계정 탈취 사기로 인해 전 세계적으로 138억 달러 이상의 금융 피해가 발생했으며, 악성 웹 로그인 요청의 84% 이상을 자동화된 크리덴셜 스터핑이 차지하고 있습니다. 당사의 신원 도용 통계 및 비밀번호 보안 통계에서 자세히 다룬 바와 같이, 공격자들은 다크웹 마켓플레이스에 유통되는 수십억 건의 유출된 계정 정보를 활용하여 대규모로 사용자 프로필을 침해하고 있습니다. 아래 수치는 Javelin Strategy & Research, Verizon DBIR, FTC Consumer Sentinel Network 및 Sift의 검증된 실증적 연구 결과를 종합한 것입니다.
TL;DR
- 전 세계 상업 및 소비자 계정에 걸친 연간 ATO 손실액은 138억 달러에 달함 (Javelin).
- 자동화된 크리덴셜 스터핑이 전체 무단 로그인 요청의 84.3%를 차지함 (Verizon DBIR).
- 단일 ATO 사고를 해결하는 데 드는 기업 평균 비용은 29만 달러에 이름 (Sift).
- 전자상거래 및 디지털 가맹점이 전체 표적 계정 탈취 트래픽의 34.2%를 감당함 (Sift).
- 금융 서비스 플랫폼이 기록된 전체 ATO 시도의 27.6%를 차지함 (Verizon DBIR).
- Infostealer 악성코드 로그가 비비밀번호 세션 하이재킹 사고의 28.5%를 유발함 (CISA).
- 직원의 64.7%가 업무용 사이트와 개인 사이트 전반에서 비밀번호를 재사용한다고 인정함 (FTC).
- 표적화된 ATO 공격 캠페인의 31.4%에서 기존 SMS OTP 인증이 우회됨 (Javelin).
- 하드웨어 기반 MFA를 도입하면 대량 자동 크리덴셜 스터핑 공격의 98.6%가 차단됨 (Microsoft).
- 침해된 소비자 계정을 탐지하는 데 걸리는 평균 시간(MTTD)은 48.2일임 (Sift).
- 전자상거래 ATO 수익화의 16.4%를 로열티 프로그램 및 기프트 카드 포인트 탈취가 차지함 (FTC).
- 소매 금융에서 신원 기반 사기 분쟁이 전년 대비 38.5% 증가함 (FTC).
1. 글로벌 재정 규모 및 침해 건수
계정 탈취는 개별 계정 침해 수준을 넘어 자동화되고 분산된 사이버 범죄 생태계로 진화했습니다. 공격자들은 정교한 봇넷을 구축하여 고부가가치 웹 서비스를 대상으로 수십억 건의 도난당한 자격 증명을 동시에 대입하고 있습니다. 피싱 유입 경로는 당사의 피싱 통계에 정리되어 있습니다.
| 지표 범주 | 2022년 기준 | 2024년 기준 | 2026년 현재 수준 | 출처 |
|---|---|---|---|---|
| 전 세계 ATO 총 재정 손실액 | 114억 달러 | 127억 달러 | 138억 달러 | Javelin Strategy |
| 악성 로그인 시도 건수 (봇넷) | 194억 건 | 241억 건 | 287억 건 | Sift Trust Index |
| 기업당 평균 수습 및 해결 비용 | $240,000 | $268,000 | $290,000 | Sift / IBM |
| 피해자 본인 부담 손실 중앙값 | $280 | $345 | $410 | FTC Sentinel |
| 연간 침해된 소비자 계정 수 | 1,480만 개 | 1,720만 개 | 1,950만 개 | Javelin Strategy |
출처: Javelin Strategy & Research 및 FTC Consumer Sentinel.
2. 침투 경로 및 자격 증명 악용
비밀번호 재사용은 계정 탈취를 유발하는 가장 핵심적인 원인으로 남아 있습니다. 서드파티 웹사이트에서 데이터베이스 유출 사고가 발생하면, 공격자들은 즉시 은행, 전자상거래 및 업무용 소프트웨어를 대상으로 자동화된 스터핑 스크립트를 실행합니다.
| 공격 벡터 | ATO 사고 점유율 | 전년 대비(YoY) 증가율 | 주요 작동 방식 | 출처 |
|---|---|---|---|---|
| 자동화된 크리덴셜 스터핑 | 54.2% | +18.4% | 다크웹 콤보 리스트 및 봇넷 | Verizon DBIR |
| Infostealer 악성코드 및 세션 하이재킹 | 28.5% | +64.2% | 도난당한 브라우저 쿠키 및 토큰 | CISA Advisories |
| 피싱 및 사회공학적 기법 | 12.1% | +8.7% | 위장 로그인 포털 및 리버스 프록시 | APWG |
| 무차별 대입 및 패스워드 스프레잉 | 5.2% | -12.1% | 공통 사전식 비밀번호 공격 | Verizon DBIR |
출처: Verizon Data Breach Investigations Report 및 CISA.
3. 산업별 취약성 및 표적 부문 분포
사이버 범죄자들은 저장된 결제 수단, 멤버십 포인트 잔액 또는 기업 고유 데이터를 즉각 현금화할 수 있는 산업 부문으로 ATO 인프라를 집중하고 있습니다. 관련 스캠 분석은 당사의 온라인 사기 통계에서 확인하실 수 있습니다.
| 산업 부문 | 전체 ATO 시도 중 비중 | 탐지 소요 시간 중앙값 | 주요 사기 수익화 방식 | 출처 |
|---|---|---|---|---|
| 전자상거래 및 유통 | 34.2% | 36.4일 | 부정 결제 및 등록된 기프트 카드 사용 | Sift Trust Index |
| 금융 서비스 및 핀테크 | 27.6% | 14.2일 | 무단 ACH, 전신 송금 및 P2P 이체 | Javelin Strategy |
| 게임, 미디어 및 엔터테인먼트 | 19.8% | 58.1일 | 디지털 아이템 도난 및 계정 재판매 | Sift Trust Index |
| 의료 및 환자 포털 | 11.4% | 72.0일 | 신원 도용 및 처방전 사기 | FTC Sentinel |
| 통신 및 클라우드 서비스 | 7.0% | 18.5일 | SIM 스왑 발판 마련 및 클라우드 자원 채굴 | Verizon DBIR |
출처: Sift Digital Trust & Safety Index 및 Javelin Strategy & Research.
4. 사고 수습 동향 및 비즈니스 영향
공격자들이 수신함 알림 규칙을 변경하여 이메일 보안 경고 확인을 차단하기 때문에, 계정 탈취를 감지하는 속도는 매우 느립니다. 일단 계정이 침해되면 기업은 직접적인 결제 취소(차지백) 비용과 고객 이탈 문제에 직면하게 됩니다.
| 피해 지표 | 대기업 규모 | 중견기업 규모 | 소규모 기업 규모 | 출처 |
|---|---|---|---|---|
| 평균 조사 기간 | 14.5일 | 21.2일 | 28.4일 | Sift / IBM |
| ATO 사고 이후 고객 이탈률 | 18.4% | 22.1% | 27.8% | Javelin Strategy |
| 사고당 평균 차지백 비용 | $1,240 | $890 | $620 | FTC Sentinel |
| 계정 복구 지원 인터랙션 비용 | $48.50 | $36.20 | $28.00 | Sift Trust Index |
출처: Sift 및 FTC Consumer Sentinel.
5. 방어 기술 및 완화 효과
행동 생체인식, 디바이스 핑거프린팅, 암호화 기반 다중 요소 인증을 구축하면 크리덴셜 스터핑 공격의 성공률을 크게 낮출 수 있습니다. 이동통신 관련 악용 수법은 당사의 sim-swap-fraud-statistics-2026 보고서에 기록되어 있습니다.
| 보안 제어 방식 | 기본 차단율 | 우회 발생률 | 운영 비용 등급 | 출처 |
|---|---|---|---|---|
| FIDO2 하드웨어 보안 키 | 99.8% | <0.2% | 높음 | Microsoft Security |
| OTP 인증 앱 (TOTP) | 94.2% | 5.8% | 낮음 | CISA Advisories |
| 행동 생체인식 및 봇 탐지 | 89.6% | 10.4% | 중간 | Sift Trust Index |
| SMS 일회용 인증번호 (OTP) | 68.6% | 31.4% | 낮음 | Javelin Strategy |
출처: Microsoft Digital Defense Report 및 CISA.
요약: 숫자로 보는 계정 탈취 현황
| 범주 | 기준 통계치 | 검증된 출처 |
|---|---|---|
| 전 세계 ATO 직접 손실액 | 연간 138억 달러 | Javelin Strategy |
| 무단 로그인 중 봇 비중 | 84.3% | Verizon DBIR |
| 유통 및 전자상거래 사고 비중 | 34.2% | Sift Trust Index |
| 금융 서비스 사고 비중 | 27.6% | Verizon DBIR |
| 기업 침해 수습 및 복구 비용 | $290,000 | Sift / IBM |
| 침해 탐지 소요 시간 중앙값 | 48.2일 | Sift Trust Index |
| Infostealer 악성코드 비중 | 28.5% | CISA Advisories |
| 비밀번호 교차 재사용 유병률 | 64.7% | FTC Sentinel |
| SMS 2FA 우회 취약률 | 31.4% | Javelin Strategy |
| FIDO2 MFA 방어 성공률 | 99.8% | Microsoft Security |
| 피해 고객 이탈률 | 18.4% | Javelin Strategy |
| 소비자 본인 부담 손실 중앙값 | $410 | FTC Sentinel |
| 연간 악성 로그인 시도 횟수 | 287억 건 | Sift Trust Index |
| 기업 사고 조사 소요 기간 | 14.5일 | Sift / IBM |
| 로열티 포인트 도난 비중 | 16.4% | FTC Sentinel |
| 피싱 유래 ATO 비중 | 12.1% | APWG |
출처: Javelin Strategy, Verizon DBIR, Sift 및 FTC Sentinel 자료를 기반으로 취합.
방법론 및 출처
본 보고서의 수치는 Javelin Strategy & Research, Verizon Data Breach Investigations Report (DBIR), Sift Digital Trust & Safety 벤치마크, 연방거래위원회(FTC) Consumer Sentinel Network 및 CISA 사이버 보안 권고문에서 발행한 기관 텔레메트리 데이터를 바탕으로 도출되었습니다.
- Javelin Strategy & Research Identity Fraud Reports
- Verizon Data Breach Investigations Report
- Sift Digital Trust & Safety Index
- FTC Consumer Sentinel Network Data Book
- CISA Cybersecurity Guidelines
데이터 관찰: 소비자 피해자들은 무단 신용카드 청구를 디지털 자격 증명 유출이 아닌 가맹점 청구 오류로 잘못 분류하는 경우가 많아 계정 탈취 추정치는 보수적으로 산출되었습니다. 아울러 전자상거래 포털에서의 무단 로열티 포인트 사용은 공식적인 사법 신고 없이 자체 해결되는 경우가 대다수입니다.
최종 업데이트: 2026년 9월. 봇넷 아키텍처 및 인증 프로토콜의 변화 추세를 반영하여 분기별로 발행됩니다.