Adobe, LinkedIn, Yahoo, Facebook, Twitch, Equifax, Marriott — 이것들은 헤드라인을 장식한 유출 사건들일 뿐입니다. 결코 뉴스가 되지 않은 수천 건이 더 있습니다. 우리가 이메일 주소, 비밀번호, 때로는 신용카드 번호와 자택 주소까지 맡겼던 기업들의 데이터베이스가 도난당하고 판매되어 왔습니다. 그리고 거의 모든 경우 이메일 주소는 그 전리품 중 가장 가치 있는 데이터입니다. 왜냐하면 그것이 당신의 디지털 삶의 나머지 모든 것을 여는 만능 열쇠이기 때문입니다.
유출 소식을 들었을 때 대부분의 사람들의 반응은 그 한 서비스의 비밀번호를 바꾸고 넘어가는 것입니다. 그 반응은 이해가 가지만, 더 큰 그림을 놓치고 있습니다. 유출로 인한 피해는 해킹당한 서비스에서 멈추지 않습니다. 그것은 몇 달, 때로는 몇 년 동안 지속되는 방식으로 바깥으로 퍼져나갑니다. 전체 연쇄를 이해하면 애초에 이메일을 공유하는 것에 대한 생각 자체가 바뀝니다.
이 글에서는 그 연쇄를 자세히 살펴봅니다 — 유출 직후 무슨 일이 일어나는지, 몇 주와 몇 달 후에 무슨 일이 일어나는지, 왜 이메일 주소가 특히 공격자에게 그토록 가치 있는지, 그리고 실질적으로 무엇을 할 수 있는지를 다룹니다. 목표는 당신을 겁주는 것이 아닙니다. 당신의 실제 이메일 주소가 실제로 어디에 존재해야 하는지에 대해 더 현명한 결정을 내릴 수 있도록 명확한 그림을 제공하는 것입니다.
문제의 규모
구체적인 작동 방식으로 들어가기 전에, 이 문제가 실제로 얼마나 큰지 이해하는 것이 도움이 됩니다. 보안 연구원 Troy Hunt가 만든 무료 유출 확인 서비스 Have I Been Pwned는 현재 수천 건의 개별 데이터 유출에 걸쳐 130억 개 이상의 침해된 계정을 추적하고 있습니다. 이 숫자는 1,300만이 아닙니다. 130억입니다. 전 세계 성인 인구는 약 65억 명입니다. 이 130억 건의 기록 중 상당수는 중복입니다 — 같은 이메일이 여러 유출에 등장하는 것입니다 — 하지만 그 규모는 여전히 압도적입니다.
스팸 이메일 트래픽에 관한 Statista의 데이터에 따르면, 전 세계에서 전송되는 이메일의 약 45~50%가 스팸입니다. 그 스팸의 상당 부분은 데이터 유출에서 수집된 도난 이메일 목록에 의해 지탱되고 있습니다. 이것은 운 나쁜 개인들에게만 영향을 미치는 틈새 문제가 아닙니다 — 몇 년 이상 이메일 주소를 사용해왔고 온라인 서비스 가입에 그것을 사용했다면, 적어도 하나의 유출에 등장했을 가능성이 상당히 있습니다.
계속 읽기 전에 잠시 멈추고 Have I Been Pwned에서 자신의 주소를 확인해보길 권합니다. 그 결과를 보면 이 글의 나머지 부분이 훨씬 더 구체적으로 느껴질 것입니다. 대부분의 사람들은 자신의 이메일이 두 건에서 여덟 건 사이의 유출에 나열된 것을 발견합니다. 어떤 사람은 더 많이 발견합니다. 만약 아무것도 나오지 않는다면 좋은 일이지만, 무엇으로부터 자신을 보호하고 있는지 이해하는 것은 여전히 가치가 있습니다.
공격자가 당신의 이메일로 하는 일 — 전체 연쇄
대부분의 유출 관련 보도가 놓치는 부분은 이것입니다: 단 한 건의 유출로 인한 피해는 한 번에 일어나지 않으며, 한 종류의 공격에서 끝나지도 않습니다. 이전 단계가 다음 단계를 가능하게 하는 일련의 사건들이 있으며, 그 순서를 이해하는 것이 문제를 추상적이 아니라 실제처럼 느껴지게 만듭니다.
1단계: 유출 데이터베이스가 판매된다
대규모 유출이 발생한 후 몇 시간에서 며칠 내에 도난 데이터가 다크웹 시장에 등장합니다. 데이터베이스는 대량으로 사고팔리며 — 때로는 놀랄 만큼 적은 금액에 거래됩니다. 수백만 개의 이메일 주소와 해시된 비밀번호가 담긴 파일이 단돈 몇백 달러에 팔리기도 합니다. 공격자의 관점에서 이것은 단지 작업에 사용할 원재료를 확보하는 것일 뿐입니다.
2단계: 스팸 캠페인이 즉시 시작된다
유출의 가장 즉각적이고 눈에 띄는 영향은 스팸의 급증입니다. 당신의 이메일 주소는 대량 발송 목록에 추가되며, 미국 연방거래위원회(FTC)는 매일 수십억 통의 스팸 이메일이 발송된다고 추정합니다. 도난당한 이메일 목록이 주요 출처 중 하나입니다. 당신이 사용하는 서비스가 유출을 발표한 지 며칠 또는 몇 주 후에 새로운 스팸의 물결을 알아차릴 수도 있습니다. 그것은 우연이 아닙니다 — 당신의 주소가 방금 새로운 목록에 올라간 것입니다.
3단계: 자격증명 채우기 공격
유출에 비밀번호가 포함되어 있었다면 — 해시된 것이라도 — 위협은 크게 확대됩니다. 자격증명 채우기 도구라 불리는 자동화된 도구들이 유출에서 얻은 이메일과 비밀번호 조합을 가져와 수십, 수백 개의 다른 서비스에 체계적으로 시도합니다. 당신의 넷플릭스 로그인. 당신의 아마존 계정. 당신의 은행. 당신의 이메일 제공업체 자체. Troy Hunt는 자격증명 채우기 공격이 계정 탈취의 엄청난 비율을 차지한다는 것을 광범위하게 문서화했습니다. 비밀번호 재사용이 바로 이 공격을 그토록 효과적으로 만드는 요인입니다 — 여러 서비스에서 같은 비밀번호를 사용하는 사람들은 특히 취약합니다. 이것이 바로 영향을 받은 비밀번호 하나만 바꾸는 것으로는 충분하지 않은 이유입니다.
4단계: 당신에 대해 알고 있는 표적형 피싱
"여기를 클릭하여 계정을 확인하세요" 같은 일반적인 피싱 이메일은 알아채기 쉽습니다. 하지만 더 정교한 공격자는 유출 데이터를 사용하여 실제로 당신에 대해 알고 있는 사실을 언급하는 표적형 메시지를 만듭니다. 그들은 당신이 어떤 서비스의 고객이었는지 압니다. 때로는 당신의 사용자 이름, 이름, 결제 카드의 마지막 네 자리까지 알고 있습니다. "귀하의 [실제 서비스명] 계정에 확인이 필요합니다 — 귀하의 사용자 이름은 [실제 사용자 이름]입니다"라고 말하는 피싱 이메일은 일반적인 대량 발송보다 훨씬 더 설득력이 있습니다. 이런 유형의 공격은 때로 스피어 피싱이라고 불리며, 유출 데이터가 바로 그것을 가능하게 하는 요소입니다.
5단계: 여러 유출에 걸친 프로필 구축
유출 데이터를 가장 정교하게 사용하는 방법은 상관관계 분석입니다. 공격자들은 여러 유출에서 얻은 기록들을 결합하여 개인의 상세한 프로필을 구축합니다. 당신의 이메일이 게임 포럼 유출, 피트니스 앱 유출, 그리고 온라인 쇼핑 유출에 등장했다고 가정해봅시다. 이제 누군가는 당신이 게임을 한다는 것, 얼마나 자주 운동하는지, 어디서 쇼핑하는지, 그리고 배송 데이터를 통해 대략적인 위치까지 알게 됩니다. 전자프론티어재단(Electronic Frontier Foundation)은 데이터 집계가 개별적으로는 무해한 정보 조각들을 훨씬 더 침해적인 것으로 바꾸는 방식에 대해 광범위하게 기술했습니다. 이 프로파일링은 더욱 표적화된 피싱, 사회공학적 공격, 그리고 극단적인 경우 신원 도용으로 이어집니다.
현재 노출 상태를 확인하는 방법
가장 좋은 출발점은 Have I Been Pwned입니다. 이메일 주소를 입력하면 알려진 유출 데이터베이스를 검색합니다. 나열된 각 유출에 대해 침해된 서비스의 이름, 유출 날짜, 그리고 어떤 종류의 데이터(이메일, 비밀번호, 사용자 이름, 이름, 전화번호 등)가 노출되었는지 확인할 수 있습니다. 이를 통해 데이터가 정확히 어디서 침해되었는지, 어떤 구체적인 위험이 적용되는지 알 수 있습니다.
결정적으로, Have I Been Pwned는 무료 유출 알림 서비스를 제공합니다. 이메일 주소를 입력하고 확인하면, 그 시점부터 데이터베이스에 추가되는 향후 유출에 당신의 이메일이 등장할 경우 즉시 이메일 알림을 받게 됩니다. 이것은 이용 가능한 가장 가치 있는 무료 보안 도구 중 하나입니다 — 이를 통해 몇 달 후에야(만약 그렇다면) 유출 노출을 알게 되는 사람에서, 며칠 내에 알고 신속하게 대응할 수 있는 사람으로 바뀔 수 있습니다.
결과를 검토할 때는 비밀번호가 포함된 유출에 특히 주의를 기울이세요. 앞서 설명한 자격증명 채우기 공격 때문에 이들이 가장 위험도가 높은 노출입니다. 그 유출들에 대해서는 특히, 같은 비밀번호를 사용한 모든 서비스에서 비밀번호를 변경했는지 확인하고, 그 이후로는 비밀번호 관리자를 사용하여 비밀번호 재사용을 그만두세요.
왜 당신의 이메일이 유출에서 가장 가치 있는 데이터인가
한번 곱씹어볼 만한 것이 있습니다: 도난당한 신용카드는 몇 분 안에 취소할 수 있습니다. 유출된 비밀번호는 변경할 수 있습니다. 하지만 당신의 이메일 주소는요? 그것은 반영구적입니다. 당신은 수년, 어쩌면 수십 년 동안 그것을 사용해왔습니다. 수십, 수백 개의 서비스가 그것으로 등록되어 있습니다. 그것은 당신의 비밀번호 재설정, 은행 알림, 2단계 인증 코드로 가는 열쇠입니다. 그것은 풀어내기 매우 어려운 방식으로 당신의 정체성과 묶여 있습니다.
GDPR은 EU 거주자에게 이메일 주소를 포함한 개인 데이터를 보유하고 있는 어떤 서비스에든 삭제를 요청할 법적 권리를 부여합니다. 실제로 많은 기업들이 이제 이를 위한 자동화된 시스템을 갖추고 있으며, 몇 년 동안 사용하지 않은 서비스에 대해서도 삭제 요청을 제출할 수 있습니다. 하지만 GDPR 삭제 요청은 그 요청을 받은 기업에게만 영향을 미칩니다 — 이미 판매되었거나 제3자의 유출 데이터베이스에 복사된 데이터에는 손이 닿지 않습니다. 이메일이 한 번 세상에 퍼지면, 어떤 규제도 그것을 되돌릴 수 없습니다. 예방만이 완전히 신뢰할 수 있는 유일한 전략입니다.
OWASP의 보안 가이드라인은 이메일 주소가 비밀번호와 동일한 보호를 받을 자격이 있는 고가치 데이터라는 점을 일관되게 강조합니다. 그럼에도 불구하고 대부분의 사람들은 이메일 주소가 덜 민감하게 느껴진다는 이유로 비밀번호보다 훨씬 덜 조심스럽게 이메일 주소를 공유합니다. 실제로는 그 반대입니다 — 당신의 이메일은 비밀번호보다 더 지속적이고, 더 중심적이며, 바꾸기가 더 어렵습니다.
공격 표면의 문제
당신의 실제 이메일 주소를 보유한 모든 서비스는 잠재적인 유출 지점입니다. 당신의 이메일이 인터넷 전역의 데이터베이스에 존재하는 장소가 많을수록, 그것이 도난당할 기회도 많아집니다. 수학적으로 생각해봅시다: 만약 당신이 여러 해에 걸쳐 50개의 온라인 서비스에 가입했고 각각이 연간 2%의 유출 확률을 가지고 있다면(현재 상황에 기반한 보수적인 추정치), 그중 적어도 하나가 특정 연도에 유출될 확률은 매우 높습니다. 서비스가 많을수록 노출도 높아집니다.
3년 전에 무료 템플릿을 다운로드하기 위해 가입했고, 한 번 사용한 뒤 완전히 잊어버린 서비스 — 그것은 여전히 어딘가에 살아있는 데이터베이스 기록입니다. 그 기업은 인수되었을 수도, 보안 사고를 겪었을 수도, 비용을 충당하기 위해 이메일 목록을 판매했을 수도 있습니다. 당신은 정보를 입력한 이후 그 데이터에 무슨 일이 일어났는지 전혀 알 방법이 없습니다.
바로 여기서 필수적이지 않은 가입에 임시 이메일을 사용하는 것이 이 상황을 근본적으로 바꿉니다. 그 템플릿 다운로드 사이트 뒤에 있는 데이터베이스가 2년 후에 침해되더라도, 당신의 실제 이메일 주소는 그 안에 없습니다. 사용되었던 임시 주소는 더 이상 존재하지 않습니다. 훔칠 것도, 팔 것도, 따라갈 결과의 연쇄도 없습니다. 당신의 실제 이메일의 공격 표면은 작게 유지됩니다 — 중요하고 지속적인 커뮤니케이션을 위해 실제로 필요한 서비스만 그것을 가집니다.
이메일이 유출된 경우 해야 할 일
만약 당신의 이메일이 유출에 등장한 것을 발견했다면, 대략 우선순위 순서로 정리한 실용적인 조치 순서는 다음과 같습니다:
- Have I Been Pwned에서 정확히 어떤 유출에 등장했는지 확인하고, 어떤 데이터가 포함되었는지(이메일만인지, 비밀번호나 이름도 포함되는지 등) 기록하기
- 해당 서비스에서 즉시 비밀번호를 변경하기 — 이상적으로는 비밀번호 관리자가 생성한 길고 고유한 비밀번호로
- 비밀번호 재사용 여부를 확인하기 — 다른 곳에서도 같은 비밀번호를 사용했다면, 가장 민감한 계정(이메일, 은행, 모든 금융 서비스)부터 시작해 모든 곳에서 변경하기
- 이를 지원하는 영향받은 계정에서 2단계 인증을 활성화하기 — 공격자가 비밀번호를 가지고 있어도 두 번째 요소 없이는 로그인할 수 없다
- Have I Been Pwned에서 유출 모니터링을 설정하기 — 향후 노출에 대해 즉시 통보받도록
- 침해된 서비스를 언급하는 피싱 시도가 없는지 받은편지함을 주의 깊게 살피기 — 공격자들은 당신이 그곳의 고객이었다는 것을 알고 그 지식을 이용할 수 있다
- 스팸을 이메일 제공업체에 신고하기 — 대부분의 이메일 서비스는 메시지를 스팸으로 표시할 수 있게 해주며, 이는 필터가 더 많은 스팸을 잡아내도록 훈련시킨다
- 그 계정이 여전히 필요한지 고려하기 — 더 이상 침해된 서비스를 사용하지 않는다면, 계정을 삭제하면 그들의 데이터베이스에서 당신의 데이터가 제거된다
앞으로를 위한 더 나은 습관 만들기
이 모든 것에서 얻을 수 있는 핵심 통찰은, 당신의 이메일 공격 표면을 줄이는 것이 당신이 활용할 수 있는 가장 효과적인 예방 조치라는 것입니다. 유출 후에 비밀번호를 바꾸는 것만이 아니라, 2단계 인증을 사용하는 것만이 아니라(둘 다 중요하지만) — 애초에 당신의 실제 이메일 주소가 존재하는 곳을 제한하는 것입니다. 유출은 침해된 서비스에 애초에 주어지지 않은 데이터를 노출시킬 수 없습니다.
이를 실천하는 실용적인 방법은 단계별 이메일 사용입니다. 당신의 실제 이메일 주소는 그것이 진정으로 필요한 서비스로 가야 합니다: 당신의 은행, 직장, 가장 가까운 연락처, 정기적으로 사용하고 신뢰하는 서비스들입니다. 다운로드, 웨비나, 포럼 게시글, SaaS 체험판 등 그 외 모든 것에는 일회용 주소가 당신의 실제 이메일을 방정식에서 제외시켜 줍니다. Proton Mail 같은 프라이버시 중심 이메일 서비스는 주 이메일로 고려할 가치가 있으며, SimpleLogin 같은 별칭 서비스는 더 장기적인 관계를 위한 전달 주소를 관리하는 데 도움이 됩니다.
정말로 일회성인 상호작용에는 임시 메일 주소가 가장 깔끔한 해결책입니다 — 설정할 것도 없고, 계정도 필요 없으며, 실제 신원도 관련되지 않습니다. 그 서비스가 결국 침해되더라도(통계적으로 많은 서비스가 그렇게 됩니다), 당신의 실제 주소는 그저 그들의 데이터베이스에 없습니다. 그 연쇄가 시작되기도 전에 당신은 이미 거기서 빠져나온 것입니다.
당신의 GDPR 권리에 대한 참고 사항
만약 당신이 EU에 있거나(또는 EU 고객을 대상으로 하는 기업들과 거래하고 있다면), GDPR은 당신에게 실제로 행사할 수 있는 권리를 부여합니다. 당신의 데이터를 보유한 어떤 기업에든 연락하여 제17조("잊혀질 권리")에 따라 삭제를 요청할 수 있습니다. 많은 기업들이 이제 자동화된 개인정보 요청 포털을 갖추고 있습니다 — 기업 이름에 "개인정보 요청" 또는 "데이터 삭제"를 더해 검색해보세요. 더 이상 사용하지 않는 서비스에 대해서는 이렇게 하는 것이 가치가 있습니다. 그들의 활성 데이터베이스에서 당신의 데이터가 제거되고, 나중에 유출이 발생할 경우의 노출을 줄여주기 때문입니다.
그 한계는 실제로 존재합니다: 삭제 요청은 그 기업이 현재 보유하고 있는 것에만 영향을 미칩니다. 이미 제3자에게 판매되었거나, 이미 유출 데이터베이스에 복사되었거나, 이미 스팸 운영자의 손에 들어간 데이터는 GDPR 요청으로 손에 닿지 않습니다. 이것이 바로 당신의 이메일이 불필요하게 퍼지는 것을 막는 것이 사후에 정리하려는 것보다 훨씬 더 효과적인 또 다른 이유입니다.
마무리하며
이 모든 것을 이해하는 목적은 당신을 인터넷 사용에 대해 편집증적으로 만들려는 것이 아닙니다. 그것은 당신이 이메일 주소를 어디에 공유할지에 대해 내리는 결정이 실제적이고 지속적인 결과를 가지며, 습관의 작은 변화가 시간이 지남에 따라 노출을 의미 있게 줄일 수 있다는 것을 알게 하기 위함입니다. 당신의 실제 이메일 주소는 가치 있습니다. 그에 걸맞게 대하세요. 그것을 진정으로 얻을 자격이 있는 서비스에만 주고, 나머지 모든 것은 일회용 주소가 흡수하도록 하세요.
아직 하지 않았다면, 오늘 Have I Been Pwned에서 이메일을 확인해보세요. 유출 알림을 설정하세요. 그리고 다음에 무언가가 당신의 이메일 주소를 요구하고 그것이 그럴 만한 가치가 있는지 확신이 서지 않을 때, temp mail이 실제 주소를 위험에 빠뜨리지 않고도 같은 역할을 할 수 있는지 고려해보세요.