올해는 몇 주가 멀다 하고 또 다른 정보 유출 소식이 들려왔다. 막연히 내 정보도 노출됐을 것 같다고 느끼면서도, ‘노출’이 개인적으로 자신에게 무엇을 의미하는지 분명하지 않아 아무것도 하지 않게 되는 것이 보통이다. 이런 막연한 걱정을 구체적인 답으로 바꾸는 빠른 방법이 있다. 바로 이를 위해 만들어진 무료 도구를 사용해 자신의 이메일 주소나 비밀번호가 알려진 정보 유출 사고에 등장하는지 확인하는 것이다. 제대로 확인하는 방법과, 대부분의 사람들이 건너뛰는 부분인 결과를 확인한 뒤 실제로 무엇을 해야 하는지 알아보자.
Have I Been Pwned란 실제로 무엇인가
Have I Been Pwned(HIBP)는 보안 연구원 트로이 헌트가 구축하고 운영하는 무료 정보 유출 조회 서비스다. 이미 발생한 정보 유출 사고의 데이터—기업의 공개 자료, 보안 연구원들이 확보한 자료, 때로는 공개적으로 유통되는 탈취 데이터셋—를 수집하고, 그 안에 어떤 이메일 주소와 비밀번호가 등장하는지 색인화한다. 따라서 직접 무엇인가를 다운로드하지 않고도 검색할 수 있다. 정부 기관이 운영하는 도구는 아니지만 정부 기관들이 신뢰하고 사용한다. 올해 기준으로 47개 국가 정부가 자국 공식 도메인의 노출 여부를 모니터링하는 데 사용하고 있으며, 네팔이 가장 최근에 도입했다. 이는 단순한 사기성 사이트가 아니라 정당하고 널리 의존되는 서비스라는 점을 보여주는 합리적인 신호다. 정보 유출 확인 서비스의 복제품과 유사 사이트가 실제로 존재하기 때문에 이는 중요한 점이다(자세한 내용은 아래에서 다룬다).
1단계: 실제로 사용하는 모든 이메일 주소 확인하기
haveibeenpwned.com으로 직접 이동하라. 이메일이나 광고의 링크를 클릭하지 말고 URL을 직접 입력하는 것이 좋다. 이메일 주소를 입력하고 검색한다. 주 주소뿐 아니라 사용하는 모든 주소에 대해 이 작업을 하라. 10년 전 사용하던 옛 Hotmail이나 Yahoo 계정, 회사 이메일, 포럼에 가입할 때 사용한 일회용 주소도 포함한다. 오래되어 반쯤 잊힌 계정은 가장 오래되고 보안이 취약한 정보 유출 사고에 남아 있는 경우가 많다. 그리고 그 계정에서 사용한 비밀번호를 다른 곳에서도 재사용했다면, 실제 위험은 바로 그 재사용이다.
2단계: 유출 사고에서 실제로 노출된 내용을 읽기—건수만 대충 훑어보지 말 것
‘이 이메일이 6건의 정보 유출 사고에 등장했다’는 사실만으로는 유용한 정보가 아니다. 각각을 클릭해 확인하라. HIBP는 해당 유출 사고에서 어떤 범주의 데이터가 노출됐는지 보여준다. 예를 들어 이메일 주소, 비밀번호(대개 해시로 저장되지만, 회사가 보안을 얼마나 부실하게 처리했는지에 따라 평문일 수도 있다), 이름, 전화번호, 실제 주소, IP 주소 등이 있다. 이메일 주소만 마케팅 목록에 유출된 경우와 이메일 주소에 평문 비밀번호, 집 주소까지 함께 유출된 경우는 전혀 다른 문제다. 유출 사고의 유명세가 아니라 실제로 무엇이 탈취됐는지를 기준으로 우선순위를 정하라.
또한 HIBP는 ‘민감한’ 유출 사고를 별도 범주로 분류한다는 점도 알아두자. 회원으로 등록되어 있다는 사실 자체가 민감한 사이트가 여기에 해당한다(예: 성인 콘텐츠나 건강 관련 서비스). 이런 항목은 기본 결과에 표시되지 않는다. 명시적으로 표시를 허용해야 볼 수 있는데, 이는 오류가 아니라 HIBP가 의도적으로 선택한 개인정보 보호 방식이다.
3단계: 이메일과 별도로 비밀번호 확인하기
HIBP에는 Pwned Passwords라는 별도의 도구가 있다. 이 도구는 다른 질문에 답한다. 특정 비밀번호가 어떤 사이트에 연결되어 있었는지와 관계없이, 정보 유출 데이터에 그 비밀번호가 등장한 적이 있는지를 확인한다. 이는 자신의 특정 계정이 직접 유출된 것이 아니더라도 비밀번호가 노출될 수 있기 때문에 중요하다. 해당 비밀번호를 사용하던 다른 사이트가 공격을 받았을 수 있기 때문이다. 이 도구는 확인 과정에서 전체 비밀번호가 전송되지 않도록 설계되어 있다. k-익명성이라는 기술을 사용해 비밀번호 해시의 일부 짧은 조각만 전송하고, HIBP가 전체 비밀번호를 보지 못한 채 일치 여부를 확인한다. 실제로 기억할 내용은 작동 원리보다 간단하다. 이곳에서 비밀번호를 확인하는 것은 안전하지만, HIBP 자체가 아닌 다른 ‘정보 유출 확인’ 사이트에는 실제 비밀번호를 절대 입력하지 마라.
결과를 확인한 뒤 실제로 해야 할 일
사람들이 건너뛰는 단계가 바로 이것이다. 확인하고 잠시 불안해하다가 탭을 닫아버린다. 다음 목록을 확인 결과에 해당하는 항목마다 실행하라.
- 비밀번호가 노출된 것으로 표시됨: 해당 사이트에서 지금 바로 변경하라. 그리고 같은 비밀번호나 비슷한 비밀번호를 사용한 다른 모든 사이트에서도 변경하라. 여기서는 스스로에게 솔직해야 한다. 오늘날 한 번의 오래된 정보 유출 사고가 여러 계정의 침해로 이어지는 가장 큰 이유는 비밀번호 재사용이다.
- 비밀번호가 노출된 계정: 2단계 인증(2FA)을 켜거나, 제공되는 경우 패스키로 전환하라. 이는 앞으로 비밀번호가 다시 유출되더라도 피해를 실제로 제한하는 조치다. 개별 비밀번호를 바꾸는 것보다 지속적인 효과가 크다.
- 보안 질문이나 답변이 유출 사고에 포함됨: 해당 답변은 이제부터 영구적으로 공개된 것으로 간주하라. 실제 답변을 다른 곳에서 재사용하지 말고, 사이트에서 허용한다면 자신에 관한 진짜 사실 대신 비밀번호 관리자에 저장한 무작위 문자열로 바꿔라.
- 금융 정보, 정부 발급 신분증 번호 또는 SSN이 유출 사고에 포함됨: 이는 비밀번호 변경만으로 해결할 수 있는 문제가 아니다. 주요 신용평가 기관에 문의해 신용 동결이나 사기 경보를 설정하고, 이후 몇 달 동안 해당 계정의 명세서에서 낯선 활동이 있는지 확인하라.
- 유출 사고가 오래전 일이고 그 후 이미 비밀번호를 변경함: 다시 조치할 필요는 없을 가능성이 높다. 다만 그 오래된 비밀번호를 이후 새 계정에서도 계속 사용하지 않았는지는 다시 확인할 만하다.
- 오래되고 재사용된 비밀번호를 여러 개 발견함: 앞으로는 비밀번호 관리자를 사용해 고유한 비밀번호를 생성하고 저장하기 시작할 때다. 그러면 내년에 이 작업을 다시 긴급 대응처럼 할 필요가 없다.
영원히 수동으로 확인하지 않도록 알림 설정하기
HIBP에는 무료 ‘알림 받기’ 구독 기능이 있다. 이메일 주소를 등록하면 직접 확인할 것을 기억하지 않아도, 향후 정보 유출 사고에서 해당 주소가 발견될 경우 자동으로 이메일을 보내준다. 1단계에서 검색한 모든 이메일 주소에 대해 설정할 가치가 있다. 별도의 지속적인 노력을 들이지 않고 일회성 확인을 지속적인 보호로 바꿔주기 때문이다.
이 도구가 알려주지 못하는 것
여기서 한계를 솔직히 알아둘 필요가 있다. HIBP는 발견되고 공개되었으며 데이터베이스에 등록된 정보 유출 사고만 보고할 수 있다. 도난당했지만 아직 발견되지 않은 데이터, 비공개로 판매되는 데이터, 공개되지 않은 스틸러 로그 덤프에는 접근할 수 없다. ‘좋은 소식입니다—유출된 정보가 발견되지 않았습니다!’라는 깨끗한 결과는 해당 이메일을 포함한 *알려진* 공개 정보 유출 사고가 없다는 뜻일 뿐이다. 계정이 손대지 않았다는 보장이 아니며, 고유한 비밀번호와 2FA 같은 기본적인 보안 수칙을 대신하지도 않는다. 깨끗한 검색 결과는 건강에 문제가 없다는 진단서가 아니라 하나의 참고 자료로 받아들여라.
한 가지 더: 진짜 사이트만 신뢰할 것
정보 유출에 대한 불안 자체가 사기꾼들이 악용하는 대상이므로, 어디에서 확인할지 신중하게 결정하라. ‘정보 유출 경고’라고 주장하는 이메일이나 문자로 전달된 링크가 아니라 haveibeenpwned.com을 직접 이용하라. 이는 전형적인 피싱 수법이다. 정상적인 비밀번호 확인 도구는 작업을 수행하는 데 전체 비밀번호를 요구하지 않는다. ‘유출됐는지 확인해주겠다’며 완전한 비밀번호를 입력하라고 하는 사이트가 있다면, 이는 기능이 아니라 위험 신호다.
빠른 확인 목록
- haveibeenpwned.com에서 지금까지 정기적으로 사용한 모든 이메일 주소를 검색하세요
- 각 침해 결과를 열어 실제로 어떤 데이터가 탈취되었는지 확인하세요
- 별도의 Pwned Passwords 도구에서 자주 사용하는 비밀번호를 확인하세요
- 노출된 비밀번호는 재사용한 모든 곳에서 변경하세요
- 중요한 계정, 특히 이메일 계정에서 2FA 또는 패스키를 활성화하세요
- 금융 정보나 신원 정보가 노출되었다면 신용을 동결하세요
- 각 이메일 주소에 대해 향후 침해 사고 무료 알림을 신청하세요
- 아직 비밀번호 관리자를 사용하지 않는다면 사용하기 시작하세요