세션 쿠키 탈취 확산…한국 연관 3억개
핵심 요약
세션 쿠키를 재사용해 비밀번호 없이 온라인 계정에 침입하는 공격이 확산하고 있다. 최근 1년간 전 세계 도난 쿠키는 523억8932만여개, 한국 연관 기록은 3억76만1511개로 집계됐다. 의심 계정은 모든 기기에서 로그아웃한 뒤 비밀번호와 보안 설정, 접속 기록을 점검해야 한다.
비밀번호를 알아내지 않고 브라우저의 세션 쿠키를 훔쳐 유튜브·넷플릭스 등 온라인 계정에 침입하는 공격이 확산하고 있다. 지난해 6월부터 올해 6월까지 인포스틸러 데이터를 분석한 결과, 전 세계에서 탈취된 브라우저 쿠키는 523억8932만여개였다. 한국과 연관된 쿠키도 3억76만1511개로 집계돼 세계 29위를 기록했다.
세션 쿠키는 이용자가 인증을 마쳤다는 사실을 브라우저에 저장해 로그인 상태를 유지하는 데이터다. 공격자가 활성 쿠키를 재사용하면 웹사이트가 정상 이용자로 인식해 비밀번호 입력 없이 계정에 접근하는 ‘세션 하이재킹’이 가능하다. 쿠키 기록은 비밀번호·파일·자동완성 정보·결제 카드 등 다른 도난 기록을 모두 합친 것보다 4.6배 많았으며, 루마C2·레드라인·비다르 3종이 전체 탈취 쿠키의 79.8%를 차지했다.
인포스틸러는 가짜 소프트웨어 업데이트와 악성 광고, 피싱 링크, 불법 복제 프로그램, 게임 치트, 감염된 이메일 첨부 파일 등을 통해 PC에 들어온 뒤 쿠키와 비밀번호, 자동완성 정보, 파일을 함께 빼낸다. 도난 로그인 기록은 구글 계정이 1178만개로 가장 많았고 페이스북 810만개, 마이크로소프트 계정 785만개가 뒤를 이었다. 인스타그램·디스코드·넷플릭스·로블록스도 상위권에 포함됐다.
국가별 탈취 쿠키는 인도 연관 기록이 46억8000만개로 가장 많았고 브라질 28억3000만개, 미국 24억3000만개, 인도네시아 21억개, 필리핀 19억3000만개 순이었다. 도난 쿠키 가운데 상당수는 광고·추적용이어서 계정을 직접 열 수 없지만 관심사와 방문 사이트, 이용 패턴을 파악하거나 맞춤형 피싱에 악용될 수 있다. 탈취가 의심되면 모든 기기에서 로그아웃해 세션을 끝낸 뒤 비밀번호 변경과 2단계 인증 활성화, 접속 기록·연결 기기·저장 결제 수단 점검, 쿠키 삭제와 악성코드 검사를 진행해야 한다.