크리덴셜 스터핑
크리덴셜 스터핑은 다른 서비스의 유출 사고에서 확보한 아이디·비밀번호 조합을 여러 서비스 로그인에 자동 대입하는 계정 탈취 공격입니다.
크리덴셜 스터핑
크리덴셜 스터핑은 이미 검증된 사용자명과 비밀번호 조합을 재사용한다는 점이 핵심입니다. 공격자는 대규모 유출 목록을 자동화 도구로 여러 사이트에 시도하고, 비밀번호를 재사용한 계정을 찾아냅니다.
무작위 후보를 한 계정에 반복 입력하는 무차별 대입과 구조가 다릅니다. 정상 자격증명 조합을 사용하므로 일부 로그인은 실제 이용자와 비슷하게 보일 수 있으며, 분산된 IP와 느린 시도 속도로 탐지를 피할 수 있습니다.
핵심 특성
사용 맥락과 작동 원리
공격자는 이메일 주소와 비밀번호 조합을 로그인 페이지, 모바일 API, 오래된 인증 엔드포인트에 자동 대입합니다. 성공 계정은 개인정보 조회, 포인트 사용, 결제수단 악용, 스팸 발송, 추가 계정 탈취에 이용됩니다.
단순 IP 차단만 적용하면 프록시와 감염기기를 이용한 분산 공격을 놓칠 수 있습니다. 계정별 실패 패턴, 기기 변화, 로그인 성공 후 행동, 알려진 유출 비밀번호 사용을 함께 분석해야 합니다.
유출·오용 시 위험
계정 탈취 이후 주소, 주문내역, 저장 결제수단, 포인트, 개인 메시지가 노출될 수 있습니다. 공격자는 정상 로그인으로 들어오므로 시스템 침입 흔적이 적을 수 있습니다.
피해자는 유출이 발생한 원래 서비스와 공격을 받은 서비스가 다를 수 있습니다. 하나의 비밀번호 재사용이 여러 계정으로 피해를 확산시킵니다.
사건 공지에서 확인할 항목
- 자체 비밀번호 DB 침해와 외부 유출정보 재사용 공격을 구분합니다.
- 로그인 실패 급증, 분산 IP, 여러 계정 대상 패턴을 확인합니다.
- 성공 계정의 기기·위치·행동 변화를 확인합니다.
- 오래된 API와 모바일 로그인 경로가 보호 대상에 포함되었는지 확인합니다.
- 강제 비밀번호 변경과 세션 폐기 범위를 확인합니다.
개인이 취할 조치
- 피해 서비스와 같은 비밀번호를 사용한 모든 계정의 비밀번호를 각각 변경합니다.
- 비밀번호 관리자로 서비스마다 고유한 긴 값을 사용합니다.
- MFA를 설정하고 기존 세션과 신뢰기기를 정리합니다.
- 주문, 포인트, 결제, 주소 변경 내역을 확인합니다.
- 계정 탈취 통지를 사칭한 링크와 앱 설치 요청을 주의합니다.
조직의 보호조치
- 유출된 비밀번호 목록과 일치하는 신규·기존 비밀번호 사용을 차단합니다.
- MFA와 패스키를 제공하고 고위험 계정에 우선 적용합니다.
- IP, 기기, 계정, 행동을 결합한 봇·이상로그인 탐지를 운영합니다.
- 속도 제한과 단계적 추가 인증을 로그인 전체 경로에 적용합니다.
- 로그인 성공 후 대량 조회와 결제수단 변경을 별도로 탐지합니다.
혼동하기 쉬운 개념
무차별 대입은 한 계정에 많은 비밀번호를 시도합니다. 패스워드 스프레이는 흔한 비밀번호 하나를 여러 계정에 시도합니다. 크리덴셜 스터핑은 다른 서비스에서 유출된 아이디·비밀번호 조합을 재사용합니다.