계정 탈취(Account Takeover, ATO)는 제3자가 허가 없이 사용자의 금융 또는 거래 계좌를 확보하고 통제하는 것을 말합니다. 예를 들어 증권사 계좌, 외환 거래 계좌, 암호자산 계정, 결제 계정 등이 대상이 될 수 있습니다. 공격자는 개인정보를 열람하거나, 연락처를 변경하거나, 이체를 실행하거나, 주문을 넣거나, 해당 계정을 사기 행위에 이용할 수 있습니다.
이는 투자 전략이 아니라 계정 보안 및 금융 사기와 관련된 위험 유형입니다. 특히 초보 트레이더는 이를 이해할 필요가 있습니다. 거래 계좌에는 자금, 신원 정보, 은행카드, 출금 주소 등이 연결되는 경우가 많기 때문입니다. 한 번 계정이 탈취되면 피해 처리에 시간이 걸릴 수 있으며, 결과도 확실하지 않을 수 있습니다.
계정 탈취는 어떻게 발생하나
계정 탈취는 보통 한 번의 단계로 끝나지 않습니다. 일반적으로 로그인 정보 획득, 인증 우회, 계정 통제, 가치 이전의 흐름으로 진행됩니다.
| 단계 | 흔한 수법 | 트레이더에게 미치는 영향 |
|---|---|---|
로그인 정보 획득 | 피싱 이메일, 가짜 증권사 웹사이트, 악성코드, 크리덴셜 스터핑 | 사용자 이름, 비밀번호 또는 인증 코드가 탈취될 수 있음 |
보안 인증 우회 | 사회공학 기법, SIM 스와핑, 일회용 인증 코드 입력 유도 | 공격자가 다중 인증을 통과하거나 비밀번호를 재설정할 수 있음 |
계정 통제 | 이메일, 휴대전화 번호, 출금 주소, 비밀번호 변경 | 계정 소유자가 잠기거나 이상 징후를 제때 발견하지 못할 수 있음 |
사기성 행위 실행 | 무단 거래, 출금, 고위험 자산 또는 외부 지갑으로 이전 | 금전적 손실, 세무 또는 규제상 처리 문제가 발생할 수 있음 |
주의할 점은 플랫폼, 관할권, 계좌 유형에 따라 보호 규정과 보상 체계가 다르다는 것입니다. 이상 징후를 발견했다면 손실을 반드시 회수할 수 있다고 가정하지 말고, 가능한 한 빨리 플랫폼과 관련 금융기관에 연락해야 합니다.
흔한 발생 사례
- 피싱 로그인 페이지: 사용자가 계정 재인증이 필요하다는 이메일을 받고 링크를 클릭해 가짜 증권사 사이트에 접속한 뒤 계정과 비밀번호를 입력합니다.
- 비밀번호 재사용으로 인한 크리덴셜 스터핑: 한 엔터테인먼트 사이트에서 정보 유출이 발생한 뒤, 공격자가 같은 이메일과 비밀번호로 거래 계좌 로그인을 시도합니다.
- 휴대전화 번호 탈취: 공격자가 SIM 스와핑을 통해 문자 인증 코드를 수신하고 계정 비밀번호를 재설정합니다.
- 악성코드에 의한 세션 탈취: 기기가 트로이목마에 감염되어 공격자가 브라우저에 저장된 쿠키나 키보드 입력 정보를 확보합니다.
- 고객센터 대상 사회공학: 공격자가 일부 개인정보를 확보한 뒤 사용자로 가장해 플랫폼에 연락하고, 등록 이메일이나 출금 정보를 변경하려고 시도합니다.
간단한 예시
초보 트레이더가 여러 웹사이트에서 같은 비밀번호를 사용한다고 가정해 보겠습니다. 한 비금융 웹사이트에서 데이터 유출이 발생하면, 공격자는 유출된 이메일과 비밀번호를 사용해 해당 트레이더의 거래 계좌에 로그인하려 할 수 있습니다. 계좌에 인증 앱 기반의 다중 인증이 설정되어 있지 않다면 공격자가 로그인에 성공하고 새 출금 계좌를 추가하려고 시도할 수 있습니다. 플랫폼이 위험 심사를 진행할 수는 있지만, 사용자가 보안 알림을 제때 확인하지 않으면 대응이 더 어려워질 수 있습니다.
이 예시는 계정 탈취가 반드시 거래 플랫폼 자체의 침해에서 비롯되는 것은 아니라는 점을 보여줍니다. 많은 경우 비밀번호 재사용, 피싱, 개인 기기 보안 문제에서 시작됩니다.
초보 트레이더가 유의할 점
- 고유하고 강력한 비밀번호 사용: 거래 계좌, 이메일, 소셜미디어에서 같은 비밀번호를 반복 사용하지 마세요. 신뢰할 수 있는 비밀번호 관리자를 고려할 수 있습니다.
- 다중 인증(MFA) 활성화: 가능하면 인증 앱이나 하드웨어 보안 키를 우선 사용하세요. 문자 인증은 아무 보호가 없는 것보다 낫지만 SIM 스와핑 위험이 있을 수 있습니다.
- 주요 이메일 계정 보호: 거래 계좌의 비밀번호 재설정은 대개 이메일에 의존합니다. 이메일 보안 수준은 거래 계좌보다 낮아서는 안 됩니다.
- 웹주소와 앱 출처 확인: 공식 경로를 통해 플랫폼에 접속하고, 이메일이나 소셜미디어의 의심스러운 링크로 로그인하지 마세요.
- 계정 알림 설정: 로그인, 새 기기, 출금 주소 변경, 비밀번호 변경, 주문 체결 등 주요 이벤트에 대한 알림을 설정하세요.
- 계정 활동 정기 점검: 최근 로그인 기록, 기기 목록, 주문 내역, 자금 흐름, 등록 정보를 확인하세요.
- 로그인 상태 저장에 신중할 것: 공용 기기, 공유 네트워크, 신뢰할 수 없는 기기에서는 비밀번호를 저장하거나 로그인 상태를 유지하지 마세요.
계정 탈취가 의심될 때 해야 할 일
계정 탈취가 의심된다면 일반적으로 다음 순서에 따라 대응하는 것이 좋습니다.
- 즉시 플랫폼의 공식 고객센터 또는 보안팀에 연락해 로그인, 출금 또는 민감 정보 변경의 동결을 요청합니다.
- 거래 계좌와 이메일 비밀번호를 변경합니다. 단, 계정에 안전하게 접근할 수 있는 경우에 한하며, 감염이 의심되는 기기에서는 작업하지 마세요.
- 알 수 없는 기기와 세션을 해제하고, 의심스러운 API 키, 제3자 권한, 자동매매 연결을 비활성화합니다.
- 은행, 결제기관 또는 카드사에 연락합니다. 계정이 은행카드, ACH, 송금, 신용카드 결제와 관련되어 있다면 특히 중요합니다.
- 증거를 보관합니다. 이메일, 문자메시지, 로그인 기록, 주문 기록, 자금 흐름, 고객센터와의 대화 기록 등을 저장하세요.
- 거주지 규정에 따라 신고하거나 감독기관·소비자 보호기관에 민원을 제출합니다. 자금 손실이나 신원 도용이 발생한 경우 특히 필요할 수 있습니다.
이러한 조치가 손실 회수를 보장하지는 않습니다. 다만 추가 피해를 줄이고, 이후 처리에 필요한 자료를 확보하는 데 도움이 될 수 있습니다.
관련 용어와의 차이
| 용어 | 의미 | 계정 탈취와의 관계 |
|---|---|---|
피싱(Phishing) | 위장 이메일, 문자메시지 또는 웹페이지로 사용자가 정보를 넘기도록 유도하는 행위 | 계정 탈취의 흔한 시작점 |
크리덴셜 스터핑(Credential Stuffing) | 유출된 사용자 이름과 비밀번호로 다른 웹사이트 로그인을 대량 시도하는 행위 | 비밀번호를 재사용할 때 위험이 커짐 |
다중 인증(MFA) | 로그인 시 비밀번호 외에 추가 인증을 요구하는 방식 | 탈취 위험을 낮출 수 있지만 완전히 제거하지는 못함 |
SIM 스와핑 | 공격자가 휴대전화 번호를 탈취해 문자 인증 코드를 받는 행위 | 문자 인증을 우회하는 데 사용될 수 있음 |
신원 도용 | 타인의 개인정보를 불법적으로 사용하는 행위 | 계정 탈취와 동시에 발생할 수 있음 |
참고 자료
- https://www.finra.org/investors/insights/account-takeover-fraud
- https://www.investor.gov/protect-your-investments/fraud/how-avoid-fraud/protect-your-online-investment-accounts
- https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
- https://www.cisa.gov/secure-our-world/use-strong-passwords