계정·비밀번호 보안
계정이 뚫리는 경로는 크게 셋입니다. 같은 비밀번호를 돌려쓰다 유출본으로 뚫리거나, 가짜 로그인 화면에 직접 입력하거나, 세션 토큰을 탈취당하거나입니다.
세 번째는 비밀번호를 바꾸고 2단계 인증을 켜도 막히지 않습니다. 그래서 대응 방법이 다릅니다.
이 페이지는 계정 보안을 다룬 글 8편을 뚫리는 경로 → 막는 방법 → 뚫린 뒤 복구 순서로 모은 것입니다.
계정이 이상하다면
- 로그인 기록과 연결된 기기부터 확인하고, 모르는 세션을 모두 로그아웃시킵니다.
- 비밀번호를 바꿔도 계속 뚫린다면 세션 토큰 탈취를 의심합니다. → 인포스틸러 대응법
- 같은 비밀번호를 쓴 다른 서비스를 순서대로 정리합니다. → 유출 후 비밀번호 변경 우선순위
- SNS 계정이라면 복구 절차가 따로 있습니다. → 페이스북 계정 복구 7가지
계정은 서로를 복구합니다 — 그래서 지키는 순서가 있습니다
계정 보안을 ‘중요한 것부터’ 접근하면 대개 금융 앱에서 시작합니다. 그런데 실제로 뚫릴 때의 순서는 반대입니다. 공격하는 쪽은 금융 앱을 정면으로 열지 않고, 그 비밀번호를 다시 발급받을 수 있는 곳을 먼저 엽니다. 거의 모든 서비스의 ‘비밀번호 찾기’가 결국 메일함이나 문자로 끝나기 때문입니다.
그래서 내 계정은 나란히 놓인 목록이 아니라 층으로 쌓인 구조입니다. 아래층이 열리면 위층은 순서대로 따라 열립니다.
계정의 층
| 층 | 무엇인가 | 여기가 열리면 |
| 1층 | 주 사용 메일 계정 | 대부분의 복구 경로가 이곳으로 모입니다. 위층 전체가 열립니다. |
| 2층 | 휴대폰 번호와 통신사 계정 | 문자 인증과 본인확인이 넘어갑니다. 1층까지 위태로워집니다. |
| 3층 | 비밀번호 관리자 | 나머지 열쇠를 한곳에 모아 둔 곳입니다. |
| 4층 | 금융·간편결제 | 피해가 곧바로 돈으로 나타납니다. |
| 5층 | SNS·쇼핑·구독 | 지인 사칭과 결제 정보 유출로 이어집니다. |
층 구조에서 나오는 규칙 세 가지
- 1층과 2층에는 다른 곳에서 쓰지 않는 비밀번호를 씁니다. 1층이 5층과 같은 비밀번호를 쓰고 있다면 층 구조는 이미 무너져 있습니다.
- 1층의 복구 수단을 열어 봅니다. 오래전에 등록해 두고 잊은 예비 메일 주소, 지금은 다른 사람이 쓰고 있을지 모르는 예전 번호가 남아 있는지 확인합니다. 해지한 번호는 일정 기간이 지나면 다시 배정됩니다.
- 사고가 났을 때도 아래층부터 정리합니다. 5층 계정 하나가 이상하다고 그것만 손보면, 1층이 이미 열려 있는 경우 며칠 뒤 그대로 되돌아옵니다.
층으로도 막히지 않는 경우
이 구조가 통하지 않는 공격이 하나 있습니다. 로그인이 끝난 상태 자체를 훔쳐 가는 경우입니다. 이때는 비밀번호도 추가 인증도 다시 거치지 않습니다. 이미 들어와 있는 상태가 복제되기 때문입니다.
그래서 이상 징후를 발견했을 때 첫 조치는 비밀번호 변경이 아니라 모든 기기에서 로그아웃입니다. 순서를 거꾸로 하면, 새로 만든 비밀번호까지 상대가 보고 있는 화면 안에서 바뀝니다. 로그아웃으로 연결을 끊은 다음에 바꿔야 새 비밀번호가 내 것이 됩니다.
쓰지 않는 계정이 가장 먼저 열립니다
층 구조에서 실제로 구멍이 나는 곳은 자주 쓰는 계정이 아닙니다. 몇 년째 열어 보지 않은 계정입니다. 오래된 계정에는 세 가지가 그대로 남아 있습니다. 그때 쓰던 비밀번호, 그때 등록한 예전 번호와 예전 메일 주소, 그리고 그 사이에 그 회사가 겪었을지 모르는 사고입니다.
쓰지 않는다는 것은 이상 징후를 볼 사람도 없다는 뜻입니다. 로그인 알림이 와도 확인하지 않고, 비밀번호가 바뀌어도 모릅니다. 그 계정에 남아 있는 예전 연락처가 지금은 다른 사람에게 넘어가 있다면, 복구 절차는 그 사람 쪽에서 열립니다.
어디에 가입했는지부터 찾습니다
- 메일함에서 찾습니다. ‘가입을 환영합니다’, ‘인증번호’, ‘비밀번호 재설정’ 같은 말로 검색하면 잊고 있던 서비스가 줄줄이 나옵니다. 오래된 것부터 봅니다.
- 브라우저에 저장된 비밀번호 목록을 엽니다. 목록 자체가 가입한 곳의 목록입니다. 같은 비밀번호가 여러 줄에 걸쳐 있으면 그 줄들이 한 묶음으로 위험합니다.
- 간편 로그인 연결 목록을 확인합니다. 구글·카카오·애플 계정 설정에 ‘연결된 서비스’ 목록이 있습니다.
간편 로그인은 층을 하나로 묶습니다
‘구글로 로그인’처럼 다른 계정을 빌려 쓰는 방식은 편하지만, 그 계정들의 운명이 하나로 묶입니다. 빌려준 쪽이 열리면 빌려 쓴 쪽이 전부 함께 열립니다. 나쁜 방식이라는 뜻은 아닙니다. 다만 빌려준 계정은 1층으로 취급해야 한다는 뜻입니다.
정리 기준
안 쓰는 계정은 방치하지 말고 탈퇴합니다. 탈퇴가 어렵거나 나중에 필요할 것 같다면, 최소한 비밀번호를 새것으로 바꾸고 예전 연락처를 지금 쓰는 것으로 고쳐 둡니다. 이 두 가지만 해도 그 계정은 더 이상 아래층으로 통하는 문이 아닙니다.
1. 어떻게 뚫리는가
- 비밀번호가 유출됐다고요? 큰일 날 수 있습니다. 동일한 비밀번호를 사용하는 모든 서비스도 털릴 수 있습니다.
- 비밀번호·2FA 바꿔도 안 막힙니다 — 세션 토큰 터는 정보탈취 악성코드(인포스틸러) 대응법
- 피싱 사이트 구별법 3단계 — 자물쇠(🔒)만 믿으면 로그인 그대로 털립니다
- 인스타그램 계정이 해킹됐을 때 복구 순서와 2단계 인증 설정
2. 미리 막는 방법
3. 이미 뚫렸다면
마지막 업데이트: 2026년 8월 16일