신규 가입자는 늘었는데 실제 고객이 아니라고? 봇이 만드는 가짜 계정들
Summary
신규 회원 수가 증가하더라도 실제 고객이 늘었다고 단정할 수는 없습니다. 자동화 도구로 여러 계정을 만든 뒤 신규 가입 쿠폰, 추천인 보상, 무료 체험과 포인트를 반복해서 가져가는 프로모션 어뷰징일 수 있습니다.
가짜 계정 생성은 단순히 동일 IP에서 회원가입을 반복하는 방식에 그치지 않습니다. 일회용 이메일, 여러 IP와 세션, 실제 브라우저를 조합하면 각각의 가입 요청이 서로 다른 정상 사용자처럼 보일 수 있습니다.
이메일 인증이나 CAPTCHA는 가입 과정의 일부를 검증하지만, 여러 계정을 만든 목적이나 가입 이후의 행동까지 판단하지는 못합니다.
따라서 기업은 가입 요청만 확인할 것이 아니라 로그인 ID, 세션, 접속 환경, 요청 빈도와 가입 이후의 혜택 사용 흐름을 함께 살펴야 합니다.
이벤트나 마케팅을 실시하면서 신규 가입자가 늘어나는 것은 대부분의 서비스에서 긍정적인 신호로 파악합니다. 마케팅 캠페인을 진행한 뒤 가입자가 증가했다면 그것은 주요한 캠페인 성과가 될 수도 있고, 무료 체험이나 쿠폰 이벤트를 진행했다면 얼마나 많은 사용자를 확보했는지 중요한 지표가 될 수도 있기 때문인데요.
하지만 이벤트나 마케팅을 통해 회원가입을 완료했다고 해서, 가입한 모든 고객이 모두 실제 고객이라고 보기 어려울 수 있습니다.
자동화 봇은 단순히 웹사이트를 크롤링하는 것에서 끝나는 것이 아니라 서비스가 제공하는 회원가입 기능을 이용해 여러 계정을 만들 수 있습니다. 이게 어떤 문제가 될 수 있을까요? 단순히 회원 수를 부풀리는 것이 아니라 프로모션 예산을 소진하고 실제 고객이 받아야할 혜택을 줄일 수 있습니다. 이러한 행동은 서비스의 고객 데이터와 마케팅 캠페인 성과를 왜곡할 수 있습니다. 이는 서비스 내의 정상적인 기능을 그대로 이용하는 것이기 때문에 일반적인 웹 공격과도 다를 양상을 띠고는 합니다.
소프트웨어 보안을 개선하기 위해 활동하는 비영리 재단인 OWASP에서는 이를 OAT-019 Account Creation이라는 자동화 위협으로 분류하고 있습니다. 서비스의 정상적인 회원가입 기능을 이용해 여러 계정을 만든 뒤, 이후 다른 목적으로 악용하는 형태라는 뜻인데요. 그렇다면 기업은 정상적인 신규 고객과 여러 고객으로 위장한 자동화 접근을 어떻게 구분해야 할까요?
봇은 왜 크롤링을 넘어 회원 가입까지 진행할까?
웹사이트에 공개된 일반적인 정보를 가져오는 것이 목적이라면 회원 가입이 크게 필요하지 않은 경우가 많습니다. 그렇기에 회원 가입까지 진행하는 목적은 봇마다 다를 수 있는데요. 주로 다음과 같은 이유가 있습니다.
신규 가입 쿠폰과 첫 구매 할인 반복 사용
추천인·친구 초대 보상 획득
무료 체험 기간 반복 이용
포인트·마일리지·게임 아이템 수집
이벤트 중복 응모
리뷰·댓글·투표와 같은 참여 지표 조작
이후 스팸, 재판매 또는 계정 공격에 사용할 계정 확보
모든 가짜 계정이 완전히 자동으로 만들어지는 것은 아닙니다. 계정 생성과 반복 입력은 자동화하고, CAPTCHA나 휴대전화 인증처럼 통과하기 어려운 단계만 사람이 처리하는 방식도 가능합니다.
Cloudflare는 2026년 Account Abuse Protection을 발표하면서, 자동화 여부만으로는 최근의 계정 어뷰징을 설명하기 어렵다고 지적했습니다. 실제 브라우저와 주거용 프록시를 이용하면 단순히 요청만으로 자동화 봇에 의한 요청인지 실제 사용자인지 구분하기도 어려워지기 때문입니다. 이렇게 봇과 사람이 함께 움직이는 형태가 늘면서 이제는 ‘자동화된 요청인가?’뿐 아니라 ‘실제 이용자의 행동인가?’를 함께 판단해야 합니다.
가짜 계정 생성은 어떤 과정으로 이루어질까?
가짜 계정 생성의 핵심은 서비스가 원래 제공하고 있던 회원가입 기능을 자동화하는 것입니다.
공격자는 가입 절차를 반복적으로 수행하면서 여러 계정을 생성할 수 있는데요, 특히 일회용 이메일이나 여러 이메일 주소를 활용하면 서로 다른 사용자처럼 보이는 계정을 계속 만들어낼 수도 있습니다.
여기서 중요한 점은 서비스 입장에서 본다면 각각의 회원가입 요청이 정상적인 절차를 따르고 있는 것처럼 보일 수 있다는 것입니다.
가입 페이지에 접근, 정보 입력 등 요청 형식만 보면 정상 사용자와 크게 다르지 않을 수 있습니다.
즉, 가짜 계정 생성은 시스템의 취약점을 뚫는 공격이라기보다 서비스가 의도한 기능을 자동화해 반복적으로 이용하는 비즈니스 로직 악용에 가깝습니다.
이는 서비스가 제공하는 혜택만을 이용하고자 하는 프로모션 어뷰징으로도 이어질 수 있습니다. 이러한 프로모션 어뷰징에 이용된 계정은 기업의 데이터에는 신규 회원으로 등록되지만, 장기 고객 관계로 이어지지 않아 데이터 왜곡이나 성과에 피해를 남길 수 있습니다.
가짜 계정은 기업에 어떤 피해를 남길까?
봇에 의한 가짜 계정은 기업과 서비스에 다양한 피해를 남깁니다.
영향 | 문제 |
|---|---|
프로모션 비용 | 신규 가입 쿠폰, 무료 크레딧과 추천인 보상 등이 실제 잠재 고객이 아닌 계정에 지급될 수 있음 |
고객 데이터 | 회원 수와 활성 사용자 수가 부풀려지고 실제 고객의 특성과 행동을 파악하기 어려워짐 |
캠페인 성과 | 가입 전환율은 높아 보이지만 구매·유지율은 낮아져 채널별 성과 판단이 왜곡됨 |
운영 비용 | 부정 계정 검수, 주문 취소, 환불, CS와 정책 수정에 추가 업무가 발생힘 |
고객 경험 | 실제 고객이 받아야 할 한정 혜택과 재고가 소진되고, 실제 고객과 가짜 계정을 선별하기 위해 프로모션 조건이 지나치게 복잡해질 수 있음 |
브랜드 신뢰 | 일부 사용자의 반복적인 혜택 독점으로 프로모션의 공정성에 대한 불만이 커질 수 있습니다. |
스포츠 용품 브랜드 A사에서도 자동화 트래픽이 할인 코드를 악용하고 프로모션과 주문 시스템을 조작해 분석 데이터 왜곡과 재무 손실을 일으킨 문제가 발생한 사례가 있습니다.
이메일 인증과 CAPTCHA만으로 막을 수 있을까?
이메일 인증과 CAPTCHA는 여전히 필요하지만, 각각 실제 고객임을 확인하는 범위가 제한되어 있습니다.
이메일 인증은 해당 사용자가 특정 이메일에 접근할 수 있다는 사실을 확인합니다. 하지만 그 이메일이 장기적으로 사용하는 실제 고객의 계정인지, 일회용 이메일인지, 한 사람이 여러 이메일을 만들었는지까지 확인하기는 어렵습니다.
CAPTCHA는 현재 요청을 사람이 수행하는지 추가로 검증하는 데 사용됩니다. 그러나 사람이 일부 단계에 참여하거나 실제 브라우저 기반 자동화가 사용되면 CAPTCHA를 통과할 수 있습니다.
IP 차단도 마찬가지입니다. 여러 IP와 프록시를 사용하면 계정마다 다른 위치에서 접근한 것처럼 보일 수 있습니다. 반대로 기업·학교·공용망처럼 여러 정상 사용자가 하나의 IP를 공유하는 환경에서는 IP만으로 강하게 차단할 경우 정상 고객까지 영향을 받을 수 있습니다.
즉, 하나의 신호는 의심 대상을 좁히는 데 도움이 되지만 그 자체가 부정 사용의 확정 증거가 되기는 어렵습니다.
가짜 계정을 구분하려면 무엇을 함께 봐야 할까?
핵심은 회원가입 요청을 한 건씩 보는 것이 아니라, 계정 생성부터 혜택 사용까지의 연결된 흐름을 확인하는 것입니다.
계정과 세션
짧은 시간에 여러 계정을 순차적으로 생성했는가?
하나의 세션이나 유사한 접속 환경에서 여러 로그인 ID가 사용됐는가?
가입 직후 혜택만 사용하고 활동이 중단됐는가?
접속 환경
여러 계정이 동일하거나 유사한 브라우저·디바이스 특성을 보이는가?
IP는 다르지만 동일한 ASN, 프록시 또는 네트워크 특성이 반복되는가?
브라우저 자동화 도구나 비정상적으로 변조된 환경의 흔적이 있는가?
행동 패턴
회원가입 입력과 클릭 간격이 여러 계정에서 지나치게 일정한가?
일반 사용자가 거치는 탐색 과정 없이 가입·쿠폰 발급·사용 URL에 집중하는가?
가입부터 혜택 사용까지 걸리는 시간이 비정상적으로 짧거나 반복되는가?
최종 비즈니스 결과
신규 가입 수와 실제 구매·활성화 사이에 큰 차이가 발생하는가?
여러 계정의 배송지, 결제 수단, 추천인 또는 혜택 사용처가 서로 연결되는가?
특정 캠페인에서만 계정 생성과 쿠폰 사용이 비정상적으로 증가하는가?
이 가운데 일부 정보는 봇 관리 영역에서, 일부는 회원·주문·결제 시스템에서 확인해야 합니다. 따라서 보안팀의 접속 로그와 마케팅·서비스 운영팀의 프로모션 데이터를 분리해서 보지 않는 것이 중요합니다.
프로모션 어뷰징에는 어떻게 대응해야 할까?
1. 보호할 구간을 먼저 정합니다
모든 페이지에 동일한 수준의 검증을 적용할 필요는 없습니다. 자동화될 경우 비용과 혜택 손실로 이어지는 구간을 먼저 정해야 합니다.
회원가입 정보 제출
이메일·휴대전화 인증 요청
로그인과 계정 복구
쿠폰·무료 크레딧 발급
추천인 코드 입력과 보상 지급
포인트 사용과 첫 구매 결제
2. 계정 생성과 혜택 사용을 연결해서 봅니다
회원가입 단계만 보면 각각의 계정이 정상으로 보일 수 있습니다. 그러나 가입 직후 동일한 경로로 이동하고, 같은 혜택을 사용한 뒤 활동이 중단되는 패턴까지 연결하면 반복적인 어뷰징을 더 분명하게 확인할 수 있습니다.
3. 위험 수준에 따라 대응을 나눕니다
의심 신호가 하나 발견됐다는 이유만으로 즉시 차단하면 정상 고객이 영향을 받을 수 있습니다. 위험 수준에 따라 대응 강도를 나누는 것이 필요합니다.
위험 수준 | 대응 예시 |
|---|---|
낮음 | 정상적으로 허용하고 행동 데이터를 관찰합니다. |
중간 | CAPTCHA, 이메일 재확인 또는 추가 인증을 적용합니다. |
높음 | 계정·세션 단위 제한, 혜택 지급 보류 또는 요청 차단을 검토합니다. |
반복 확인 | 관련 계정과 혜택 사용 이력을 검토하고 비즈니스 정책에 따라 조치합니다. |
4. 차단 건수보다 실제 결과를 확인합니다
가짜 계정 대응의 목적은 최대한 많은 요청을 차단하는 것이 아닙니다. 실제 고객에게는 가입과 혜택 사용이 원활하게 제공되고, 동일 주체의 반복적인 혜택 수취를 줄이는 것이 목적입니다.
따라서 다음 지표를 함께 확인하는 것이 좋습니다.
신규 가입 대비 실제 활성화·구매 전환율
가입 직후 이탈하거나 혜택만 사용한 계정 비중
캠페인별 중복·의심 혜택 사용 건수
계정 검수와 CS에 소요되는 시간
추가 인증 완료율과 정상 고객 이탈률
정책 적용 전후의 오탐 사례
회원 수보다 먼저 확인해야 할 것은 실제 고객입니다
프로모션 어뷰징은 정상적인 회원가입 기능을 사용한 자동화 봇에 의해 발생합니다. 그래서 서비스 장애나 명백한 해킹이나 크리덴셜 스터핑의 흔적이 없어도 프로모션 예산이 손실되고 고객 데이터는 오염될 수 있습니다.
신규 가입자 수만 확인해서는 실제 캠페인 성과를 알기 어렵습니다. 특정 이메일 주소를 사용했다고 해서 반드시 봇이라고 할 수도 없고, 같은 IP에서 여러 사람이 회원가입했다고 해서 모두 비정상적인 가입이라고 단정할 수도 없습니다. 누가 가입했는지뿐 아니라 어떤 환경에서 어떤 흐름으로 가입했고, 이후 어떤 혜택을 사용했는지까지 연결해서 봐야 합니다.
앞으로의 프로모션 운영에서는 ‘얼마나 많은 계정이 만들어졌는가?’보다 ‘얼마나 많은 실제 고객이 가입해 정상적으로 서비스를 이용했는가?’가 등, 여러 행동과 접속 신호를 함께 보는 것이 중요합니다.
FAQ
Q. 가짜 계정 생성과 계정 탈취는 같은 공격인가요?
다릅니다. 가짜 계정 생성은 공격자가 새로운 계정을 대량으로 만드는 행위이고, 계정 탈취는 기존 고객의 계정에 무단으로 접근하는 행위입니다. 다만 두 공격 모두 자동화된 가입·로그인 요청과 여러 IP·세션을 사용할 수 있어 행동과 접속 환경을 함께 분석해야 합니다.
Q. 휴대전화나 이메일 인증을 적용하면 가짜 계정을 막을 수 있나요?
계정 생성 비용을 높이고 일부 공격을 줄이는 데 도움이 됩니다. 그러나 다수의 이메일, 가상 번호, 사람이 개입하는 인증 방식 등이 사용될 수 있으므로 인증 완료만으로 실제 고객임을 보장할 수는 없습니다. 가입 이후의 행동과 혜택 사용까지 함께 확인해야 합니다.
Q. 동일 IP에서 여러 계정을 만들면 모두 차단해도 되나요?
권장하기 어렵습니다. 기업, 학교와 공용 네트워크에서는 여러 정상 사용자가 하나의 IP를 공유할 수 있습니다. 반대로 공격자는 여러 IP를 사용할 수 있습니다. IP는 중요한 신호지만 세션, 계정, 브라우저 특성과 행동 패턴을 함께 판단해야 합니다.
Q. BotManager만 도입하면 프로모션 어뷰징을 모두 막을 수 있나요?
BotManager는 자동화 도구와 비정상적인 접속·행동 패턴을 탐지하고 제어하는 역할을 합니다. 그러나 쿠폰 지급 자격, 주문 연관성, 결제 수단과 배송지 등은 기업의 비즈니스 데이터에 해당합니다. 효과적인 대응을 위해서는 봇 관리 정책과 회원·프로모션·주문 정책을 함께 운영해야 합니다.