 기자 2026-10-03 09:00:00

유출 아이디·비밀번호 다른 서비스에 대입…크리덴셜 스터핑으로 추가 계정 탈취

이름·전화번호 악용한 피싱·스미싱도 가능…유출 직후 '보상·확인' 사칭 주의

제3자가 비밀번호를 입력하는 AI 생성 이미지

[경제일보] 개인정보 유출 사고가 반복되면서 유출된 정보가 계정 탈취와 피싱·스미싱 등 2차 공격에 악용될 가능성이 커지고 있다. 공격자들이 유출된 아이디·비밀번호를 다른 서비스에 대입하거나 이름·전화번호 등 개인정보를 활용해 실제 기업과 기관을 사칭하는 방식이다. 이에 따라 개인정보 유출 사고를 단순히 유출 규모로만 볼 것이 아니라 이후 유출 정보가 어떻게 악용되는지까지 살펴봐야 한다는 지적이 나온다.

3일 안랩에 따르면 계정 탈취와 피싱 등 개인정보 유출 이후 발생할 수 있는 추가 피해를 예방하기 위해서는 이용자뿐 아니라 서비스 운영 기업도 계정 및 개인정보 보호 체계를 점검해야 한다.

가장 대표적인 2차 공격 방식은 유출된 아이디와 비밀번호를 다른 서비스에 반복적으로 대입하는 '크리덴셜 스터핑'이다. 여러 서비스에서 같은 비밀번호를 사용하는 이용자가 많을수록 한 곳에서 발생한 계정 정보 유출이 다른 서비스의 계정 탈취로 이어질 가능성이 높아지는 것으로 꼽힌다.

특히 이메일 계정은 다른 서비스의 비밀번호 재설정이나 본인 확인 등에 활용되는 경우가 많아 별도의 비밀번호를 사용하는 등 우선적으로 보호해야 한다. 한 서비스에서 계정 정보 유출 사실을 통보받았다면 해당 서비스뿐 아니라 같은 비밀번호를 사용했던 다른 서비스의 비밀번호도 각각 변경해야 하는 것이다.

개인정보가 함께 유출된 경우에는 피싱과 스미싱으로 이어질 가능성도 있다. 공격자는 이름이나 전화번호 등 확보한 정보를 바탕으로 기업이나 기관을 사칭한 메시지를 보내 이용자의 신뢰를 높일 수 있다. 개인정보 유출 사고 직후에는 '개인정보 유출 확인', '피해 보상 신청', '계정 보호' 등을 내세워 불안감을 자극하는 방식의 공격도 발생할 수 있다.

이 때문에 이용자가 문자나 이메일에 포함된 링크를 통해 계정 상태를 확인하기보다는 해당 서비스의 공식 앱을 직접 실행하거나 홈페이지 주소를 직접 입력해 사실 여부를 확인하는 것이 중요하다. 본인이 요청하지 않은 로그인 인증이나 비밀번호 변경 알림이 도착했을 때도 인증을 승인하거나 인증번호를 다른 사람에게 전달해서는 안 된다.

다중 인증(MFA·2단계 인증) 설정도 기본적인 방어 수단으로 꼽힌다. 비밀번호가 외부에 노출되더라도 추가 인증 절차를 거치도록 하면 계정 탈취 가능성을 낮출 수 있기 때문이다. 로그인 알림을 활성화하고 최근 로그인 기록과 접속 기기 목록을 주기적으로 확인하는 것도 필요하다.

보안업계에서는 이용자 개인의 계정 관리뿐 아니라 서비스 운영 기업의 보안 체계도 함께 강화돼야 한다고 보고 있다. 개인정보가 유출되는 경로가 고객이 직접 사용하는 홈페이지와 애플리케이션에만 한정되지 않기 때문이다.

안랩은 서비스 운영 기업이 API(응용프로그램 인터페이스)에 대한 인증과 접근 통제를 강화하고 이상 행위를 지속적으로 모니터링해야 한다고 권고했다. 특히 API 요청 과정에서 특정 이용자의 정보에 접근할 수 있는 권한이 적절하게 검증되는지 점검해야 한다는 설명이다.

예를 들어 요청 파라미터를 변조해 다른 이용자의 정보를 조회하거나 자동화된 방식으로 대량의 정보를 반복 조회하는 공격을 막기 위해 데이터 단위의 접근 권한을 확인해야 한다. 일정 시간 동안 허용되는 API 요청 횟수를 제한하고 반복적인 정보 조회나 무차별 대입 등 비정상적인 요청을 탐지·차단하는 체계도 필요하다.

고객이 직접 이용하는 서비스 외에 관리자 페이지와 내부 업무 시스템, 협력사가 사용하는 업무 지원 시스템까지 보안 점검 범위를 확대해야 한다는 점도 강조됐다. 외부에서 접속할 수 있는 시스템을 파악하고 사용하지 않는 계정이나 불필요한 외부 접속 경로를 차단하는 한편 퇴사자와 계약이 종료된 협력사의 계정이 남아 있지 않은지 정기적으로 확인해야 한다.

특히 관리자나 협력사 계정에 과도한 권한이 부여돼 있을 경우 계정 하나가 침해됐을 때 대규모 고객정보 접근으로 이어질 수 있다. 이에 따라 업무에 필요한 범위 내에서만 권한을 부여하고 외부 접속과 관리자 계정에는 다중 인증을 적용하는 등 접근통제를 강화해야 한다.

고객정보 자체를 최소화하는 것도 기업의 보안 부담을 줄이는 방법으로 꼽힌다. 업무에 필요하지 않은 개인정보까지 보관하지 않고 보유기간이 지난 정보는 관련 법령과 내부 기준에 따라 파기해야 한다. 업무 화면이나 API 응답에서도 전체 개인정보 대신 실제 업무에 필요한 정보만 제공하고, 이름이나 전화번호 일부를 가리는 등 노출 범위를 줄일 필요가 있다.

대량의 고객정보를 조회하거나 다운로드할 수 있는 권한 역시 실제 업무에 필요한 담당자로 제한해야 한다. 중요 정보의 조회·다운로드·반출 기록을 남기고 비정상적인 대량 조회가 발생했을 때 이를 빠르게 파악할 수 있도록 로그 관리와 이상행위 모니터링 체계를 갖추는 것도 중요하다.

결국 개인정보 유출 사고 이후 이용자에게 비밀번호 변경이나 피싱 주의를 당부하는 것만으로는 2차 피해를 모두 막기 어렵다는 지적이다. 이용자는 서비스별로 독립된 비밀번호와 다중 인증을 사용하고 로그인 기록을 확인하는 등 계정 보안을 관리해야 하며, 기업은 고객용 홈페이지와 앱을 넘어 API와 관리자 페이지, 내부 업무 시스템까지 접근통제 범위를 확대해야 한다는 것이다.

양하영 안랩 ASEC 실장은 "계정정보나 개인정보가 유출된 이후에는 공격자가 이를 활용해 추가적인 공격을 시도할 수 있기 때문에 사전에 기본적인 보안 조치를 강화하는 것이 중요하다"며 "서비스별로 서로 다른 비밀번호를 사용하고 다중 인증을 설정하는 등 일상에서 실천할 수 있는 기본적인 보안 수칙을 지키는 것만으로도 계정 탈취와 2차 피해 위험을 줄이는 데 도움이 된다"고 말했다.

이어 "서비스 이용자는 평소 사용하는 서비스의 보안 설정을 점검하고, 서비스 운영 기업은 고객이 직접 이용하는 서비스뿐 아니라 API와 내부 업무 시스템까지 접근통제와 이상행위 모니터링 체계를 점검해야 한다"고 덧붙였다.
0개의 댓글
0 / 300
댓글을 삭제 하시겠습니까?
닫기
로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?
닫기
기사 이미지 확대 보기
닫기