계정 탈취 통계 (2026년): 크리덴셜 스터핑, 봇 공격 및 금융 사기에 관한 46개 이상의 데이터

계정 탈취(ATO) 사기에 대한 종합 벤치마크: 크리덴셜 스터핑 규모, 봇 주도 공격, 가맹점 피해 및 해결 비용 평가.

계정 탈취 사기로 인해 전 세계적으로 138억 달러 이상의 금융 피해가 발생했으며, 악성 웹 로그인 요청의 84% 이상을 자동화된 크리덴셜 스터핑이 차지하고 있습니다. 당사의 신원 도용 통계비밀번호 보안 통계에서 자세히 다룬 바와 같이, 공격자들은 다크웹 마켓플레이스에 유통되는 수십억 건의 유출된 계정 정보를 활용하여 대규모로 사용자 프로필을 침해하고 있습니다. 아래 수치는 Javelin Strategy & Research, Verizon DBIR, FTC Consumer Sentinel Network 및 Sift의 검증된 실증적 연구 결과를 종합한 것입니다.

TL;DR

  • 전 세계 상업 및 소비자 계정에 걸친 연간 ATO 손실액은 138억 달러에 달함 (Javelin).
  • 자동화된 크리덴셜 스터핑이 전체 무단 로그인 요청의 84.3%를 차지함 (Verizon DBIR).
  • 단일 ATO 사고를 해결하는 데 드는 기업 평균 비용은 29만 달러에 이름 (Sift).
  • 전자상거래 및 디지털 가맹점이 전체 표적 계정 탈취 트래픽의 34.2%를 감당함 (Sift).
  • 금융 서비스 플랫폼이 기록된 전체 ATO 시도의 27.6%를 차지함 (Verizon DBIR).
  • Infostealer 악성코드 로그가 비비밀번호 세션 하이재킹 사고의 28.5%를 유발함 (CISA).
  • 직원의 64.7%가 업무용 사이트와 개인 사이트 전반에서 비밀번호를 재사용한다고 인정함 (FTC).
  • 표적화된 ATO 공격 캠페인의 31.4%에서 기존 SMS OTP 인증이 우회됨 (Javelin).
  • 하드웨어 기반 MFA를 도입하면 대량 자동 크리덴셜 스터핑 공격의 98.6%가 차단됨 (Microsoft).
  • 침해된 소비자 계정을 탐지하는 데 걸리는 평균 시간(MTTD)은 48.2일임 (Sift).
  • 전자상거래 ATO 수익화의 16.4%를 로열티 프로그램 및 기프트 카드 포인트 탈취가 차지함 (FTC).
  • 소매 금융에서 신원 기반 사기 분쟁이 전년 대비 38.5% 증가함 (FTC).

1. 글로벌 재정 규모 및 침해 건수

계정 탈취는 개별 계정 침해 수준을 넘어 자동화되고 분산된 사이버 범죄 생태계로 진화했습니다. 공격자들은 정교한 봇넷을 구축하여 고부가가치 웹 서비스를 대상으로 수십억 건의 도난당한 자격 증명을 동시에 대입하고 있습니다. 피싱 유입 경로는 당사의 피싱 통계에 정리되어 있습니다.

지표 범주2022년 기준2024년 기준2026년 현재 수준출처
전 세계 ATO 총 재정 손실액114억 달러127억 달러138억 달러Javelin Strategy
악성 로그인 시도 건수 (봇넷)194억 건241억 건287억 건Sift Trust Index
기업당 평균 수습 및 해결 비용$240,000$268,000$290,000Sift / IBM
피해자 본인 부담 손실 중앙값$280$345$410FTC Sentinel
연간 침해된 소비자 계정 수1,480만 개1,720만 개1,950만 개Javelin Strategy

출처: Javelin Strategy & ResearchFTC Consumer Sentinel.

2. 침투 경로 및 자격 증명 악용

비밀번호 재사용은 계정 탈취를 유발하는 가장 핵심적인 원인으로 남아 있습니다. 서드파티 웹사이트에서 데이터베이스 유출 사고가 발생하면, 공격자들은 즉시 은행, 전자상거래 및 업무용 소프트웨어를 대상으로 자동화된 스터핑 스크립트를 실행합니다.

공격 벡터ATO 사고 점유율전년 대비(YoY) 증가율주요 작동 방식출처
자동화된 크리덴셜 스터핑54.2%+18.4%다크웹 콤보 리스트 및 봇넷Verizon DBIR
Infostealer 악성코드 및 세션 하이재킹28.5%+64.2%도난당한 브라우저 쿠키 및 토큰CISA Advisories
피싱 및 사회공학적 기법12.1%+8.7%위장 로그인 포털 및 리버스 프록시APWG
무차별 대입 및 패스워드 스프레잉5.2%-12.1%공통 사전식 비밀번호 공격Verizon DBIR

출처: Verizon Data Breach Investigations ReportCISA.

3. 산업별 취약성 및 표적 부문 분포

사이버 범죄자들은 저장된 결제 수단, 멤버십 포인트 잔액 또는 기업 고유 데이터를 즉각 현금화할 수 있는 산업 부문으로 ATO 인프라를 집중하고 있습니다. 관련 스캠 분석은 당사의 온라인 사기 통계에서 확인하실 수 있습니다.

산업 부문전체 ATO 시도 중 비중탐지 소요 시간 중앙값주요 사기 수익화 방식출처
전자상거래 및 유통34.2%36.4일부정 결제 및 등록된 기프트 카드 사용Sift Trust Index
금융 서비스 및 핀테크27.6%14.2일무단 ACH, 전신 송금 및 P2P 이체Javelin Strategy
게임, 미디어 및 엔터테인먼트19.8%58.1일디지털 아이템 도난 및 계정 재판매Sift Trust Index
의료 및 환자 포털11.4%72.0일신원 도용 및 처방전 사기FTC Sentinel
통신 및 클라우드 서비스7.0%18.5일SIM 스왑 발판 마련 및 클라우드 자원 채굴Verizon DBIR

출처: Sift Digital Trust & Safety IndexJavelin Strategy & Research.

4. 사고 수습 동향 및 비즈니스 영향

공격자들이 수신함 알림 규칙을 변경하여 이메일 보안 경고 확인을 차단하기 때문에, 계정 탈취를 감지하는 속도는 매우 느립니다. 일단 계정이 침해되면 기업은 직접적인 결제 취소(차지백) 비용과 고객 이탈 문제에 직면하게 됩니다.

피해 지표대기업 규모중견기업 규모소규모 기업 규모출처
평균 조사 기간14.5일21.2일28.4일Sift / IBM
ATO 사고 이후 고객 이탈률18.4%22.1%27.8%Javelin Strategy
사고당 평균 차지백 비용$1,240$890$620FTC Sentinel
계정 복구 지원 인터랙션 비용$48.50$36.20$28.00Sift Trust Index

출처: SiftFTC Consumer Sentinel.

5. 방어 기술 및 완화 효과

행동 생체인식, 디바이스 핑거프린팅, 암호화 기반 다중 요소 인증을 구축하면 크리덴셜 스터핑 공격의 성공률을 크게 낮출 수 있습니다. 이동통신 관련 악용 수법은 당사의 sim-swap-fraud-statistics-2026 보고서에 기록되어 있습니다.

보안 제어 방식기본 차단율우회 발생률운영 비용 등급출처
FIDO2 하드웨어 보안 키99.8%<0.2%높음Microsoft Security
OTP 인증 앱 (TOTP)94.2%5.8%낮음CISA Advisories
행동 생체인식 및 봇 탐지89.6%10.4%중간Sift Trust Index
SMS 일회용 인증번호 (OTP)68.6%31.4%낮음Javelin Strategy

출처: Microsoft Digital Defense ReportCISA.

요약: 숫자로 보는 계정 탈취 현황

범주기준 통계치검증된 출처
전 세계 ATO 직접 손실액연간 138억 달러Javelin Strategy
무단 로그인 중 봇 비중84.3%Verizon DBIR
유통 및 전자상거래 사고 비중34.2%Sift Trust Index
금융 서비스 사고 비중27.6%Verizon DBIR
기업 침해 수습 및 복구 비용$290,000Sift / IBM
침해 탐지 소요 시간 중앙값48.2일Sift Trust Index
Infostealer 악성코드 비중28.5%CISA Advisories
비밀번호 교차 재사용 유병률64.7%FTC Sentinel
SMS 2FA 우회 취약률31.4%Javelin Strategy
FIDO2 MFA 방어 성공률99.8%Microsoft Security
피해 고객 이탈률18.4%Javelin Strategy
소비자 본인 부담 손실 중앙값$410FTC Sentinel
연간 악성 로그인 시도 횟수287억 건Sift Trust Index
기업 사고 조사 소요 기간14.5일Sift / IBM
로열티 포인트 도난 비중16.4%FTC Sentinel
피싱 유래 ATO 비중12.1%APWG

출처: Javelin Strategy, Verizon DBIR, SiftFTC Sentinel 자료를 기반으로 취합.

방법론 및 출처

본 보고서의 수치는 Javelin Strategy & Research, Verizon Data Breach Investigations Report (DBIR), Sift Digital Trust & Safety 벤치마크, 연방거래위원회(FTC) Consumer Sentinel Network 및 CISA 사이버 보안 권고문에서 발행한 기관 텔레메트리 데이터를 바탕으로 도출되었습니다.

데이터 관찰: 소비자 피해자들은 무단 신용카드 청구를 디지털 자격 증명 유출이 아닌 가맹점 청구 오류로 잘못 분류하는 경우가 많아 계정 탈취 추정치는 보수적으로 산출되었습니다. 아울러 전자상거래 포털에서의 무단 로열티 포인트 사용은 공식적인 사법 신고 없이 자체 해결되는 경우가 대다수입니다.

최종 업데이트: 2026년 9월. 봇넷 아키텍처 및 인증 프로토콜의 변화 추세를 반영하여 분기별로 발행됩니다.

VoxBooster 체험 — 3일 무료.

실시간 음성 클론, 사운드보드, 이펙트 — 대화하는 모든 곳에서.

  • 카드 불필요
  • ~30ms 지연
  • Discord · Teams · OBS
3일 무료 체험