logo
|
Blog
    영업팀 문의하기
    뉴스, 트렌드봇 관리

    크리덴셜 스터핑이란? 금융권 계정 탈취 이슈와 기업 대응 방법

    최근 금융권에서 계정 탈취·정보 유출 우려가 커지고 있습니다. 크리덴셜 스터핑의 원리와 실제 피해 사례, KISA 보안강화 권고와 대응 방법을 알아봅니다.
    Daniel(원재인)'s avatar
    Daniel(원재인)
    Oct 06, 2026
    크리덴셜 스터핑이란? 금융권 계정 탈취 이슈와 기업 대응 방법
    Contents
    크리덴셜 스터핑(Credential Stuffing)이란?다시 주목받는 크리덴셜 스터핑크리덴셜 스터핑은 어떻게 계정을 탈취할까?크리덴셜 스터핑과 무차별 대입 공격은 무엇이 다를까?크리덴셜 스터핑으로 인한 개인정보 유출 사례KISA가 기업에 권고한 보안강화 방안1. 계정과 인증정보를 보호해야 합니다2. 웹·API 요청을 무제한으로 허용해서는 안 됩니다3. ‘대량 요청’만 찾는 것으로는 부족합니다비밀번호를 지키는 것만으로는 충분하지 않습니다크리덴셜 스터핑의 시작점, 자동화된 접근을 관리하세요크리덴셜 스터핑 공격, 자동화된 접근까지 살펴봐야 합니다FAQ. 크리덴셜 스터핑에 대해 자주 묻는 질문Q. 크리덴셜 스터핑이란 무엇인가요?Q. 크리덴셜 스터핑과 Brute Force의 차이는 무엇인가요?Q. MFA를 적용하면 크리덴셜 스터핑을 막을 수 있나요?Q. 크리덴셜 스터핑 공격에는 어떤 이상징후가 나타나나요?Q. 기업은 크리덴셜 스터핑 공격을 어떻게 탐지할 수 있나요?

    크리덴셜 스터핑(Credential Stuffing)이란?

    크리덴셜 스터핑은 다른 서비스에서 유출된 아이디와 비밀번호 등의 로그인 정보를 이용해, 다른 웹사이트나 서비스에 자동으로 로그인을 반복 시도하는 계정 탈취 공격입니다.

    비밀번호 자체를 새롭게 알아내는 것이 아니라, 이미 유출된 실제 인증정보를 봇이나 자동화 도구를 이용해 대량으로 대입한다는 것이 특징입니다.


    다시 주목받는 크리덴셜 스터핑

    아이디와 비밀번호가 정확한데, 그 로그인을 시도한 사람이 실제 계정 주인이 아니라면 어떻게 될까요?

    최근 금융권에서 정보 유출 사고가 잇따르면서 크리덴셜 스터핑(Credential Stuffing) 공격이 다시 주목받고 있습니다.

    2026년 10월, 모 은행에서 일부 정보가 유출된 사실이 알려지면서 금융감독원이 현장조사에 착수했습니다. 현재 정확한 공격 경로와 유출 범위는 조사 중이지만, 일각에서는 크리덴셜 스터핑 공격 가능성이 제기됐습니다. [관련 기사 살펴보기: 연합뉴스 →]

    해당 사고가 크리덴셜 스터핑으로 확정됐다고 단정할 단계는 아니지만, 금융권에서도 탈취된 인증정보를 이용한 계정 접근에 어떻게 대응할 것인가가 중요한 보안 과제로 떠오르고 있습니다.

    한국인터넷진흥원(KISA) 역시 10월 3일 「최근 사이버공격 대비 기업 보안강화 권고」를 발표했습니다.

    KISA는 최근 국내 금융권과 민간기업을 대상으로 다수의 침해사고가 발생하고 있다며, 특히 웹·API 취약점과 인증정보 노출 여부를 우선 점검하고 계정 및 인증정보 보호와 이상행위 모니터링을 강화할 것을 권고했습니다. [보안공지 살펴보기: 보호나라→]


    크리덴셜 스터핑은 어떻게 계정을 탈취할까?

    공격자는 일반적으로 이미 유출된 대량의 계정 정보를 확보한 뒤 자동화 프로그램이나 봇을 이용해 여러 서비스에 로그인합니다.

    이러한 공격이 가능한 가장 큰 이유는 많은 사용자가 여러 서비스에서 동일하거나 비슷한 아이디와 비밀번호를 재사용하기 때문입니다.

    예를 들어 A 서비스에서 다음과 같은 계정 정보가 유출됐다고 가정해보겠습니다.

    example@email.com / password123

    공격자는 이 정보를 은행, 쇼핑몰, 포털, 멤버십 서비스 등 다른 웹사이트에도 입력해봅니다.

    사용자가 동일한 비밀번호를 사용했다면 정상적인 아이디와 비밀번호를 입력했음에도 실제 로그인 주체는 공격자가 될 수 있습니다.

    크리덴셜 스터핑은 유출된 로그인 정보를 자동화 대입하여 계정에 접근합니다.
    크리덴셜 스터핑은 유출된 로그인 정보를 자동화 대입하여 계정에 접근합니다.

    즉, 크리덴셜 스터핑의 핵심은 비밀번호를 새롭게 알아내는 것이 아니라 이미 확보된 로그인 정보를 재사용한다는 것입니다.


    크리덴셜 스터핑과 무차별 대입 공격은 무엇이 다를까?

    크리덴셜 스터핑을 흔히 Brute Force, 즉 무차별 대입 공격과 동일한 공격으로 생각하기 쉽습니다.

    하지만 두 공격은 방식에 차이가 있습니다.

    구분

    무차별 대입 공격

    크리덴셜 스터핑

    공격 방식

    다양한 비밀번호를 추측해 반복 입력

    이미 유출된 ID·PW 조합을 입력

    목적

    비밀번호 자체를 알아내는 것

    유효한 계정 조합을 찾아내는 것

    사용 정보

    임의로 생성한 비밀번호

    실제 유출된 인증정보

    자동화 활용

    높음

    높음

    특징

    특정 계정에 많은 비밀번호 시도

    많은 계정에 확보한 인증정보 대입

    무차별 대입 공격이 “비밀번호가 무엇일까?”를 반복해서 맞혀보는 공격이라면, 크리덴셜 스터핑은 “이미 알고 있는 이 비밀번호가 여기에서도 사용될까?”를 확인하는 공격이라고 볼 수 있습니다.

    이 때문에 정상적인 로그인과 공격을 구분하기가 더 어려울 수 있습니다.


    크리덴셜 스터핑으로 인한 개인정보 유출 사례

    크리덴셜 스터핑은 이론적인 보안 위협에 그치지 않습니다.

    개인정보보호위원회는 2026년 8월, 모 기업에서 발생한 개인정보 유출 사고에 대해 조사 결과를 발표했습니다.

    공격자는 해당 기업 홈페이지를 대상으로 크리덴셜 스터핑 공격을 진행했고, 로그인에 성공한 뒤 회원정보 페이지에 접근했습니다.

    그 결과 개인정보위 조사 기준으로 약 160만 명 이상의 이름, 생년월일, 연락처, 주소, 이메일 등의 개인정보가 유출됐습니다. [개인정보보호위원회 보도자료 →]

    특히 주목할 점은 공격 과정에서 이미 이상징후가 나타나고 있었다는 것입니다.

    개인정보위에 따르면 짧은 시간 동안 동일 IP에서 대규모 로그인 시도가 발생했고, 로그인 시도와 로그인 실패 건수 역시 급격하게 증가했습니다. 하지만 이러한 비정상적인 접속을 적절하게 탐지·차단하지 못하면서 공격이 장기간 이어졌습니다.

    개인정보위는 이에 128억 3,600만 원의 과징금을 부과하고, 서비스 접속량과 패턴을 분석해 비정상적인 접속을 식별할 수 있는 보안정책을 마련하도록 시정 명령했습니다.

    이 사례가 보여주는 중요한 사실이 있습니다.

    공격자가 우리 회사의 비밀번호를 직접 훔치지 않았더라도, 우리 서비스는 공격의 대상이 될 수 있습니다.

    다른 곳에서 유출된 계정 정보가 공격의 시작점이 될 수 있기 때문입니다.


    KISA가 기업에 권고한 보안강화 방안

    최근 잇따른 침해사고 이후 KISA가 발표한 보안강화 권고도 같은 방향을 강조하고 있습니다.

    그중 크리덴셜 스터핑 및 자동화 공격과 관련해 특히 주목할 부분은 다음 세 가지입니다.

    1. 계정과 인증정보를 보호해야 합니다

    KISA는 관리자 및 원격접속 계정에 MFA(Multi-Factor Authentication)를 적용하고, 불필요한 계정과 권한을 제거하도록 권고했습니다.

    또한 비밀번호, 접근키, 인증토큰 등이 소스코드나 설정 파일 등에 노출되어 있는지도 점검하고, 이미 노출된 인증정보는 단순히 게시물을 삭제하는 수준이 아니라 사용을 차단하고 폐기·교체해야 한다고 명시했습니다.

    크리덴셜 스터핑의 출발점 자체를 줄이는 조치입니다.

    2. 웹·API 요청을 무제한으로 허용해서는 안 됩니다

    인증에 성공했다는 이유만으로 모든 요청을 신뢰해서도 안 됩니다.

    KISA는 로그인 여부와 별개로 각각의 요청에 대해 데이터와 기능에 접근할 권한이 있는지를 검증하도록 권고하고 있습니다.

    특히 계정·인증토큰별 호출 횟수, 조회 기간, 반환 건수, 다운로드 용량 등에 업무 특성에 맞는 제한을 적용할 것을 권고했습니다.

    계정 탈취 이후 공격자가 자동화를 이용해 대량의 정보를 조회하거나 빼내는 것을 막기 위한 중요한 조치입니다.

    3. ‘대량 요청’만 찾는 것으로는 부족합니다

    여기서 더 주목해야 할 부분이 있습니다.

    KISA는 정보 유출 모니터링 과정에서 단순히 짧은 시간의 대량 요청만 확인해서는 안 된다고 설명합니다.

    대량 요청뿐 아니라 소량의 조회가 반복되어 누적되는 정보 접근도 확인할 수 있도록 단시간 탐지와 장시간 누적 분석을 함께 수행해야 합니다.

    공격자가 항상 빠른 속도로 수천 번 요청하는 것은 아니기 때문입니다.

    보안 정책을 우회하기 위해 요청 속도를 늦추거나, 여러 IP와 계정에 요청을 분산시키거나, 정상 이용자의 행동과 비슷한 패턴을 만들어낼 수도 있습니다.

    따라서 앞으로의 자동화 공격 대응은 단순히 “몇 번 요청했는가?”만 확인하는 방식에서 벗어나야 합니다.


    비밀번호를 지키는 것만으로는 충분하지 않습니다

    크리덴셜 스터핑을 방어하는 가장 기본적인 방법은 분명합니다. 서비스마다 다른 비밀번호를 사용하고, MFA를 적용하며, 노출된 계정을 빠르게 변경해야 합니다.

    하지만 기업 입장에서는 여기에서 한 단계가 더 필요합니다.

    사용자가 올바른 아이디와 비밀번호를 입력했다고 하더라도 다음과 같은 질문을 해야 합니다.

    이 로그인을 시도하고 있는 것은 정말 사람일까요?

    예를 들어 다음과 같은 행동이 반복된다면 자동화된 공격 가능성을 함께 확인할 필요가 있습니다.

    • 짧은 시간 동안 여러 계정을 대상으로 로그인을 반복하는 접근

    • 정상적인 사용자보다 지나치게 빠른 요청

    • 여러 IP를 이동하며 비슷한 행동을 반복하는 접근

    • 로그인 이후 특정 페이지나 정보를 반복적으로 조회하는 행동

    • 동일하거나 유사한 식별정보를 가진 요청의 반복

    • 사람이 이용하기 어려운 속도와 패턴의 접근

    개인정보위 역시 크리덴셜 스터핑 관련 판단 과정에서 동일 IP의 접속 시도 건수, 로그인 성공·실패율, 평상시 대비 접속량 변화 등을 비정상적인 접근을 판단하는 주요 요소로 제시해왔습니다.


    크리덴셜 스터핑의 시작점, 자동화된 접근을 관리하세요

    크리덴셜 스터핑은 본질적으로 자동화 공격입니다.

    공격자가 확보한 수천, 수만 개의 아이디와 비밀번호를 사람이 하나씩 입력하는 것은 현실적이지 않습니다. 그래서 공격자는 봇과 자동화 도구를 사용합니다.

    STCLab의 악성 봇 관리 솔루션 BotManager(봇매니저)는 서비스로 유입되는 트래픽의 다양한 접속 환경과 행동 패턴을 분석하여 정상 사용자와 자동화된 접근을 구분할 수 있도록 지원합니다.

    단순히 하나의 IP에서 발생하는 요청 횟수만 확인하는 것이 아니라,

    반복 요청, 접근 속도, 행동 패턴, 공통 식별정보 등 다양한 요소를 바탕으로 자동화된 트래픽을 식별하고 관리할 수 있습니다.

    탐지된 자동화 접근에는 서비스 정책에 따라 차단하거나 Challenge 및 CAPTCHA 등의 추가 검증을 적용할 수 있습니다.


    크리덴셜 스터핑 공격, 자동화된 접근까지 살펴봐야 합니다

    기업이 아무리 안전하게 고객의 비밀번호를 관리하더라도, 다른 서비스에서 이미 유출된 인증정보까지 통제할 수는 없습니다.

    그래서 크리덴셜 스터핑 대응에서는 “우리 서비스에서 계정 정보가 유출됐는가?”만 확인해서는 충분하지 않습니다.

    이미 탈취된 인증정보가 우리 서비스에 입력되는 순간부터 공격을 탐지할 수 있어야 합니다.

    최근 KISA의 보안강화 권고 역시 인증정보 보호와 함께 웹·API 요청 제한, 새로운 접속 환경에서의 인증정보 사용 모니터링, 반복적인 정보 접근에 대한 누적 분석을 강조하고 있습니다.

    정상적인 고객의 접근은 방해하지 않으면서, 자동화된 공격은 더 빠르게 찾아내는 것.
    계정 탈취 공격에 대응하기 위해 기업이 준비해야 할 또 하나의 보안 계층입니다.

    봇매니저로 자동화 봇 공격 대응하기 →

    FAQ. 크리덴셜 스터핑에 대해 자주 묻는 질문

    Q. 크리덴셜 스터핑이란 무엇인가요?

    크리덴셜 스터핑(Credential Stuffing)은 다른 서비스에서 유출된 아이디와 비밀번호 조합을 이용해 여러 웹사이트에 자동으로 로그인을 시도하고, 성공한 계정을 탈취하는 공격 방식입니다.

    Q. 크리덴셜 스터핑과 Brute Force의 차이는 무엇인가요?

    Brute Force는 하나의 계정에 다양한 비밀번호를 대입해 비밀번호를 추측하는 방식입니다. 반면 크리덴셜 스터핑은 이미 확보된 실제 아이디와 비밀번호 조합을 다른 서비스에 재사용합니다.

    Q. MFA를 적용하면 크리덴셜 스터핑을 막을 수 있나요?

    MFA는 탈취한 아이디와 비밀번호만으로 계정에 접근하는 것을 어렵게 만드는 중요한 대응 방법입니다. 다만 모든 서비스와 사용자에게 MFA를 강제하기 어려울 수 있고, 인증 이전 단계에서 대규모 자동화 요청이 발생할 수도 있기 때문에 자동화 공격 탐지·접근 통제와 함께 운영하는 것이 효과적입니다.

    Q. 크리덴셜 스터핑 공격에는 어떤 이상징후가 나타나나요?

    일반적으로 짧은 시간 동안 많은 로그인 요청이 발생하거나 로그인 실패율이 증가할 수 있습니다. 동일 IP에서 여러 계정을 대상으로 로그인을 시도하거나, 반대로 여러 IP에 공격을 분산하는 형태도 나타날 수 있기 때문에 요청 횟수뿐 아니라 접속환경과 행동 패턴을 함께 분석할 필요가 있습니다.

    Q. 기업은 크리덴셜 스터핑 공격을 어떻게 탐지할 수 있나요?

    로그인 시도 횟수나 실패율뿐 아니라 동일·유사한 접속 환경에서 여러 계정을 대상으로 반복되는 요청, 접근 속도, IP 분산, 로그인 이후의 조회 행동 등을 종합적으로 확인할 필요가 있습니다. 공격자가 요청 속도를 낮추거나 여러 IP로 분산할 수도 있기 때문에 단순 횟수 기준만으로는 충분하지 않을 수 있습니다.

    Share article
    Contents
    크리덴셜 스터핑(Credential Stuffing)이란?다시 주목받는 크리덴셜 스터핑크리덴셜 스터핑은 어떻게 계정을 탈취할까?크리덴셜 스터핑과 무차별 대입 공격은 무엇이 다를까?크리덴셜 스터핑으로 인한 개인정보 유출 사례KISA가 기업에 권고한 보안강화 방안1. 계정과 인증정보를 보호해야 합니다2. 웹·API 요청을 무제한으로 허용해서는 안 됩니다3. ‘대량 요청’만 찾는 것으로는 부족합니다비밀번호를 지키는 것만으로는 충분하지 않습니다크리덴셜 스터핑의 시작점, 자동화된 접근을 관리하세요크리덴셜 스터핑 공격, 자동화된 접근까지 살펴봐야 합니다FAQ. 크리덴셜 스터핑에 대해 자주 묻는 질문Q. 크리덴셜 스터핑이란 무엇인가요?Q. 크리덴셜 스터핑과 Brute Force의 차이는 무엇인가요?Q. MFA를 적용하면 크리덴셜 스터핑을 막을 수 있나요?Q. 크리덴셜 스터핑 공격에는 어떤 이상징후가 나타나나요?Q. 기업은 크리덴셜 스터핑 공격을 어떻게 탐지할 수 있나요?

    (주)에스티씨랩

    RSS·Powered by Inblog