기록적인 노출: 보호되지 않은 채 발견된 240억 개 자격 증명

2026년 6월, 보안 연구원들은 올해의 거의 모든 다른 데이터 유출을 압도하는 무언가를 우연히 발견했습니다. 240억 개 이상의 도난 자격 증명 레코드가 포함된 공개적으로 접근 가능한 데이터베이스였습니다. 비밀번호도, 로그인 벽도, 암호화도 인터넷과 데이터 사이를 막고 있지 않았습니다. 노출된 서버를 발견한 사람은 누구나 자유롭게 데이터를 열람할 수 있었습니다.

분명히, 240억 개의 레코드가 240억 명의 고유한 개인을 의미하는 것은 아닙니다. 이러한 데이터베이스는 일반적으로 수년간의 이전 침해 사고, 악성코드 로그, 유출된 비밀번호 덤프에서 수집하고 결합한 자격 증명 세트를 하나의 거대한 파일로 집계한 것입니다. 중복 항목은 흔하며, 동일한 이메일 주소가 서로 다른 시점에 도난당한 서로 다른 비밀번호와 짝을 이루어 수십 번 나타날 수 있습니다. 그럼에도 불구하고 노출의 규모 자체는 2026년에 일상화된 문제를 보여줍니다: 이전에 도난당한 방대한 양의 데이터가 보호되지 않은 채 새로운 위치에 계속해서 재등장하고 있다는 것입니다.

이러한 유형의 노출은 사이버 범죄자들의 진입 장벽을 낮추기 때문에 특히 위험합니다. 다크 웹 포럼에서 정제된 침해 데이터 세트에 대한 접근 권한을 구매하는 대신, 공격자는 공개 데이터베이스에서 자격 증명을 가져와 은행 사이트, 이메일 제공업체, 기업 로그인을 대상으로 자동화된 "크리덴셜 스터핑(credential stuffing)" 공격을 시작할 수 있습니다.

코닥, 2026년 침해 피해 기업 목록에 합류

같은 달에 두 번째로 더 표적화된 사건이 발생했습니다. 코닥은 해킹 그룹이 약 220만 건의 고객 및 기업 레코드를 도난당했다고 주장한 후 침해를 확인했습니다. 해당 그룹은 코닥을 다크 웹 유출 사이트에 게시했는데, 이는 협박에 초점을 맞춘 해킹 그룹이 도난 데이터가 공개되거나 판매되기 전에 기업에 지급을 압박하기 위해 사용하는 표준 관행이 되었습니다.

이 접근 방식은 올해 다른 조직들에서도 목격된 방식과 유사합니다. CMD 그룹은 단순히 유출을 위협하는 대신 도난 데이터를 경매에 부치는 방식으로 협박 전술을 확장했으며, DARK PROJECT는 유출 사이트를 통해 한 번에 여러 피해자의 이름을 공개하여 압박을 극대화했습니다. 코닥의 공격자들이 전체 데이터 세트를 공개하겠다는 위협을 실행했는지 여부와 관계없이, 패턴은 동일합니다: 먼저 도난하고, 그다음 공개 노출을 레버리지로 사용하는 것입니다.

2026년의 더 큰 패턴의 일부

240억 개 자격 증명 노출도 코닥 침해도 단독으로 발생한 것이 아닙니다. 2026년에는 다양한 분야와 지역에 걸쳐 대규모 사고가 꾸준히 발생해 왔습니다. 정부 시스템도 예외는 아니었습니다. 8월 초 영국과 스위스 정부 침해로 운영이 중단되었으며, 공공 부문 조직도 민간 기업과 동일한 노출 위험에 직면해 있음을 보여주었습니다. 소비자 측면에서는 6월 침해에 대해 제기된 소송이 최대 24억 명의 TikTok 사용자 데이터가 노출되었다고 주장하며, 이 주장이 사실이라면 사상 최대 규모의 침해 중 하나로 기록될 것입니다.

이러한 사건들을 묶는 것은 단일 원인이 아니라 공통된 근본적인 취약점들입니다: 인터넷에 열려 있는 보호되지 않은 데이터베이스, 여러 서비스에 걸쳐 재사용되는 자격 증명, 그리고 도난 데이터를 단순히 보관하는 대신 경매, 유출, 또는 몸값 협상의 대상으로 점점 더 취급하는 공격자들입니다.

이것이 당신에게 의미하는 바

대부분의 사람들은 자신의 특정 자격 증명이 그 240억 개 레코드 데이터베이스 안에 있었는지 확실히 알지 못할 것이며, 코닥도 침해 영향을 받은 사람들의 전체 목록을 공개하지 않았습니다. 이러한 불확실성이 2026년 데이터 유출이 IT 부서뿐만 아니라 일반 사용자에게도 중요한 이유의 일부입니다. 귀하의 이메일과 비밀번호 조합이 이전 침해 사고에 나타난 적이 있고, 그러한 침해가 많았다면, 그것이 지금 유통되고 있는 더 큰 집계 데이터 세트의 일부일 가능성이 큽니다.

실질적인 대응에 당황할 필요는 없습니다. 가장 흔한 공격 경로를 차단하는 기본적인 위생 관리가 필요합니다: 계정별 고유 비밀번호, 제공되는 모든 곳에서의 다단계 인증, 그리고 귀하의 이메일 주소가 알려진 침해 사고에 나타났는지 정기적으로 확인하는 것입니다.

실행 가능한 핵심 사항

  • 비밀번호 관리자를 사용하여 모든 계정에 고유한 비밀번호를 생성하고 저장하여, 한 침해에서 유출된 자격 증명이 다른 계정을 잠금 해제하지 못하게 하세요.
  • 이메일, 은행, 그리고 민감한 개인 정보나 금융 정보를 보유한 모든 계정에 다단계 인증을 활성화하세요.
  • 침해 모니터링 서비스를 정기적으로 확인하여 귀하의 이메일 주소가 알려진 유출, 특히 6월에 발견된 대규모 집계 데이터베이스와 같은 것에 나타났는지 확인하세요.
  • 예상치 못한 비밀번호 재설정 이메일이나 로그인 알림을 받으면 어떤 침해가 원인인지 확인할 수 없더라도 즉시 비밀번호를 변경해야 하는 신호로 처리하세요.
  • 거래하는 기업에 영향을 미치는 2026년 진행 중인 데이터 유출에 대해 최신 정보를 유지하세요. 침해 알림은 실제 사고发生后 수 주 또는 수 개월 후에 도착하는 경우가 많기 때문입니다.

이러한 규모의 데이터 유출은 2026년에 느려질 가능성이 낮습니다. 앞서 나가는 방법은 모든 위험을 피하는 것이 아니라, 유출이 발생했을 때 그것이 계정 탈취나 신원 도용으로 이어지지 않도록 확실히 하는 것입니다.