해커들은 왜 자주 비밀번호에서 시작할까?

많은 사람들이 해커를 떠올릴 때, 머릿속에 떠오르는 이미지 중 하나는 어두운 방에 앉아 대량의 코드를 빠르게 입력하며 한 대의 컴퓨터 보안을 뚫고 있는 사람일 것입니다. 하지만 현실 세계에서 공격자는 반드시 컴퓨터를 해킹하는 것만으로 귀중한 정보를 얻을 필요는 없습니다. 많은 온라인 서비스에게 계정 자체가 중요한 진입점입니다. 공격자가 특정 개인의 Google, Microsoft, Apple, Steam, Discord 또는 소셜 미디어 계정을 확보하면 이미 구축된 서비스 환경으로 직접 들어갈 수 있습니다. 이는 종종 한 대의 컴퓨터 취약점을 처음부터 연구하는 것보다 더 직접적입니다. 그리고 비밀번호는 계정 인증에서 가장 일반적인 레이어이기 때문에 자연스럽게 공격자의 주요 목표가 될 수 있습니다. 이것이 많은 계정 공격이 복잡하지 않게 보이는 이유입니다. 공격자는 반드시 고급 취약점을 찾는 것이 아니라, 가끔은 이미 유출된 계정 비밀번호를 한 세트 얻고 이 정보를 사용하여 다른 서비스에 로그인하려고 시도하는 것만으로도 큰 문제를 일으킬 수 있습니다.

비밀번호 재사용이 왜 위험을 키울까?

한 사람이 Gmail, Instagram, Steam 및 특정 쇼핑 사이트를 동시에 사용하고 있으며, 네 개의 서비스 모두 동일한 비밀번호를 사용한다고 가정해 봅시다. 이 중 한 웹사이트에서 데이터 유출이 발생하여 공격자가 이메일 및 비밀번호 조합을 확보했습니다. 이 시점에서 진정한 위험은 그 웹사이트 자체에 국한되지 않고, 이 계정 데이터가 다른 플랫폼을 시도하는 데 사용될 가능성에 있습니다. 이것이 Credential Stuffing의 핵심 개념입니다. 공격자는 새로운 비밀번호를 추측할 필요가 없고, 이전에 확보된 계정 비밀번호 조합을 활용하여 다른 서비스에 로그인하려고 시도합니다. 많은 사람들이 비밀번호를 재사용하는 습관이 있는 만큼, 한 번의 데이터 유출이 여러 개의 계정에 영향을 미칠 수 있습니다. 그래서 하나의 보통은 중요해 보이지 않는 웹사이트 계정이 결국 이메일, 소셜 미디어, 게임 플랫폼 등 중요한 서비스에 연결될 수 있습니다. 이런 위험을 이해하기 위해 잠금 장치들이 서로 연결되어 있다고 상상할 수 있습니다. 만약 여러 개의 문이 같은 열쇠를 사용한다면, 그 중 하나의 열쇠를 잃어버리면 다른 문도 영향을 받을 수 있습니다. 따라서 비밀번호 재사용은 본질적으로 안전 문제로 매우 중요합니다.

해커들이 비밀번호를 얻는 방법은 무엇일까?

공격자가 비밀번호를 얻는 방법은 하나만 있는 것이 아니며, 각기 다른 방법 뒷면에 있는 사고 방식도 다릅니다. 1. Credential Stuffing Credential Stuffing은 보통 이미 유출된 계정 비밀번호 조합을 사용하여 다른 서비스에 로그인하려고 합니다. 이 방법의 핵심은 비밀번호를 해킹하는 것이 아니라 사용자가 다른 웹사이트에서 비밀번호를 재사용하는 습관을 이용하는 것입니다. 만약 동일한 이메일과 비밀번호 조합이 특정 데이터 유출 사건에 발생한 경우, 공격자는 이 정보를 다른 플랫폼에서 테스트하려고 할 수 있습니다. 2. Phishing Phishing은 속이는 웹사이트, 이메일, 메시지 또는 로그인 페이지를 통해 사용자가 스스로 데이터를 제공하도록 유도합니다. 예를 들어 사용자가 Google, Microsoft 또는 은행이 발송한 듯 보이는 보안 알림을 받고 클릭하여 공식 웹사이트와 매우 유사한 페이지로 이동합니다. 만약 사용자가 그곳에 계정과 비밀번호를 입력하면 공격자는 그 정보를 직접 얻을 수 있습니다. 이 방법에서 가장 주의할 점은 반드시 컴퓨터를 해킹할 필요는 없으며 사람의 판단 실수를 이용합니다. 3. Password Spraying Password Spraying은 전통적인 대량 비밀번호 추측 사고 방식과 다릅니다. 공격자는 수량이 적은 일반적인 비밀번호를 선택한 뒤 대량의 계정에 대해 시도합니다. 목적은 단일 계정에 대해 짧은 시간 내에 다량을 시도하여 보안 메커니즘이 발동하기 쉽게 만드는 것입니다. 기업 환경에서는 많은 직원 계정이 쉽게 추측할 수 있는 비밀번호를 가지고 있다면, 그러한 공격의 성공 기회를 증가시킬 수 있습니다. 이 세 가지 방법은 외부에서 보기에는 다르지만 결과적으로는 동일한 문제를 가리킵니다: 계정 인증이 쉽게 획득 가능하거나 재사용되거나 사용자가 제출하는 비밀번호에 과도하게 의존하면 분명한 위험이 발생합니다.

해커가 비밀번호 한 세트를 확보한 후 다음에 일어날 수 있는 일은?

실제 위험한 부분은 특정 계정에 로그인되는 것이 아니라, 이 계정이 다른 서비스와 연관된 가능성입니다. 예를 들어, 당신의 이메일 계정이 다른 서비스의 비밀번호 재설정 지점일 수 있습니다. 만약 공격자가 주요 이메일을 제어하고 있다면, 다른 계정의 재설정을 시도할 수 있습니다. 소셜 미디어 계정은 개인 메시지, 연락처 및 기타 개인정보를 포함할 수 있습니다. Steam 또는 기타 게임 플랫폼은 게임 자산, 결제 정보 및 계정 거래 가치를 포함할 수 있습니다. 클라우드 서비스는 사진, 문서 및 작업 자료를 저장할 수 있습니다. 따라서 계정 보안을 단일 웹사이트만으로 제한해서는 안 됩니다. 중요도에 따라 계정을 몇 가지 수준으로 나눌 수 있습니다:

  1. 핵심 계정: 주요 이메일, Apple, Google, Microsoft 등.
  2. 금융 및 쇼핑 계정: 은행, 결제 서비스 및 주요 쇼핑 플랫폼.
  3. 소셜 및 통신 계정: Facebook, Instagram, Discord 등.
  4. 게임 및 엔터테인먼트 계정: Steam, Epic Games 및 기타 게임 플랫폼.
  5. 일반 웹사이트 계정: 중요 데이터가 없는 보통의 서비스.

핵심 계정에 가까울수록 독립적이고 강력한 인증 방식을 사용하는 것이 좋습니다. 보호해야 하는 것은 단일 비밀번호가 아니라 전체 계정 관계입니다.

MFA와 Passkey가 이러한 위험을 줄일 수 있는 이유는?

계정에 단지 비밀번호만 있는 경우, 공격자가 올바른 비밀번호를 얻으면 바로 계정에 접근할 수 있습니다. MFA는 인증을 추가하는 방법을 제공할 수 있으며, 예를 들어 인증 앱, 하드웨어 보안 키 또는 기타 두 번째 요소가 있습니다. 공격자가 비밀번호를 확보하더라도 전체 로그인 과정을 완료할 수 있을지 확신할 수는 없습니다. 그래서 현재 많은 대형 서비스들은 사용자가 MFA를 활성화하도록 권장합니다. Passkey는 또 다른 방향의 인증 방법입니다. 사용자가 전통적인 비밀번호를 기억할 필요 없이, 장치에 있는 암호화된 증명을 이용하여 신원을 확인합니다. 사용자에게는 지문, Face ID 또는 장치 해제 방법으로 인증을 완료할 수 있습니다. 이 기술들은 계정을 100% 안전하게 만들 수는 없지만, 단순한 비밀번호 의존의 위험을 줄일 수 있습니다. 특히 공격자가 데이터 유출, 피싱 또는 기타 방식으로 비밀번호를 확보했을 때, 추가 인증 단계가 계정의 탈취를 막는 중요한 방어선이 될 수 있습니다.

밤의 카페에서 사용자가 모바일 계정 알림을 확인하는 생생한 장면

일반 사용자는 어떻게 비밀번호 공격 위험을 줄일 수 있을까?

정보 보안 전문가가 될 필요는 없지만, 일반 사용자도 몇 가지 가장 중요한 부분에서 시작할 수 있습니다.

  1. 다양한 서비스에 서로 다른 비밀번호 사용: 한 웹사이트가 유출되면 다른 중요한 계정도 영향을 받지 않도록 합니다.
  2. 주요 이메일 보호 우선: 이메일은 종종 다른 계정의 비밀번호 재설정 경로이므로 독립적인 비밀번호와 강력한 인증 수단을 사용해야 합니다.
  3. MFA 활성화: 특히 Google, Microsoft, Apple, 이메일, 소셜 플랫폼 및 기타 중요한 계정에 대해.
  4. Passkey를 사용할 수 있다면 고려하기: Passkey를 지원하는 서비스에 대해서는 전통적인 비밀번호가 피싱되거나 재사용되는 위험을 줄일 수 있습니다.
  5. 낯선 로그인 링크를 믿지 마세요: 계정 비정상 알림을 받을 경우, 공식 앱을 통해 또는 직접 공식 웹사이트를 입력하여 계정에 들어가야 하며, 메시지의 로그인 버튼을 클릭하지 마세요.
  6. 비밀번호 관리자 사용: 각 웹사이트에 서로 다른 비밀번호를 사용하면, 비밀번호 관리자가 많은 다양한 비밀번호를 기억하는 부담을 줄일 수 있습니다.

이러한 방법은 모두 기본적으로 보이며, 해커들이 가장 자주 이용하는 문제들을 겨냥하고 있습니다: 비밀번호 재사용, 약한 비밀번호, 피싱 및 단일 인증 요소. 만약 특정 계정이 매우 중요하다면, 쉽게 재사용할 수 있는 비밀번호에만 의존해서는 안 됩니다.

해커는 반드시 당신의 컴퓨터를 먼저 해킹할 필요가 없다

이것은 현대 계정 공격 이해에 매우 중요한 개념 중 하나입니다. 많은 사람들은 자신의 Windows, macOS, iPhone 또는 Android가 해킹되지 않았다면, 모든 계정이 안전하다고 믿습니다. 하지만 계정 공격은 다른 방향에서 발생할 수 있습니다. 데이터 유출은 이전 비밀번호를 제공할 수 있고, 피싱은 사용자가 스스로 비밀번호를 제공하게 만들며, Password Spraying은 약한 비밀번호를 이용할 수 있고, Credential Stuffing은 서로 다른 웹사이트 간의 비밀번호 재사용을 활용할 수 있습니다. 이러한 공격 방식은 반드시 당신의 개인 컴퓨터를 장악할 필요는 없습니다. 따라서 계정 보안과 장치 보안은 서로 연결되어 있지만 완전히 동일하지 않은 문제로 간주해야 합니다. 최신 Windows 버전과 보안 소프트웨어를 보유하고 있을 수 있지만, 수년간 재사용된 비밀번호로 인해 특정 계정이 위험에 처할 수 있습니다. 진정한 효과적인 보호는 장치, 계정 및 사용자 활동의 위험을 동시에 줄이는 것입니다.

비밀번호 공격, 계정 탈취 및 인증에 대한 흔한 질문

해커가 내 이메일을 알면 내 계정에 직접 로그인할 수 있나요?

이메일 주소를 아는 것만으로는 보통 계정에 직접 로그인할 수 없습니다. 진정으로 주의해야 할 것은 공격자가 비밀번호를 확보했는지, 아니면 다른 방법으로 인증을 완료할 수 있는지를 아는 것입니다. 계정이 독립적인 비밀번호를 사용하고 MFA를 활성화한 경우, 이메일 주소가 공개되더라도 공격자는 추가 인증을 통과해야 합니다. 진정으로 경계해야 할 것은 낯선 로그인 알림, 비밀번호 재설정 메시지 또는 스스로 시작하지 않은 다른 보안 작업입니다.

왜 같은 비밀번호를 여러 웹사이트에서 재사용하면 안 될까?

각 웹사이트의 보안 수준이 다르기 때문입니다. 일반 웹사이트에서 데이터 유출이 발생한 경우, 다른 중요한 서비스에서 동일한 비밀번호를 사용하고 있다면 공격자는 이 정보를 다른 플랫폼에 사용하려고 시도할 수 있습니다. 이것이 Credential Stuffing이 연쇄적인 계정 위험을 초래하는 중요한 이유입니다. 각 중요한 서비스에 대해 서로 다른 비밀번호를 사용하면 한 번의 데이터 유출이 단일 계정으로 제한되고 문제를 전체 디지털 ID로 확장하지 않을 수 있습니다.

이미 MFA를 사용하고 있는데도 비밀번호 유출에 대해 걱정해야 할까요?

여전히 필요합니다. MFA는 추가 방어선을 제공할 수 있지만, 서로 다른 MFA 방법의 보안 수준이 동일하지 않으며 피싱, 사회공학 및 기타 계정 공격 방식이 여전히 존재할 수 있습니다. 더 양호한 접근 방식은 MFA를 비밀번호 이상의 보호 레이어로 간주하는 것이며, MFA를 활성화했다고 해서 비밀번호 보안, 로그인 알림 및 계정 활동을 완전히 무시해서는 안 됩니다.

한 가지 핵심 요점: 해커는 반드시 당신의 컴퓨터를 먼저 해킹할 필요가 없으며, 유용한 비밀번호 세트를 확보하는 것만으로도 계정 공격의 출발점이 될 수 있습니다.