당신의 데이터가 이미 어딘가에 유통되고 있을지도 모릅니다.
매번 대규모 데이터 유출 사건이 발생할 때 피해받은 계정 수는 일반적으로 수백만 개에 달합니다. 2021년의 페이스북 데이터 유출 사건은 5억 개 이상의 계정 데이터가 포함되었으며, 2019년의 컬렉션 유출 사건은 7억 개 이상의 이메일 및 비밀번호 조합이 포함되었습니다. 이러한 데이터는 유출된 후 다크 웹의 다양한 포럼과 판매 경로를 통해 유통되며, 자격 증명 채우기 공격에 사용될 것을 기다립니다. 대부분의 피해자는 자신의 데이터가 유출되었다는 사실을 전혀 알지 못합니다. 서비스 제공자는 모든 영향을 받는 사용자에게 즉시 알리지 않을 수도 있으며, 때로는 알림이 매우 늦게 오거나 아예 오지 않는 경우도 있습니다. 이렇게 때문에 능동적으로 확인하는 것이 의미가 있습니다. 서비스 제공자가 알려주기를 기다릴 필요 없이 공개 도구를 사용해 직접 확인할 수 있습니다.
Have I Been Pwned: 가장 널리 사용되는 유출 조회 도구
웹사이트:haveibeenpwned.com Have I Been Pwned는 보안 연구자 트로이 헌트(Troy Hunt)가 만들고 유지하는 유출 데이터 조회 서비스로, 현재 120억 건 이상의 계정 기록을 포함하고 있습니다. 트로이 헌트는 법 집행 기관 및 보안 커뮤니티와 오랜 협업을 해왔으며, 현재 업계에서 가장 신뢰받는 유출 데이터베이스 중 하나입니다. 조회 방법: 웹사이트에 접속한 후, 검색 창에 자신의 이메일 주소를 입력하고 조회를 클릭하면 몇 초 후에 결과를 확인할 수 있습니다. 결과 페이지에서는 이 이메일 주소가 이미 알려진 유출 사건에 포함되었는지와 구체적인 사건들, 각 사건의 유출 날짜, 영향을 받은 데이터 유형(예: 비밀번호, 전화번호, 주소, 신용 카드 정보 등)을 알려줍니다. 결과가 당신의 이메일이 유출 사건에 포함되었다고 표시된다면, 해당 사건에 관련된 서비스에 대해 사용하고 있는지 확인하고, 유출된 데이터가 비밀번호를 포함하고 있는지 점검해야 합니다. 만약 비밀번호가 포함되어 있다면, 해당 서비스의 계정 비밀번호를 즉시 변경해야 합니다. Have I Been Pwned는 또한 알림 구독 기능을 제공하며, 이메일 주소를 입력하면 이 이메일이 향후 새로운 유출 사건에 포함될 경우 자동으로 이메일 알림을 받을 수 있습니다.
Pwned Passwords: 비밀번호 유출 여부를 직접 확인하는 기능
Have I Been Pwned에서는 Pwned Passwords라는 부가 기능도 제공하여, 특정 비밀번호가 유출 데이터베이스에 포함되었는지를 조회할 수 있습니다. 웹사이트:haveibeenpwned.com/Passwords 비밀번호를 입력하면 시스템이 그 조합이 데이터베이스에 얼마나 자주 등장했는지 알려줍니다. 특정 비밀번호가 수백만 번 이 나타나는 경우, 이는 매우 일반적인 비밀번호라는 것을 의미하며, 사전 공격의 최우선 대상이 될 수 있습니다. 이 도구는 k-Anonymity라는 기술을 사용하여 프라이버시를 보호하며, 조회 시 실제 비밀번호 대신 비밀번호 해시 값의 첫 5개 문자만 전송되기 때문에, 사용 중인 비밀번호를 입력하더라도 완전한 비밀번호는 Have I Been Pwned 서버에 전송되지 않습니다.
Firefox Monitor: 모질라 계정에 통합된 유출 모니터링 서비스
웹사이트:monitor.firefox.com Firefox Monitor는 모질라가 Have I Been Pwned 데이터베이스를 기반으로 만들어낸 유출 모니터링 서비스로, 더 사용하기 편리한 시각적 인터페이스와 지속적인 모니터링 기능을 제공합니다. Firefox 계정으로 로그인 후 여러 이메일 주소에 대한 모니터링을 설정할 수 있으며, Monitor는 이러한 주소가 새로운 유출 사건에 포함되는지를 지속적으로 확인하고, 문제가 발견될 시 알림을 전송합니다. 또한 모든 확인된 유출 계정을 나열한 대기목록과 추천 처리 절차를 제공하여, 시스템적으로 하나씩 확인하고 처리할 수 있습니다.
구글의 비밀번호 유출 경고 기능
구글 크롬을 사용하고 구글 비밀번호 관리 도구에 비밀번호를 저장하면, 구글은 이 비밀번호의 유출 여부를 지속적으로 비교하며, 저장된 비밀번호가 알려진 유출 데이터베이스에 등장할 경우 브라우저에서 직접 경고를 표시합니다. 이 기능은 별도의 설정 없이 자동으로 활성화되며, 구글 계정으로 크롬에 로그인하고 비밀번호를 저장하기만 하면 됩니다. 정기적으로 passwords.google.com의 비밀번호 건강 검토 페이지에 들어가면 유출되었거나 중복 사용되거나 강도가 부족한 비밀번호 목록을 확인할 수 있습니다.
계정 데이터 유출이 발견되면, 이 순서대로 처리하세요 유출 결과를 확인한 후, 당황할 필요는 없지만 순서대로 처리해야 합니다. 유출된 서비스 및 데이터 유형 확인 어떤 서비스에서 유출이 발생했는지, 유출된 데이터의 유형이 무엇인지를 정확히 확인하세요. 이메일 주소만 유출되었다면 위험이 상대적으로 낮습니다. 비밀번호가 포함되었다면 즉시 조치가 필요합니다. 영향을 받은 서비스의 비밀번호 변경 해당 서비스에 접속하여 즉시 새로운 강력한 비밀번호로 변경해야 하며, 이 비밀번호는 다른 곳에서 사용한 적이 없어야 합니다. 다른 서비스에서 동일한 비밀번호 사용 여부 확인 여러 서비스에서 동일한 비밀번호를 사용하고 있다면 모두 동시에 변경해야 합니다. 공격자는 한 조합의 계정 비밀번호를 획득한 후 일반적으로 다른 흔한 서비스에 로그인 시도하기 때문에, 이것을 자격 증명 채우기 공격이라고 합니다. 영향을 받은 서비스의 이중 인증 활성화 비밀번호를 변경한 후 이중 인증이 활성화되어 있는지 확인하세요. 이렇게 하면 비밀번호가 다시 유출되더라도 공격자가 단독으로 비밀번호만으로 로그인 할 수 없게 됩니다. 추가 읽기: 비밀번호 관리자를 어떻게 선택할까요? 1Password, Bitwarden, LastPass 비교 및 선택 설명
데이터 유출 조회에 관해 사용자가 자주 묻는 질문들
내 이메일을 Have I Been Pwned에 입력해도 괜찮나요? 이 사이트가 내 데이터를 수집하나요?
Have I Been Pwned는 보안 커뮤니티에서 가장 신뢰받는 도구 중 하나로, 트로이 헌트 개인이 유지하고 있으며, 그는 보안 분야에서 상당히 높은 명성과 공개 경력을 가지고 있습니다. 웹사이트에서 조회할 때 내 입력한 이메일 주소를 수신하지만, 트로이 헌트는 여러 공개적인 자리에서 이 사이트가 조회 기록을 저장하거나 판매하지 않는다고 밝혔습니다. 이 부분이 여전히 우려된다면 Firefox Monitor를 사용할 수 있으며, 이는 더 공식적인 조직의 지원을 받는 유사한 기능을 제공합니다. 또는 구글 비밀번호 관리 도구의 내장된 유출 알림 기능을 직접 확인할 수도 있습니다.
조회 결과에서 내 데이터가 유출되었다고 나오는데, 그 서비스는 내가 오래전에 사용 중단한 것이고, 여전히 처리해야 하나요?
처리는 필요하지만 우선 순위는 상황에 따라 판단할 수 있습니다. 가장 중요한 점은 해당 서비스에서 사용한 비밀번호가 현재 여전히 사용 중인 다른 서비스와 동일한지 확인하는 것입니다. 동일하다면, 해당 서비스를 더 이상 사용하지 않아도 이 비밀번호는 여전히 위험요소가 됩니다. 모든 여전히 사용 중인 서비스에서 비밀번호를 변경해야 합니다. 만약 그 서비스가 독립적인 비밀번호이고, 더 이상 사용하지 않으며, 유출된 것은 단순히 이메일 주소라면, 실제 위험은 상대적으로 제한적이지만 이 이메일 주소는 더 많은 스팸이나 피싱 메일을 받을 수 있습니다.
내 계정 데이터가 이미 유출되었다면, 공격자가 지금 로그인할 수 있나요?
이는 유출된 데이터의 유형과 현재 계정의 보안 상태에 따라 다릅니다. 유출된 데이터에 비밀번호가 포함되어 있고 이 계정이 이중 인증을 활성화하지 않은 경우, 이 데이터를 가진 사람이 이론적으로 당신의 계정에 로그인 시도할 수 있습니다. 그러나 데이터 유출과 실제 이용 사이에는 대개 시간 차가 존재합니다. 유출된 데이터가 다크 웹을 통해 유통되고 공격자들에 의해 획득되고 이용되는 데 시간이 필요합니다. 유출 발견 후 비밀번호 변경 및 이중 인증 활성화는 대다수 경우 이 위험 경로를 효과적으로 차단하고, 계정이 반드시 침해되었다고 가정할 필요는 없지만, 대응을 늦추지 말아야 합니다.
중요 포인트: 데이터 유출은 항상 당신이 예방할 수 있는 것이 아닙니다. 그러나 발견한 후 신속하게 처리하는 방법은 당신이 제어할 수 있습니다. Have I Been Pwned는 이 확인 과정을 몇 분 안에 끝낼 수 있게 해주며, 영향을 받은 비밀번호를 변경하고 이중 인증을 활성화하는 것은 후속 위험을 최소화하기 위한 가장 직접적인 두 단계입니다.