신한은행에서 약 2만 5000명의 개인(신용) 정보가 유출되는 사고가 발생한 것으로 알려진 1일 서울 중구 신한은행 본사 모습. 금융감독원은 신한은행으로부터 정보 유출 사실을 보고받은 직후인 지난달 30일부터 현장조사를 진행하고 있다. 2026.10.1 © 뉴스1 이광호 기자
신한은행에서 약 2만 5000명의 고객정보가 유출된 사고를 계기로 '크리덴셜 스터핑'(Credential Stuffing)이 다시 주목받고 있다. 다른 곳에서 탈취한 아이디와 비밀번호를 새로운 서비스에 대입해 인증 절차를 통과하는 오래된 공격 방식이다.
신한은행은 지난달 30일 대출모집인 서비스의 본인확인 절차를 우회한 외부 비인가자에 의해 고객정보가 유출된 사실을 확인했다고 밝혔다. 보안업계에서는 이번 사고에 크리덴셜 스터핑이 활용됐을 가능성을 제기하고 있다. 다만 구체적인 침입 경로와 공격 수법은 조사 중이다.
크리덴셜 스터핑은 공격자가 다른 곳에서 유출되거나 탈취된 아이디와 비밀번호 조합(로그인 자격증명·Credential)을 확보해 여러 서비스의 로그인 창에 반복적으로 대입하는 공격 방식이다.
박기웅 세종대 정보보호학과 교수는 크리덴셜 스터핑을 "열쇠를 복제해 해당 열쇠로 열리는 다른 문들을 열어보는 것"으로 비유했다.
다른 곳에서 훔친 아이디·비밀번호로 로그인 시도
크리덴셜 스터핑은 사용자들이 동일한 아이디와 비밀번호를 여러 사이트에서 재사용한다는 점을 노린다. 한 서비스에서 확보한 계정정보가 다른 서비스에서도 통한다면 공격자는 해당 서비스의 정상적인 로그인 절차를 거쳐 계정에 접근할 수 있다.
새로운 공격 방법은 아니다. 지난 2017년 소프트웨어 업체 이스트소프트의 아이디·비밀번호 통합관리 시스템 '알패스'에 해커가 크리덴셜 스터핑 방식으로 침입해 16만 명의 정보가 유출된 바 있다.
최근에도 크리덴셜 스터핑으로 인한 피해가 반복되고 있다. GS리테일은 크리덴셜 스터핑으로 인한 개인정보 유출 사고로 지난 8월 개인정보보호위원회로부터 120억 원대의 과징금을 부과받았다. 지난 1월에도 같은 방식의 공격을 받은 티머니가 과징금 처분을 받은 바 있다.
그렇다면 '열쇠'가 될 계정정보를 어디서 구할까. 공격자는 기존 개인정보 유출 사고로 외부에 공개됐거나 불법 거래되는 계정정보를 확보한다. 피싱이나 악성코드 등을 통해 직접 탈취하기도 한다.
악성 웹사이트나 문서 등을 통해 이용자의 기기에 악성코드를 감염시켜 브라우저 등에 저장된 계정정보를 빼내는 방식도 있다. 이렇게 확보한 아이디와 비밀번호가 다른 서비스에 대한 크리덴셜 스터핑 공격에 사용될 수 있다.
AI 고도화로 사이버 공격이 용이해지는 현실은 크리덴셜 스터핑의 자동화 문턱도 낮출 수 있다.
박 교수는 "AI로 인한 '바이브 코딩'으로 코드를 짜는 게 쉬워지면서 사이버 공격의 진입장벽이 낮아졌다"며 AI를 활용해 공격 프로그램을 손쉽게 제작할 수 있다는 점을 짚었다.
이번 신한은행 사고와 관련해서도 AI 기반 공격 자동화 도구가 활용됐을 가능성이 제기됐다. 문종현 지니언스 시큐리티센터장은 신한은행 공격에 이용된 것으로 추정되는 웹서버의 HTML 제목에서 'ARTEX-自主渗透测试控制台'라는 문자열이 확인됐다는 분석을 내놨다.
ARTEX AI는 중국어를 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다. 정보 수집과 취약점 탐색, 공격 경로 계획, 보안 도구 실행 등의 작업을 자동화하도록 설계됐다.
다만 해당 문자열이 발견됐다는 정황만으로 신한은행 공격에 ARTEX AI가 실제 사용됐다고 단정할 수는 없다. 금융당국이나 신한은행을 통한 공식 확인도 이뤄지지 않았다.
© 뉴스1 김초희 디자이너
비밀번호 재사용 피하고 이상 로그인 탐지·차단해야
크리덴셜 스터핑은 정상적인 아이디와 비밀번호를 이용해 로그인을 시도한다는 점에서 대응이 까다롭다. 특히 금융서비스에서는 계정정보가 유출된 경로와 실제 공격 대상 서비스가 다를 수 있어 비정상적인 로그인 시도를 탐지하고 차단하는 것이 중요하다.
박 교수는 "(크리덴셜 스터핑을 막기 위해) 인증절차를 늘리면 사용자들이 불편을 겪게 돼 결국 아무도 사용하지 않는 시스템이 된다"며 "고객에게 불편함을 배가하지 않으면서 이상징후를 사전에 면밀히 분석하고 차단하는 방어 시스템이 필요하다"고 밝혔다.
개인정보위는 지난해 발간한 '2024년 개인정보 유출 신고동향 및 예방 방법' 보고서를 통해 웹 서버 및 애플리케이션 로그 분석, 비정상적인 로그인 시도 탐지와 IP 주소 차단, 캡차(CAPTCHA) 도입 등을 크리덴셜 스터핑 대응책으로 제시한 바 있다.
캡차는 이용자가 사람인지 자동화 프로그램인지를 구별해 무분별한 로그인 시도 등을 차단하는 기술이다. 평소와 다른 기기나 지역에서 로그인을 시도하는 등 위험 징후가 발견됐을 때 추가 인증을 요구하는 방식도 활용할 수 있다.
이용자 역시 여러 서비스에서 같은 비밀번호를 사용하지 않고, 다른 곳에서 계정정보가 유출됐다면 동일한 비밀번호를 쓰는 서비스의 인증정보도 변경할 필요가 있다.
sumin02@news1.kr









