
인공지능(AI)을 활용한 계정 탈취 공격이 정교해지면서 개인의 금융·쇼핑·포털 계정 보안에도 비상이 걸렸다. 최근 국내 주요 은행에서 고객정보 유출 사고와 해킹 시도가 잇따르면서, 기업 보안뿐 아니라 이용자 스스로 계정 관리 수준을 높여야 한다는 지적이 나온다.
보안업계가 가장 먼저 경고하는 것은 여러 사이트에서 같은 아이디와 비밀번호를 사용하는 이른바 ‘비밀번호 돌려쓰기’다.
한 곳에서 유출된 계정정보를 다른 사이트에 자동으로 대입해 로그인하는 ‘크리덴셜 스터핑’ 공격이 대표적이다. 공격자는 유출된 아이디와 비밀번호 목록을 자동화 도구에 넣고 은행, 포털, 쇼핑몰, SNS 등 여러 서비스에 대량 로그인을 시도한다. 생성형 AI와 자동화 기술이 결합되면서 공격 속도와 정밀도도 더욱 높아지고 있다.
특히 최근에는 신한은행과 KB국민은행, 하나은행 등에서 고객정보 유출이 확인됐고, 우리은행과 NH농협은행도 유사한 공격을 받은 것으로 전해졌다. 다만 일부 은행은 시스템 차단으로 정보 유출까지 이어지지는 않은 것으로 알려졌다.
가장 중요한 계정은 이메일
전문가들은 서비스마다 서로 다른 비밀번호를 사용하는 것이 기본이라고 강조한다.
기존 비밀번호 끝에 숫자나 특수문자만 조금 바꾸는 방식도 안전하지 않다. 공격 프로그램이 이러한 변형 패턴까지 빠르게 찾아낼 수 있기 때문이다.
무엇보다 이메일 계정을 우선적으로 보호해야 한다.
대부분의 금융·쇼핑·온라인 서비스는 비밀번호 재설정과 본인 확인에 이메일을 사용한다. 따라서 이메일 계정이 탈취되면 연결된 다른 계정까지 연쇄적으로 넘어갈 위험이 커진다. 개인정보 유출 통보를 받았을 경우 해당 사이트의 비밀번호만 변경할 것이 아니라 같은 비밀번호를 사용했던 모든 서비스의 정보를 함께 바꿔야 한다.
비밀번호와 함께 반드시 설정해야 할 보안장치는 다중인증(MFA)이다.
아이디와 비밀번호가 노출되더라도 생체인증이나 OTP 같은 추가 인증을 요구하면 공격자가 계정에 접근하기 훨씬 어려워진다. 본인이 로그인을 시도하지 않았는데 스마트폰으로 인증번호나 승인 요청이 들어온다면 이를 승인하지 말고 즉시 비밀번호를 바꾸는 것이 안전하다.
정보유출 직후 피싱까지 노린다
해킹 사고가 알려진 직후에는 피싱과 스미싱 공격도 늘어나는 경향이 있다.
공격자들은 ‘개인정보 유출 확인’, ‘피해보상 신청’, ‘계정 보호 안내’ 같은 문구를 이용해 악성 링크 클릭을 유도한다. 실제 유출된 이름이나 전화번호를 활용하면 금융회사에서 보낸 공식 안내처럼 보일 수 있어 주의가 필요하다.
출처가 명확하지 않은 문자나 이메일에 포함된 링크는 누르지 않는 것이 원칙이다. 금융회사 공식 앱을 직접 실행하거나 브라우저에 주소를 입력해 접속하는 방식이 상대적으로 안전하다.
로그인 기록을 주기적으로 확인하는 습관도 필요하다.
평소와 다른 지역이나 낯선 기기에서 접속한 기록이 있거나 요청하지 않은 비밀번호 변경 알림이 왔다면 모든 기기에서 로그아웃한 뒤 비밀번호를 다시 설정해야 한다. 계정 복구용 전화번호나 보조 이메일이 다른 사람의 정보로 바뀌지 않았는지도 확인할 필요가 있다.
공용 PC에서는 자동 로그인과 비밀번호 저장 기능을 사용하지 않는 것이 좋다. 개인 PC와 스마트폰 역시 운영체제를 최신 상태로 유지하고 보안 프로그램을 통해 정기적으로 검사해야 브라우저에 저장된 계정정보를 탈취하는 악성코드 피해를 줄일 수 있다.
개인 대응만으로는 한계…기업 보안도 중요
다만 계정 탈취 문제를 이용자의 책임으로만 돌리기는 어렵다.
개인이 아무리 비밀번호와 인증 수단을 철저히 관리해도 기업 시스템 자체가 침해되면 개인정보 유출을 완전히 막을 수 없기 때문이다.
보안업계는 금융사와 플랫폼 기업들이 응용프로그램 인터페이스(API)의 인증과 접근통제를 강화하고, 반복적인 호출이나 대량 조회 등 비정상 행위를 실시간으로 탐지하는 체계를 구축해야 한다고 지적한다.
관리 대상도 고객용 앱과 웹사이트에만 한정해서는 안 된다. 내부 관리자망과 외주업체, 협력사 연결 시스템까지 감시 범위를 넓히고 애초에 저장하는 개인정보 자체를 최소화해야 한다는 것이다.
AI가 공격을 자동화하면서 한 번 유출된 계정정보가 여러 서비스로 빠르게 확산될 가능성은 더욱 커지고 있다. 이용자는 사이트별 비밀번호 분리와 MFA 적용, 로그인 기록 점검 등 기본 수칙을 지키고 기업은 이상 로그인과 대량 조회를 조기에 탐지하는 방어체계를 갖추는 것이 중요해지고 있다.








