데이터 유출: 서비스가 해킹당하면 내 비밀번호는 어떻게 될까
언젠가는 당신이 쓰는 서비스도 보안 뉴스 헤드라인에 오릅니다. 그것이 당신에게 무엇을 의미하는지는 전적으로 사고의 유형에 — 그리고 비밀번호가 유일했는지에 — 달려 있습니다.
침해인가, 스크레이핑인가, 크리덴셜 스터핑인가?
침해에서는 서비스 자체 시스템이 뚫려 저장된 데이터 — 때로는 비밀번호 해시 — 가 도난당합니다. 스크레이핑에서는 노출된 인터페이스를 통해 공개·반공개 데이터가 수집될 뿐, 비밀번호는 탈취되지 않습니다. 크리덴셜 스터핑은 반대 방향입니다. 다른 곳에서 유출된 비밀번호를 이 서비스에 대입해 봅니다. 헤드라인은 이 셋을 거의 구분하지 않지만, 당신의 대응은 구분해야 합니다.
유출된 비밀번호 해시는 어떻게 되나
제대로 된 서비스는 비밀번호를 읽을 수 있는 형태가 아니라 해시로 저장합니다. 하지만 유출된 해시는 초당 수조 회의 시도로 오프라인 공격이 가능하며, 짧거나 예측 가능한 비밀번호는 몇 시간 안에 복원됩니다. 도난당한 데이터가 “암호화되어 있었다”라고 해도 길이와 무작위성이 중요한 이유입니다.
사용 중인 서비스가 당했을 때 할 일
해당 서비스의 비밀번호를 바꾸고, 같은 비밀번호를 재사용한 모든 곳에서도 바꾼 뒤, 재사용 자체를 그만두세요. 2단계 인증을 켜세요. 그리고 이후의 표적 피싱을 경계하세요. 유출된 이메일 주소와 이름은 그럴듯한 가짜 “비밀번호를 재설정하세요” 메일을 쓰는 데 사용됩니다.
주요 서비스의 문서화된 사고
- 2026Instagram — 2026년 노출된 인터페이스를 통해 약 621.5만개 Instagram 계정의 데이터가 수집되었습니다(이름, 이메일 주소, 전화번호 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
- 2023Discord — 2023년 외부 협력업체 사고로 제한된 양의 Discord 사용자 데이터가 노출되었습니다(이메일 주소).
- 2023Duolingo — 2023년 노출된 인터페이스를 통해 약 260만개 Duolingo 계정의 데이터가 수집되었습니다(이메일 주소, 이름 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
- 2023Facebook — 2023년 외부 협력업체 사고로 제한된 양의 Facebook 사용자 데이터가 노출되었습니다(이메일 주소, 이름 및 비밀번호).
- 2022PayPal — 2022년 다른 유출에서 재사용된 비밀번호를 이용한 크리덴셜 스터핑 공격으로 약 3.5만개의 PayPal 계정이 탈취되었습니다.
- 2022Roblox — 2022년 외부 협력업체 사고로 제한된 양의 Roblox 사용자 데이터가 노출되었습니다(이메일 주소 및 이름).
- 2022X (Twitter) — 2022년 노출된 인터페이스를 통해 약 540만개 X (Twitter) 계정의 데이터가 수집되었습니다(이메일 주소, 전화번호 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
- 2021EA (Electronic Arts) — 2021년 공격자들이 EA (Electronic Arts)의 소스 코드를 훔쳤습니다. 사용자 비밀번호에는 영향이 없습니다.
- 2020Spotify — 2020년 다른 유출에서 재사용된 비밀번호를 이용한 크리덴셜 스터핑 공격으로 약 30만개의 Spotify 계정이 탈취되었습니다.
- 2019Facebook — 2019년 노출된 인터페이스를 통해 약 5.3억개 Facebook 계정의 데이터가 수집되었습니다(전화번호, 이름 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
- 2019Instagram — 2019년 노출된 인터페이스를 통해 약 4900만개 Instagram 계정의 데이터가 수집되었습니다(프로필 데이터, 전화번호 및 이메일 주소). 비밀번호는 도난당하지 않았습니다.
- 2018Facebook — 2018년 Facebook는 약 5000만개 계정에 영향을 준 데이터 유출을 겪었습니다(프로필 데이터).
- 2016Epic Games — 2016년 Epic Games는 약 25.2만개 계정에 영향을 준 데이터 유출을 겪었습니다(이메일 주소 및 해시된 비밀번호).
- 2016Roblox — 2016년 Roblox는 약 5.2만개 계정에 영향을 준 데이터 유출을 겪었습니다(이메일 주소 및 프로필 데이터).
- 2014iCloud Mail — 2014년 iCloud Mail 계정이 표적 피싱 및 비밀번호 추측 공격을 받았습니다. iCloud Mail 자체 시스템은 침해되지 않았습니다.
- 2014Snapchat — 2014년 노출된 인터페이스를 통해 약 460만개 Snapchat 계정의 데이터가 수집되었습니다(사용자 이름 및 전화번호). 비밀번호는 도난당하지 않았습니다.
- 2013Ubisoft — 2013년 Ubisoft는 데이터 유출을 겪었습니다(사용자 이름, 이메일 주소 및 해시된 비밀번호).
- 2011PlayStation — 2011년 PlayStation는 약 7700만개 계정에 영향을 준 데이터 유출을 겪었습니다(이름, 이메일 주소, 해시된 비밀번호 및 프로필 데이터).
- 2011Steam — 2011년 Steam는 약 3500만개 계정에 영향을 준 데이터 유출을 겪었습니다(이메일 주소, 해시된 비밀번호 및 결제 정보).
공개 보도와 업체 발표에서 선별했으며, 사고 유형은 위 정의를 따릅니다. 각 서비스는 해당 비밀번호 가이드로 연결됩니다.
보안 가이드
비밀번호는 얼마나 길어야 할까?
비밀번호 길이가 해독 시간에 미치는 영향 — 길이와 문자 집합별 실제 수치, 그리고 계정·이메일·마스터 비밀번호 권장 사항.
가장 흔한 비밀번호 실수
공격자가 매일 악용하는 6가지 비밀번호 실수 — 재사용, 개인 정보, 키보드 패턴, l33t 치환, 짧은 비밀번호, 안전하지 않은 보관 — 그리고 대신 해야 할 일.
2단계 인증(2FA): 무엇이고 왜 중요한가
2단계 인증의 작동 방식, 어떤 방법을 선택할지 — 보안 키, 인증 앱, SMS — 그리고 주요 서비스의 지원 현황.
비밀번호 관리자가 필요할까?
모든 계정에 유일하고 무작위한 비밀번호를 유지하는 유일하게 현실적인 방법이 왜 비밀번호 관리자인지, 그리고 금고 자체는 어떻게 보호하는지.
데이터 유출: 서비스가 해킹당하면 내 비밀번호는 어떻게 될까
침해, 스크레이핑, 크리덴셜 스터핑의 차이와 각각이 비밀번호에 갖는 의미, 주요 서비스의 문서화된 사고 사례, 그리고 대처 방법.