KO
다운로드다운로드

비밀번호가 유출되는 이유

Miqo 편집팀 · 출처 1개

유출은 서비스 서버에서 일어나요

“내 비밀번호가 해킹당했다”는 말은 누군가 내 이메일에 맞춰 글자를 하나씩 추측했다는 뜻처럼 들려요. 하지만 실제로는 거의 항상 쇼핑몰, 포럼, 배송 서비스 같은 서비스 자체가 해킹당해요. 데이터베이스 전체가 한꺼번에 빠져나가고 - 수백만 개 항목 가운데 내 비밀번호는 그저 하나일 뿐이에요.

제대로 관리하는 서비스는 비밀번호를 그대로 저장하지 않아요. 대신 사용자마다 다른 무작위 솔트를 더한 되돌릴 수 없는 지문, 즉 해시값을 의도적으로 느린 알고리즘으로 계산해 저장해요. 그러면 훔친 데이터베이스에서 비밀번호를 알아내는 비용이 커져요. 하지만 모두가 이렇게 하지는 않았어요. 어떤 곳은 비밀번호를 평문으로 저장했고, 어떤 곳은 그래픽 카드가 초당 수십억 가지 경우를 대입할 수 있는 빠른 해시를 썼어요.

32백만RockYou, 2009: 평문 비밀번호
117백만LinkedIn, 2012: 솔트 없는 빠른 SHA-1 해시
153백만Adobe, 2013: 평문 비밀번호 힌트

한 번의 유출로 여러 계정이 뚫리는 이유

그다음부터는 해킹이 아니라 계산의 문제예요. 로그인 아이디는 거의 어디서나 이메일 주소로 같아요. 비밀번호까지 반복해서 쓴다면, 훔친 데이터베이스의 “이메일 + 비밀번호” 조합은 이메일함, 마켓플레이스, 게임 계정에 모두 통할 수 있어요.

성인 약 3명 중 2명은 여러 사이트에서 같은 비밀번호를 사용해요 - Google 설문, 2019

그래서 유출에는 두 번째 삶이 있어요. 이미 만들어진 계정 정보 조합 목록을 봇으로 수백 개 사이트에 차례로 넣어 보는데, 이를 계정 정보 대입 공격이라고 해요. 성공률은 시도의 1%에도 못 미치지만, 조합이 수백만 개면 남의 계정 수만 개가 뚫려요. 이 연결을 끊는 건 데이터베이스에 없던 코드나 키, 즉 2단계 인증뿐이에요.

복잡한 비밀번호는 이것을 막지 못해요

여기서 씁쓸한 결론이 나와요. 길이와 특수문자는 비밀번호가 유출되는지에는 거의 영향을 주지 않고, 해시에서 복원하는 데 얼마나 오래 걸리는지에만 영향을 줘요. 유출 피해를 막는 것은 복잡성이 아니라 재사용하지 않는 것이에요. 3개월마다 비밀번호를 바꾸는 습관도 별개의 문제예요. 이것이 위험을 낮춘다는 근거는 끝내 충분히 쌓이지 않았고, 사람들은 기존 비밀번호 뒤에 숫자를 붙이는 식으로 예측 가능하게 바꾸는 것으로 나타났어요. 2017년 미국 표준기관 NIST는 정해진 주기에 따라 비밀번호를 바꾸라는 요구를 권고안에서 삭제했어요.

정기적인 비밀번호 변경은 유출 위험을 낮춘다

유출된 정보는 오래 살아남아요. 데이터베이스는 공개 아카이브에 나타나기 전까지 몇 년간 떠돌 수 있어요 - LinkedIn에서 탈취한 전체 데이터는 해킹 4년 뒤에 공개됐어요. 그래서 “회원님의 데이터가 유출에 포함됐습니다”라는 메일은 오래전에 잊은 서비스를 가리킬 수 있어요.

이런 메일을 받으면 일단 모든 비밀번호를 바꾸려다 중간에 포기하기 쉬워요. 순서대로 하는 편이 더 나아요. 먼저 이메일, 그다음 같은 비밀번호를 쓴 서비스예요.

4초 들이마시기6초 내쉬기

비밀번호 관리자가 열리는 동안: 들이마시고 - 내쉬어요

스스로 확인해 보세요1 / 2

한 번의 유출로 여러 계정이 뚫릴 수 있는 이유는?

출처

  1. NIST SP 800-63B “디지털 신원 가이드라인”(2017), RockYou(2009), LinkedIn(2012, 전체 데이터는 2016년 공개), Adobe(2013) 유출에 관한 공개 분석, 비밀번호 재사용에 관한 Google 및 Harris Poll 설문, 2019

“사이버 범죄” 시리즈 다음 기사

사이트에서 전문 공개 2개, 앱에 3개 더

모든 기사

이 시리즈의 기사 3개가 앱에 더 있어요

“범죄 → 사이버 범죄”에 있어요. 무료예요.

퀴즈 · 12문항“사이버 범죄”, 얼마나 알고 있나요?