로그인 세션 노린 공격 급증…쿠키 524억개 유출
핵심 요약
최근 1년간 전 세계에서 도난당한 브라우저 쿠키가 524억개를 넘어섰다. 한국에서는 3억76만1511개가 확인돼 세계 29위를 기록했다. 활성 세션 쿠키가 유출되면 비밀번호 없이 계정에 접근할 수 있어 즉각적인 로그아웃과 세션 갱신이 필요하다.
비밀번호를 직접 알아내지 않고 브라우저 쿠키를 빼내 로그인 계정을 장악하는 공격이 확산하고 있다. 노드VPN이 최근 1년간 수집된 인포스틸러 데이터에서 확인한 도난 브라우저 쿠키는 전 세계 524억개를 넘었다. 쿠키 유출 규모는 비밀번호와 파일, 결제 카드 기록 등 나머지 도난 데이터를 모두 합친 수치보다 4.6배 많았다.
공격자는 로그인 상태를 유지하는 활성 세션 쿠키를 확보하면 비밀번호 입력 절차를 거치지 않은 채 정상 사용자로 위장해 계정에 들어갈 수 있다. 이른바 ‘세션 하이재킹’ 공격이다. 표적은 금융 계정뿐 아니라 넷플릭스와 유튜브, 트위치, 인스타그램, 디스코드, 로블록스 등 스트리밍·소셜·엔터테인먼트 플랫폼까지 폭넓게 분포했다.
국가별 도난 규모는 인도가 46억8000만개로 가장 컸고 브라질 28억3000만개, 미국 24억3000만개, 인도네시아 21억개, 필리핀 19억3000만개가 뒤를 이었다. 한국에서는 3억76만1511개의 도난 쿠키가 발견돼 세계 29위에 올랐다. 국민 한 명당 약 5.83개가 유출된 셈이다.
분석 대상 감염 로그의 96% 이상은 보안 소프트웨어가 활성화된 기기에서 발생했다. 노드VPN은 쿠키 탈취가 의심되면 해당 계정에서 즉시 로그아웃해 기존 세션을 끝내고 새로운 세션을 만들 것을 권고했다. 마리우스 브리에디스 노드VPN 최고기술책임자는 공격의 중심이 비밀번호에서 로그인 세션 쿠키 탈취로 이동하고 있다며, 유출 직후 로그아웃과 세션 갱신이 피해를 줄이는 대응이라고 강조했다.