사전 목록
크리덴셜 스터핑

크리덴셜 스터핑

크리덴셜 스터핑은 다른 서비스의 유출 사고에서 확보한 아이디·비밀번호 조합을 여러 서비스 로그인에 자동 대입하는 계정 탈취 공격입니다.

#크리덴셜 스터핑#Credential Stuffing#계정 재사용 공격

크리덴셜 스터핑

크리덴셜 스터핑은 이미 검증된 사용자명과 비밀번호 조합을 재사용한다는 점이 핵심입니다. 공격자는 대규모 유출 목록을 자동화 도구로 여러 사이트에 시도하고, 비밀번호를 재사용한 계정을 찾아냅니다.

무작위 후보를 한 계정에 반복 입력하는 무차별 대입과 구조가 다릅니다. 정상 자격증명 조합을 사용하므로 일부 로그인은 실제 이용자와 비슷하게 보일 수 있으며, 분산된 IP와 느린 시도 속도로 탐지를 피할 수 있습니다.

핵심 특성

입력 자료다른 사고에서 유출된 아이디·비밀번호 조합을 사용합니다.

주요 원인서비스 간 비밀번호 재사용이 공격 성공률을 만듭니다.

주요 방어고유 비밀번호, MFA, 유출 자격증명 차단, 행동 기반 탐지가 필요합니다.

사용 맥락과 작동 원리

공격자는 이메일 주소비밀번호 조합을 로그인 페이지, 모바일 API, 오래된 인증 엔드포인트에 자동 대입합니다. 성공 계정은 개인정보 조회, 포인트 사용, 결제수단 악용, 스팸 발송, 추가 계정 탈취에 이용됩니다.

단순 IP 차단만 적용하면 프록시와 감염기기를 이용한 분산 공격을 놓칠 수 있습니다. 계정별 실패 패턴, 기기 변화, 로그인 성공 후 행동, 알려진 유출 비밀번호 사용을 함께 분석해야 합니다.

유출·오용 시 위험

계정 탈취 이후 주소, 주문내역, 저장 결제수단, 포인트, 개인 메시지가 노출될 수 있습니다. 공격자는 정상 로그인으로 들어오므로 시스템 침입 흔적이 적을 수 있습니다.

피해자는 유출이 발생한 원래 서비스와 공격을 받은 서비스가 다를 수 있습니다. 하나의 비밀번호 재사용이 여러 계정으로 피해를 확산시킵니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

무차별 대입은 한 계정에 많은 비밀번호를 시도합니다. 패스워드 스프레이는 흔한 비밀번호 하나를 여러 계정에 시도합니다. 크리덴셜 스터핑은 다른 서비스에서 유출된 아이디·비밀번호 조합을 재사용합니다.

공식 참고자료

OWASP — 크리덴셜 스터핑 방어

NIST SP 800-63B — 인증 및 인증수단 관리

OWASP — 비밀번호 저장 지침