크리덴셜 스터핑이란? 비밀번호 재사용의 위험

항목을 눌러 개념과 예방 방법을 확인해보세요.

크리덴셜 스터핑의 개념

한 사이트에서 유출된 아이디·비밀번호 조합을 다른 여러 사이트에 자동으로 대입해보며 로그인이 되는 계정을 찾아내는 공격 방식으로, 사람이 아닌 자동화된 프로그램으로 대량 시도가 이뤄지는 경우가 많습니다.

비밀번호를 여러 사이트에 재사용하면 위험한 이유

하나의 사이트에서 비밀번호가 유출되면, 같은 아이디·비밀번호를 쓰는 다른 모든 사이트의 계정도 함께 위험해집니다. 크리덴셜 스터핑은 바로 이 재사용 습관을 노리는 공격입니다.

유출 사고가 공격의 재료가 되는 구조

과거 여러 서비스에서 있었던 대규모 개인정보 유출 사고의 계정 목록이 공격자들 사이에서 재료로 쓰이며, 내 계정 정보가 유출된 적 있는지 주기적으로 확인해보는 것이 예방에 도움이 됩니다.

사이트마다 다른 비밀번호 사용하기

가장 근본적인 대응은 사이트별로 서로 다른 비밀번호를 사용하는 것입니다. 이렇게 하면 한 곳이 유출되더라도 다른 계정까지 연쇄적으로 뚫리는 피해를 막을 수 있습니다.

비밀번호 관리자로 여러 비밀번호 관리하기

사이트마다 다른 복잡한 비밀번호를 일일이 기억하기 어렵다면, 비밀번호 관리자를 활용해 안전하게 저장하고 자동으로 채워 넣는 방법을 고려할 수 있습니다.

새 기기 로그인 알림 설정해두기

많은 서비스가 새로운 기기나 낯선 위치에서 로그인이 발생하면 알림을 보내주는 기능을 제공합니다. 이 기능을 켜두면 크리덴셜 스터핑으로 계정이 뚫리더라도 빠르게 알아차릴 수 있습니다.

사람이 아니라 프로그램이 시도하는 공격

크리덴셜 스터핑은 공격자가 계정 하나하나를 직접 시도하는 것이 아니라, 자동화된 프로그램으로 수많은 아이디·비밀번호 조합을 짧은 시간 안에 대입해보는 방식으로 이뤄집니다. 그래서 짧고 흔한 비밀번호일수록, 그리고 여러 사이트에서 같은 비밀번호를 쓸수록 피해 범위가 커질 수 있습니다.

2단계 인증을 함께 켜두면 더 안전합니다

비밀번호 재사용을 피하는 것과 더불어, 2단계 인증(2FA)을 함께 설정해두면 비밀번호가 유출되더라도 추가 인증 단계에서 한 번 더 막아낼 수 있습니다.

자주 묻는 질문

비밀번호를 복잡하게 만들면 크리덴셜 스터핑을 막을 수 있나요?

복잡한 비밀번호는 무차별 대입 공격에는 도움이 되지만, 크리덴셜 스터핑은 이미 유출된 실제 비밀번호를 그대로 대입하는 방식이므로 복잡성보다 사이트별로 다른 비밀번호를 쓰는 것이 더 중요합니다.

제 계정이 크리덴셜 스터핑 피해를 입었는지 어떻게 알 수 있나요?

낯선 기기·위치의 로그인 알림을 받았거나, 본인이 설정하지 않은 정보 변경 내역이 있다면 의심해볼 수 있습니다. 즉시 비밀번호를 변경하고 다른 사이트에서 같은 비밀번호를 쓰고 있지 않은지 함께 점검하세요.