은행권 연쇄 정보 유출에 AI를 활용한 자동화 해킹 정황이 거론되면서, 개인이 가장 직접 노출되는 공격인 크리덴셜 스터핑이 다시 주목받고 있다. 유출된 비밀번호를 다른 사이트에 자동 대입하는 이 공격은 AI 봇이 로그인 시도와 캡차 우회까지 자동화하면서 더 빠르고 광범위해졌다. 비밀번호 재사용 여부를 점검하고 비밀번호 관리자와 2단계 인증을 순서대로 설정하면, 비밀번호가 유출돼도 계정 탈취를 상당 부분 막을 수 있다.
최근 은행권에서 고객정보 유출이 잇따르면서, 보안업계에서는 'AI를 활용한 자동화 해킹' 정황이 거론됐다. 기업 시스템이 뚫리는 일과 별개로, 개인이 가장 직접 노출되는 자동화 공격이 바로 크리덴셜 스터핑이다.
크리덴셜 스터핑은 어딘가에서 유출된 아이디·비밀번호 목록을 가져와, 다른 사이트 로그인 창에 그대로 대입해 보는 공격이다. 사람이 여러 서비스에 같은 비밀번호를 쓰는 습관을 노린다. 예를 들어 작은 쇼핑몰에서 유출된 로그인 정보를 은행이나 포털에 그대로 넣어 보고, 비밀번호를 재사용했다면 그 계정까지 열리는 식이다.
무차별 대입과는 결이 다르다. 가능한 모든 조합을 찍는 게 아니라, 실제로 누군가 썼던 조합만 골라 시도하기 때문에 성공률이 높고 차단도 어렵다. 비밀번호 하나가 여러 계정을 여는 열쇠 뭉치가 되는 셈이다.
Photo by Brett Jordan on Unsplash
예전에도 이 공격은 봇으로 자동화됐지만, AI가 결합되면서 양상이 바뀌고 있다. 공격자가 일일이 손대지 않아도 AI 에이전트가 취약한 지점을 찾고 공격 경로를 바꿔 가며 시도를 이어간다.
로그인 자동화를 막으려고 만든 캡차(CAPTCHA)도 더 이상 확실한 방패가 아니다. 문자형 캡차는 문자 인식 기술로, 이미지 선택형은 이미지 분류 모델로 푸는 방식이 쓰이고, 사람이 실시간으로 캡차를 풀어 결과만 넘겨주는 유료 서비스까지 동원된다.
규모도 커졌다. 한 보안업체 보고서에 따르면 AI 기반 봇 공격이 이전보다 12.5배 급증했다. 수치의 절대값보다 중요한 건 방향이다. 자동화 비용이 낮아질수록, 평범한 개인 계정도 '효율적인 표적'이 된다는 뜻이다.
방어의 출발점은 거창한 보안 설정이 아니라 재사용 점검이다. 지금 쓰는 비밀번호 가운데 두 곳 이상에서 똑같거나 거의 비슷한 것이 있는지부터 떠올려 보자. 메일, 포털, 쇼핑몰, 은행 앱은 특히 겹치기 쉽다.
점검을 머리로만 하기 어렵다면 도구의 힘을 빌리면 된다. 크롬 등 주요 브라우저와 비밀번호 관리자에는 '내 비밀번호가 유출 목록에 있는지', '중복으로 쓰고 있는지'를 알려 주는 점검 기능이 들어 있다. 경고가 뜬 계정부터 손보는 게 순서다.
바꿀 때는 기준이 있다. 한국인터넷진흥원(KISA)은 문자 종류 세 가지 이상에 8자리 넘게, 또는 두 가지 이상에 10자리를 넘기도록 권한다. 중요한 건 길이와 복잡도보다 '다르게' 쓰는 것이다. 사이트마다 비밀번호가 다르면, 한 곳이 뚫려도 피해가 그 한 곳에 멈춘다.
사이트마다 다른 비밀번호를 외우는 건 현실적으로 불가능하다. 그래서 비밀번호 관리자가 필요하다. 복잡한 비밀번호를 대신 만들어 암호화해 저장하고, 로그인할 때 채워 준다. 하나의 강력한 마스터 비밀번호만 기억하면 되는 구조다.
그다음이 2단계 인증(2FA)이다. 비밀번호에 더해 두 번째 확인 수단을 요구하는 방식으로, 비밀번호가 유출되더라도 공격자가 그 두 번째 관문을 넘지 못하면 로그인할 수 없다. 크리덴셜 스터핑을 막는 가장 확실한 한 겹이 바로 이것이다.
설정은 이 순서를 권한다.
완벽한 보안은 없지만, 재사용을 끊고 2단계 인증을 켜는 두 가지만으로도 자동화 공격의 성공률은 크게 떨어진다. 오늘 중심 계정 하나부터 점검하는 것으로 시작하면 된다.