비밀번호 돌려쓰기가 연쇄 탈취 불러
2단계 인증 설정하고 수상한 로그인 확인
[헤럴드경제=김도윤 기자] 인공지능(AI)을 활용한 해킹으로 국내 주요 은행에서 잇따라 고객 정보가 유출되면서 개인 계정 보안에도 관심이 쏠리고 있다.
전문가들은 여러 사이트에서 같은 비밀번호를 사용하는 것을 피하고 다중인증(MFA)을 켜두는 것만으로도 피해 가능성을 크게 줄일 수 있다고 조언한다.
3일 연합뉴스에 따르면 최근 AI를 활용한 대규모 계정 탈취 공격이 신한은행과 KB국민은행, 하나은행 등 국내 주요 시중은행에서 잇따라 발생하면서 개인 정보 보호에 대한 우려가 커지고 있다.
특히 주의해야 할 공격 방식은 ‘크리덴셜 스터핑’(Credential Stuffing)이다. 한 사이트에서 유출된 아이디와 비밀번호를 이용해 은행이나 포털, 쇼핑몰, 사회관계망서비스(SNS) 등 다른 사이트에 무더기로 로그인을 시도하는 수법이다.
최근에는 생성형 AI와 자동화 기술이 결합하면서 공격 규모와 정밀도가 높아지고 있다. 짧은 시간에 많은 양의
로그인을 시도하는 것은 물론 여러 곳에 흩어진 개인 정보를 조합해 공격 대상을 골라낼 수도 있다.
피해를 막기 위해서는 우선 사이트마다 서로 다른 비밀번호를 사용하는 것이 중요하다. 기존 비밀번호에 숫자나 특수문자 한두 개만 바꾸는 방식도 피하는 것이 좋다.
특히 이메일 계정 관리에 주의해야 한다. 이메일은 다른 사이트에서 본인 확인이나 비밀번호 재설정 수단으로 사용되는 경우가 많아 이메일 계정이 탈취되면 금융·쇼핑 계정까지 연쇄적으로 피해를 볼 수 있기 때문이다.
2단계 인증인 다중(MFA)을 설정하는 것도 피해를 막는 방법이다. 아이디와 비밀번호가 유출되더라도 생체 인증이나 일회용 비밀번호(OTP) 등 추가 인증을 거쳐야 해 무단 접속 가능성을 낮출 수 있다.
개인정보 유출 사고를 악용한 피싱·스미싱에도 주의해야 한다. 공격자들은 ‘개인정보 유출 확인’, ‘피해 보상금 지급’, ‘계정 보호 신청’ 등의 문구를 내세워 악성 링크 접속을 유도할 수 있다.
출처가 불분명한 문자나 이메일의 링크를 누르기보다 금융사 공식 애플리케이션(앱)을 직접 실행해 확인하는 것이 안전하다.
로그인 기록도 주기적으로 확인할 필요가 있다. 모르는 지역이나 기기에서 접속한 흔적이 발견되면 모든 기기에서 로그아웃한 뒤 비밀번호를 변경하고 계정 복구용 전화번호나 이메일이 바뀌지 않았는지도 확인해야 한다.
안랩 관계자는 “계정 자격 증명이 한번 유출되면 공격자는 이를 발판 삼아 연쇄 공격을 전개한다”며 “이용자는 사이트별 비밀번호 분리와 다중인증 적용 등 기본 수칙을 지키고 기업은 비정상 로그인 탐지 체계를 고도화하는 등 입체적인 방어망을 가동해야 한다”고 연합뉴스에 설명했다.
kido@heraldcorp.com

