티빙·넥슨 등 주요 플랫폼 계정, 다크웹 넘어 중국 오픈마켓까지 무더기 판매
티빙·넥슨 등 주요 플랫폼 계정, 다크웹 넘어 중국 오픈마켓까지 무더기 판매
어느 날 갑자기 쇼핑몰 앱을 열었더니 내가 담은 적 없는 상품이 찜 목록에 가득하고, 포인트는 이미 어딘가에 써버린 상태였다면 어떨 것 같으신가요? 저는 몇 년 전 실제로 그 상황을 겪었습니다. 그런데 최근 뉴스를 보고는 그때의 기억이 단순한 해프닝이 아니었을 수 있겠다는 생각이 들어 다시 식은땀이 났습니다.
다크웹이 아닌 오픈마켓에서 버젓이 팔린다는 게 무슨 뜻일까요
불법 계정 거래라고 하면 보통 다크웹(Dark Web)을 떠올리기 마련입니다. 다크웹이란 일반 브라우저로는 접근할 수 없는 익명성 기반의 인터넷 영역으로, 범죄 거래의 온상으로 알려진 곳입니다. 그런데 최근 확인된 내용은 그보다 훨씬 당황스러웠습니다. 티빙, 무신사, 넥슨, 올리브영, 강남언니, 29CM, 인터파크, 예스24 등 우리가 일상적으로 쓰는 국내 플랫폼 계정들이 타오바오, 시엔위 같은 중국 오픈마켓에서 버젓이 판매되고 있다는 것입니다.
다크웹도 아니고 누구나 접속할 수 있는 오픈마켓에서 이런 거래가 이뤄진다는 사실이 왜 더 심각하게 느껴지는지 아시겠나요? 숨어서 하는 게 아니라 마치 중고 물건을 파는 것처럼 대놓고 올려놓는다는 뜻이기 때문입니다. 실제로 확인된 판매글만 최소 33건, 누적 판매량은 2,000건을 넘었습니다.
가격도 제 눈을 의심하게 만들었습니다. 최저 4.5위안, 우리 돈으로 약 900원에서 시작해 최고 388위안, 약 7만 8,000원까지 형성되어 있습니다. 한 사람의 계정이, 한 사람의 개인정보가 커피 한 잔 값도 안 되는 금액에 팔려나가는 현실이 참담하게 다가왔습니다. 저 역시 당시 해킹 피해를 겪고 나서 비밀번호를 제때 바꾸지 않은 제 탓이려니 하고 넘겼는데, 지금 생각하면 그게 얼마나 순진한 판단이었는지 싶습니다.
완제품 계정이란 무엇이고, 왜 더 무서운가요
이번에 거래된 계정들이 특히 위험한 이유는 단순한 아이디와 비밀번호 조합이 아니기 때문입니다. 판매자들이 강조하는 것은 바로 크리덴셜 스터핑(Credential Stuffing) 방식으로 걸러내고 실명인증까지 완료된 이른바 완제품 계정입니다. 크리덴셜 스터핑이란 유출된 로그인 정보를 자동화 프로그램으로 여러 사이트에 대입해 유효한 계정을 골라내는 공격 방식입니다. 쉽게 말해 수천 개의 열쇠를 자동으로 꽂아보다가 열리는 자물쇠만 추려낸 것과 같습니다.
여기서 더 섬뜩한 것은 이 계정들이 한국 휴대전화 번호 인증과 실명인증(본인확인)까지 완료된 상태라는 점입니다. 본인확인이란 금융거래나 성인 서비스 이용 시 본인 여부를 검증하는 절차인데, 이것이 이미 완료된 계정은 범죄에 악용될 경우 명의도용의 피해가 고스란히 피해자에게 돌아옵니다. 인증이 완료된 계정일수록 가격이 수십 배 뛰는 것도 그래서입니다. 심지어 "로그인이 막히면 교환해 드립니다"라는 A/S 보증까지 홍보하는 글이 버젓이 올라와 있다고 하니, 이건 이미 범죄 생태계가 체계적으로 구축된 것이나 다름없습니다.
제가 당시 경험한 것처럼 포인트 도용 정도로 끝나면 그나마 다행이지만, 이렇게 완제품 계정이 거래되는 구조에서는 피해 범위가 훨씬 넓어질 수 있습니다. 불법 콘텐츠 결제, 타인 명의 금융 서비스 가입, 나아가 2차 피싱 공격의 출발점이 될 수도 있다는 점을 고려하면 결코 남의 일로 볼 수 없습니다. 아래는 완제품 계정이 실제로 악용될 수 있는 주요 경로입니다.
- 스트리밍·게임 플랫폼 유료 콘텐츠 무단 이용 및 포인트 탈취
- 한국 실명 명의로 금융·통신 서비스 부정 가입
- 피해자 명의의 개인정보를 활용한 추가 피싱 및 스미싱 공격
- 플랫폼 내 구매 이력과 결제 정보를 이용한 추가 사기 행위
정부 모니터링이 왜 이 문제를 막지 못하는 걸까요
한국인터넷진흥원(KISA)은 사이버 위협 정보를 수집·분석하고 불법 유통 게시물의 삭제를 요청하는 기관입니다. KISA가 이 문제를 인지하고 모니터링을 진행하고 있다는 사실은 그나마 다행이지만, 핵심적인 문제가 있습니다. 타오바오나 시엔위 같은 중국 오픈마켓은 한국 법의 관할 밖에 있기 때문에 삭제 의무 자체가 없습니다. 요청을 해도 거부하면 그만인 구조인 것입니다.
이 지점에서 개인정보 보호법(Personal Information Protection Act)의 역외 적용 한계가 드러납니다. 개인정보 보호법이란 개인정보의 수집, 이용, 유출을 규제하는 국내 법률로, 국내 기업에는 강력하게 적용되지만 해외 플랫폼을 통한 불법 유통까지 완벽히 차단하기에는 제도적 공백이 존재합니다. 한국인터넷진흥원(KISA) 공식 사이트에서 개인정보 침해 신고나 관련 안내를 확인할 수 있지만, 솔직히 말해 해외 채널을 통한 피해까지 실시간으로 대응하는 데는 현실적인 한계가 느껴지는 것도 사실입니다.
더 근본적인 문제는 기업들의 보안 불감증입니다. 개인정보보호위원회가 지속적으로 기업의 개인정보 관리 실태를 점검하고 있지만, 대규모 유출이 반복되는 현실을 보면 사후 대응에 급급하다는 인상을 지우기 어렵습니다. 제 경험상 피해를 당하고 나서 플랫폼 측에 문의했을 때 돌아오는 것은 형식적인 사과 메일 한 통이 전부였습니다. 보안 강화를 위한 실질적인 투자와 함께, 유출 발생 시 피해자에게 즉각적이고 구체적인 보상이 이뤄질 수 있는 법적 의무를 강화해야 한다고 생각합니다.
지금 이 순간에도 내 계정이 어딘가의 오픈마켓 목록에 올라가 있을 수 있다는 생각을 하면 여전히 불편합니다. 그런데 더 무서운 건 이런 뉴스를 접해도 '또 그러네' 하며 무감각하게 넘기는 제 자신을 발견할 때입니다. 그 무감각함 자체가 어쩌면 가장 위험한 보안 취약점일 수 있겠다 싶어, 이번만큼은 직접 글을 써두기로 했습니다.
자주 묻는 질문
Q. 내 계정이 유출되었는지 직접 확인할 수 있는 방법이 있나요?
A. 한국인터넷진흥원(KISA)이 운영하는 개인정보 침해 신고센터(118)를 통해 피해 접수와 상담이 가능합니다. 또한 해외 서비스인 'Have I Been Pwned(haveibeenpwned.com)'에 이메일 주소를 입력하면 글로벌 유출 데이터베이스에 내 계정이 포함되어 있는지 확인해볼 수 있습니다. 완벽한 수단은 아니지만, 일단 확인해두는 것이 첫 번째 단계라고 생각합니다.
Q. 비밀번호만 바꾸면 유출된 계정을 보호할 수 있을까요?
A. 비밀번호 변경은 기본 중의 기본이지만, 이번 사례처럼 실명인증까지 완료된 완제품 계정이 유통되는 경우라면 그것만으로는 부족할 수 있습니다. 비밀번호 변경과 함께 이중 인증(2FA), 즉 로그인 시 추가 인증 단계를 반드시 설정하고, 사용 중인 플랫폼에서 최근 로그인 기록을 확인하는 습관을 들이는 것이 훨씬 효과적입니다.
Q. 중국 오픈마켓에서 거래되는 계정을 직접 신고할 수 있나요?
A. 타오바오나 시엔위는 중국 법 적용을 받는 플랫폼이라 국내 기관이 강제로 삭제를 요구하기 어렵습니다. 다만 KISA(국번 없이 118)나 개인정보보호위원회에 피해 사실을 신고하면 공식 삭제 요청 절차를 밟을 수 있습니다. 직접적인 효과는 제한적일 수 있지만, 신고 건수가 쌓일수록 정부의 국제 공조 압력도 높아진다는 점에서 신고 자체가 의미 없지는 않습니다.
Q. 해킹 피해를 입었을 때 플랫폼 기업에 보상을 요구할 수 있나요?
A. 개인정보 보호법에 따라 기업의 과실로 개인정보가 유출된 경우 피해자는 손해배상을 청구할 수 있습니다. 다만 실제 소송으로 이어지는 경우는 드물고, 집단 소송 형태로 진행되는 경우가 대부분입니다. 피해 입증 자료(비정상 로그인 기록, 피해 내역 캡처 등)를 미리 보관해 두는 것이 나중에라도 권리를 행사할 때 유리합니다.
결국 이 문제는 개인의 주의만으로 완전히 막을 수 있는 성질의 것이 아닙니다. 플랫폼 기업의 근본적인 보안 투자와 정부의 실효성 있는 국제 공조 체계가 병행되어야 합니다. 당장 오늘 사용 중인 주요 플랫폼의 비밀번호를 점검하고 이중 인증을 켜두는 것, 그리고 이 문제에 무감각해지지 않는 것이 지금 우리가 할 수 있는 가장 현실적인 시작점이라고 생각합니다.
--- 참고: https://www.instagram.com/p/Dd-yoJXuAE2/?stkn=dzIzdzBkdHBsZzNq