데이터 유출: 서비스가 해킹당하면 내 비밀번호는 어떻게 될까

언젠가는 당신이 쓰는 서비스도 보안 뉴스 헤드라인에 오릅니다. 그것이 당신에게 무엇을 의미하는지는 전적으로 사고의 유형에 — 그리고 비밀번호가 유일했는지에 — 달려 있습니다.

침해인가, 스크레이핑인가, 크리덴셜 스터핑인가?

침해에서는 서비스 자체 시스템이 뚫려 저장된 데이터 — 때로는 비밀번호 해시 — 가 도난당합니다. 스크레이핑에서는 노출된 인터페이스를 통해 공개·반공개 데이터가 수집될 뿐, 비밀번호는 탈취되지 않습니다. 크리덴셜 스터핑은 반대 방향입니다. 다른 곳에서 유출된 비밀번호를 이 서비스에 대입해 봅니다. 헤드라인은 이 셋을 거의 구분하지 않지만, 당신의 대응은 구분해야 합니다.

유출된 비밀번호 해시는 어떻게 되나

제대로 된 서비스는 비밀번호를 읽을 수 있는 형태가 아니라 해시로 저장합니다. 하지만 유출된 해시는 초당 수조 회의 시도로 오프라인 공격이 가능하며, 짧거나 예측 가능한 비밀번호는 몇 시간 안에 복원됩니다. 도난당한 데이터가 “암호화되어 있었다”라고 해도 길이와 무작위성이 중요한 이유입니다.

사용 중인 서비스가 당했을 때 할 일

해당 서비스의 비밀번호를 바꾸고, 같은 비밀번호를 재사용한 모든 곳에서도 바꾼 뒤, 재사용 자체를 그만두세요. 2단계 인증을 켜세요. 그리고 이후의 표적 피싱을 경계하세요. 유출된 이메일 주소와 이름은 그럴듯한 가짜 “비밀번호를 재설정하세요” 메일을 쓰는 데 사용됩니다.

주요 서비스의 문서화된 사고

  • 2026Instagram2026년 노출된 인터페이스를 통해 약 621.5만개 Instagram 계정의 데이터가 수집되었습니다(이름, 이메일 주소, 전화번호 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
  • 2023Discord2023년 외부 협력업체 사고로 제한된 양의 Discord 사용자 데이터가 노출되었습니다(이메일 주소).
  • 2023Duolingo2023년 노출된 인터페이스를 통해 약 260만개 Duolingo 계정의 데이터가 수집되었습니다(이메일 주소, 이름 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
  • 2023Facebook2023년 외부 협력업체 사고로 제한된 양의 Facebook 사용자 데이터가 노출되었습니다(이메일 주소, 이름 및 비밀번호).
  • 2022PayPal2022년 다른 유출에서 재사용된 비밀번호를 이용한 크리덴셜 스터핑 공격으로 약 3.5만개의 PayPal 계정이 탈취되었습니다.
  • 2022Roblox2022년 외부 협력업체 사고로 제한된 양의 Roblox 사용자 데이터가 노출되었습니다(이메일 주소 및 이름).
  • 2022X (Twitter)2022년 노출된 인터페이스를 통해 약 540만개 X (Twitter) 계정의 데이터가 수집되었습니다(이메일 주소, 전화번호 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
  • 2021EA (Electronic Arts)2021년 공격자들이 EA (Electronic Arts)의 소스 코드를 훔쳤습니다. 사용자 비밀번호에는 영향이 없습니다.
  • 2020Spotify2020년 다른 유출에서 재사용된 비밀번호를 이용한 크리덴셜 스터핑 공격으로 약 30만개의 Spotify 계정이 탈취되었습니다.
  • 2019Facebook2019년 노출된 인터페이스를 통해 약 5.3억개 Facebook 계정의 데이터가 수집되었습니다(전화번호, 이름 및 프로필 데이터). 비밀번호는 도난당하지 않았습니다.
  • 2019Instagram2019년 노출된 인터페이스를 통해 약 4900만개 Instagram 계정의 데이터가 수집되었습니다(프로필 데이터, 전화번호 및 이메일 주소). 비밀번호는 도난당하지 않았습니다.
  • 2018Facebook2018년 Facebook는 약 5000만개 계정에 영향을 준 데이터 유출을 겪었습니다(프로필 데이터).
  • 2016Epic Games2016년 Epic Games는 약 25.2만개 계정에 영향을 준 데이터 유출을 겪었습니다(이메일 주소 및 해시된 비밀번호).
  • 2016Roblox2016년 Roblox는 약 5.2만개 계정에 영향을 준 데이터 유출을 겪었습니다(이메일 주소 및 프로필 데이터).
  • 2014iCloud Mail2014년 iCloud Mail 계정이 표적 피싱 및 비밀번호 추측 공격을 받았습니다. iCloud Mail 자체 시스템은 침해되지 않았습니다.
  • 2014Snapchat2014년 노출된 인터페이스를 통해 약 460만개 Snapchat 계정의 데이터가 수집되었습니다(사용자 이름 및 전화번호). 비밀번호는 도난당하지 않았습니다.
  • 2013Ubisoft2013년 Ubisoft는 데이터 유출을 겪었습니다(사용자 이름, 이메일 주소 및 해시된 비밀번호).
  • 2011PlayStation2011년 PlayStation는 약 7700만개 계정에 영향을 준 데이터 유출을 겪었습니다(이름, 이메일 주소, 해시된 비밀번호 및 프로필 데이터).
  • 2011Steam2011년 Steam는 약 3500만개 계정에 영향을 준 데이터 유출을 겪었습니다(이메일 주소, 해시된 비밀번호 및 결제 정보).

공개 보도와 업체 발표에서 선별했으며, 사고 유형은 위 정의를 따릅니다. 각 서비스는 해당 비밀번호 가이드로 연결됩니다.