"우리 회사 계정이 왜 거기 올라와 있죠"

기업 보안 담당자에게 "귀사 도메인 계정이 다크웹에서 거래되고 있다"고 알려주면 반응이 대체로 비슷합니다. "그럴 리가"라는 겁니다. 그런데 실제로 확인해보면, 몇 년 전 직원이 업무 메일로 가입했던 외부 사이트가 털리면서 아이디와 비밀번호가 통째로 목록에 올라 있는 경우가 흔합니다. 문제는 그 비밀번호를 회사 VPN이나 메일에도 똑같이 쓰고 있을 때 벌어집니다.

이게 계정 탈취, 공격자가 회사로 들어오는 첫 관문입니다. 화려한 제로데이가 아니라, 이미 어딘가에서 새어 나온 아이디·비밀번호 한 쌍이 침투의 시작인 경우가 훨씬 많습니다.

왜 남 일이 아닌가

침해사고 통계가 이 사실을 계속 가리킵니다. 베라이즌이 매년 내는 데이터 유출 조사 보고서(DBIR) 발표 기준으로, 훔친 계정은 침해사고의 가장 흔한 초기 침투 경로이고 2년 연속 1위에 올라 있습니다. 같은 보고서는 랜섬웨어 피해 기업의 절반가량이 공격을 당하기 전에 이미 정보탈취형 악성코드(인포스틸러) 로그에 자사 계정이 노출돼 있었다고 전합니다. 계정이 먼저 새고, 사고는 그다음에 터진다는 뜻입니다.

고객 언어로 옮기면 이렇습니다. 직원 한 명이 편의로 여러 사이트에 같은 비밀번호를 돌려 쓰면, 그중 아무 사이트나 한 곳만 털려도 회사 시스템 열쇠가 같이 넘어갑니다. 규모는 상관없습니다. 대기업이든 직원 열 명짜리 회사든, 공격자에게는 '재사용된 비밀번호 하나'가 똑같이 열린 문입니다.

공격자는 로그인 화면만 있으면 두드린다

공격자 관점에서 보면 단순합니다. 로그인 화면이 인터넷에 열려 있으면, 유출된 계정 목록을 자동화 도구에 넣고 기계적으로 대입합니다. 이걸 크리덴셜 스터핑(유출 계정 자동 대입)이라고 부릅니다. 수천, 수만 개 계정을 초당 수십 건씩 던져보다가, 비밀번호를 재사용한 계정 하나에서 문이 열립니다. 사람이 일일이 하는 게 아니라 스크립트가 밤새 두드립니다.

표적은 정해져 있습니다. VPN, 웹메일, 클라우드 관리 콘솔, 서버 관리자 계정. 하나같이 뚫리면 곧장 내부로 이어지는 문입니다. 특히 관리자 계정 하나가 열리면 거기서 끝이 아닙니다. 그 권한으로 새 계정을 만들고, 내부를 돌아다니고, 백업 위치를 파악한 뒤 랜섬웨어를 터뜨리거나 데이터를 빼돌립니다. 계정 하나가 회사 전체로 번지는 겁니다.

실제로 번지는 그림은 이렇습니다. 3년 전 퇴사한 마케팅 직원이 업무 메일로 가입했던 외부 협업 툴이 올해 털립니다. 그 계정 정보가 유출 목록에 실려 다크웹에 풀리고, 공격자가 그 비밀번호를 회사 웹메일 로그인에 그대로 넣어봅니다. 하필 재직 중인 다른 직원이 같은 비밀번호를 쓰고 있었고, 메일함이 열립니다. 거기서 클라우드 콘솔 초대 메일과 VPN 안내를 찾아내 관리자 계정까지 손을 뻗습니다. 시작은 이미 퇴사한 사람의, 회사와 무관해 보이던 계정 하나였습니다.

여기에 다중 인증(MFA)이 없으면 방어선이 통째로 사라집니다. 아이디·비밀번호가 맞으면 그대로 통과이기 때문입니다. 반대로 MFA가 걸려 있으면 비밀번호가 유출돼도 한 겹이 더 남습니다. 이 한 겹이 크리덴셜 스터핑의 성공률을 크게 떨어뜨립니다.

지금 확인할 자가점검

  • MFA 적용 범위: VPN·웹메일·클라우드 콘솔·서버 관리자 계정에 전부 다중 인증이 걸려 있는가. 일부만 걸려 있다면 안 걸린 그곳이 관문입니다.
  • 비밀번호 재사용: 업무 계정 비밀번호를 외부 사이트에도 똑같이 쓰는 직원이 없는가. 정책으로 금지하고, 실제로 지켜지는가.
  • 유출 계정 모니터링: 우리 도메인 계정이 유출 목록·다크웹에 올라와 있는지 주기적으로 확인하는 체계가 있는가.
  • 이상 로그인 탐지: 낯선 해외 IP, 새벽 시간대, 짧은 시간에 실패가 폭증하는 로그인에 알림이 오는가.
  • 죽은 계정 정리: 퇴직자·협력사·외주 인력·기본 관리자 계정이 아직 살아 있지 않은가. 안 쓰는 계정이 가장 조용한 관문입니다.

계정 하나로 어디까지 가는지는 찔러봐야 안다

체크리스트를 통과했다고 안심하기는 이릅니다. "MFA를 걸어놨다"와 "MFA에 우회로가 없다"는 다른 얘기입니다. 노출된 계정 하나로 실제 내부 어디까지 갈 수 있는지, 관리자 권한까지 사슬처럼 이어지는 경로가 있는지는 공격자 시점에서 직접 찔러봐야 드러납니다.

보안 전문 기업 SENTRIX는 해킹대회 수상 경력과 레드팀 운영, 보안 실무 10년의 경험으로 계정 탈취부터 내부 확산까지의 경로를 실제 공격자 시점에서 진단합니다. 유출된 계정 하나가 어디까지 침투로 이어지는지 모의해킹·보안 컨설팅으로 사슬을 끝까지 따라가 끊고, AI 도구로 빠르게 만든 서비스라면 AI 심화 취약점 진단으로 로그인·인증·권한 로직의 허점까지 점검합니다.

지금 해야 할 한 가지

계정 보안은 '털린 뒤 비밀번호 바꾸기'가 아니라 '털리기 전 관문 잠그기'의 싸움입니다.

우리 회사 로그인 화면과 외부 노출면이 지금 어떻게 열려 있는지 30초 만에 확인하려면 무료 자동 스캔으로 시작하세요: codescan.kr

계정 하나로 내부 어디까지 뚫리는지 공격자 관점에서 검증받으려면 지금 상담을 요청하세요: 모의해킹 진단 문의하기

전문가와 상담이 필요하신가요?

보안 실무 10년 전문가가 기업 환경에 맞는 방안을 제시합니다.