금융권에서 개인정보 유출 사고가 잇따르면서 유출된 정보를 활용한 ‘2차 공격'에 대한 우려가 커지고 있다.
특히 경계해야 할 수법은 ‘크리덴셜 스터핑(Credential Stuffing)’이다. 해커가 한 곳에서 확보한 아이디와 비밀번호를 다른 온라인 서비스에 무작위로 입력해 로그인을 시도하는 방식이다.
여러 사이트에서 같거나 비슷한 비밀번호를 돌려 쓰는 이용자라면 한 번의 정보 유출이 다른 계정의 피해로 번질 가능성이 있다.
더구나 2차 피해가 반드시 해킹 직후 발생하는 것은 아니다. 유출 사고에 대한 관심이 줄고 이용자들의 경계가 느슨해진 뒤 확보해 둔 개인정보를 다시 공격에 활용할 수 있어 상당 기간 주의할 필요가 있다.
피해를 막으려면 먼저 최근 해킹 사고가 발생한 금융회사를 통해 자신의 개인정보가 유출 대상에 포함됐는지 확인해야 한다.
최근 은행권에서 발생한 유출 사고에서는 이름과 전화번호뿐 아니라 연소득 등 금융 관련 정보와 주민등록번호처럼 민감한 개인정보가 포함된 사례도 있었다.
유출 사실을 확인했다면 우선 비밀번호부터 바꾸는 것이 좋다. 해당 서비스뿐 아니라 같은 비밀번호를 사용하는 다른 사이트가 있다면 함께 변경해야 한다. 사이트마다 서로 다른 비밀번호를 설정하고 숫자와 특수문자 등을 조합하는 방식으로 보안을 강화할 필요가 있다.
비밀번호 외에 한 차례 더 본인 여부를 확인하는 다중 인증을 적용하는 것도 추가 피해를 줄이는 방법이다. 인증 앱이나 일회용 비밀번호(OTP), 지문·얼굴 인식 등을 설정하면 비밀번호가 외부에 노출돼도 곧바로 계정을 빼앗기는 위험을 낮출 수 있다.
보이스피싱과 스미싱 역시 주의해야 한다. 유출된 이름과 전화번호, 금융정보 등을 조합하면 실제 금융회사나 공공기관에서 보낸 것처럼 정교한 사칭 메시지를 만드는 데 악용될 수 있기 때문이다.
‘개인정보 유출 여부 확인', ‘피해 보상 신청’, ‘대출 피해 방지를 위한 본인인증’ 등을 내세워 악성 인터넷 주고 접속을 유도하는 방식이 대표적이다.
따라서 출처가 확실하지 않은 문자나 이메일 속 인터넷 주소는 접속하지 않는 것이 안전하다. 개인정보나 금융거래 확인이 필요할 때도 메시지에 첨부된 주소를 통하기보다 해당 금융회사의 공식 앱이나 홈페이지에 직접 접속하는 편이 좋다.
최근 신한은행에서 발생한 개인정보 유출 사고 역시 이 같은 2차 피해에 대한 우려를 키우고 있다. 대출모집인 전용 서비스의 본인확인 절차를 우회한 외부 접근으로 고객 정보가 빠져나간 것으로 파악됐다.
결국 개인정보 유출 여부를 확인하는 것만으로 대응이 끝나느 것은 아니다. 금융권에서 유출 사고가 이어지는 만큼 비밀번호 교체와 다중 인증 적용, 의심스러운 문자 차단 등을 통해 이미 빠져나간 정보가 계정 탈취나 금융사기로 이어지는 것을 막는 후속 대응이 중요하다.
Copyright ⓒ 경기일보 무단 전재 및 재배포 금지