2024년 4월부터 2025년 4월 사이 유출된 190억 개의 비밀번호 중 94%가 재사용되거나 중복된 것으로 나타났습니다. 이는 Cybernews가 유출된 자격 증명 데이터를 분석한 결과입니다. 이 단 하나의 수치가 비밀번호가 계속 실패하는 이유를 설명해줍니다. 공격자들은 더 이상 비밀번호를 크래킹하지 않고, 한 번 수집한 뒤 어디서나 재사용합니다. Verizon의 2025년판 데이터 유출 조사 보고서에 따르면 도난된 자격 증명은 유출 사건의 22%에서 가장 흔한 초기 침입 경로였으며, Microsoft는 현재 초당 약 7,000건의 비밀번호 공격을 차단하고 있습니다. 또한 업계가 비밀번호 없는 미래를 향해 질주하는 가운데, FIDO Alliance는 이미 50억 개의 패스키가 활발히 사용되고 있다고 추정합니다. 이 분석은 Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft를 포함한 13개의 다른 1차 자료를 종합해 2026년 비밀번호 보안의 실제 현황을 보여줍니다. 더 폭넓은 위협 현황은 저희의 사이버보안 통계 총정리를 참고하세요.
TL;DR
- 유출된 190억 개의 비밀번호 중 94%가 재사용되거나 중복되었다(Cybernews, 19 Billion Password Analysis 2025).
- 유출 사건의 22%가 도난된 자격 증명에서 시작됐으며, 이는 단일 요인으로는 가장 흔한 초기 침입 경로였다(Verizon, 2025 DBIR).
- 전 세계에서 가장 흔한 비밀번호의 78%는 1초 미만에 크래킹된다(NordPass, Top 200 Most Common Passwords 2025).
- 모든 문자 유형을 사용한 무작위 8자리 비밀번호는 오프라인 무차별 대입 공격으로 크래킹하는 데 약 132년이 걸린다(Hive Systems, 2026 Password Table).
- Microsoft는 초당 약 7,000건의 비밀번호 공격을 차단하며 하루 6억 건의 신원 공격을 추적한다(Microsoft, Digital Defense Report 2025).
- 자격 증명 기반 유출은 평균 467만 달러의 비용이 들고 봉쇄하는 데 292일이 걸린다(IBM, Cost of a Data Breach 2025).
- 활발히 사용 중인 패스키는 50억 개로 추정되며, 소비자 인지도는 90%에 달한다(FIDO Alliance, State of Passkeys 2026).
- 피싱에 강한 MFA는 신원 기반 공격의 99% 이상을 차단한다(Microsoft, Digital Defense Report 2025).
- 2025년 1월 기준 직장인의 70%가 MFA를 활성화했으며, 이는 이전 연도보다 증가한 수치다(Okta, Secure Sign-in Trends Report 2025).
- 2025년 6월 약 30개 데이터셋을 모은 집합체에서 약 160억 건의 자격 증명이 드러났다(Cybernews, 2025).
1. 비밀번호 재사용과 나쁜 습관
약한 복잡성이 아니라 재사용이 구조적 결함입니다. 노출된 비밀번호의 94%가 여러 계정에서 반복되면, 가치가 낮은 사이트 한 곳의 유출만으로도 공격자에게 이메일, 은행, 업무 로그인의 열쇠를 넘겨주게 됩니다. Bitwarden의 2025년 설문조사에 따르면 Z세대의 72%가 비밀번호를 재사용하는 반면 베이비붐 세대는 42%에 그쳤습니다. 따라서 이 문제는 나이가 많거나 기술에 덜 익숙한 사용자에게만 국한되지 않습니다. 인식과 행동 사이의 격차가 핵심입니다. 사람들은 규칙을 알면서도 어기고 맙니다. 같은 행동이 저희의 신원 도용 통계에서 추적하는 2차 사기를 부추깁니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 재사용되거나 중복된 유출 비밀번호 | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| 자주 또는 항상 비밀번호를 재사용하는 미국인 | 62% | NordPass survey, 2025 |
| 여러 계정에서 비밀번호를 재사용하는 사용자 | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Z세대와 베이비붐 세대의 재사용률 비교 | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| 유출 이후 비밀번호를 거의 또는 전혀 변경하지 않는 Z세대 | 35% | Bitwarden, World Password Day Survey 2025 |
| ’123456’이 전 세계 1위 비밀번호로 집계된 횟수 | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| ’password’나 ‘123456’ 같은 취약한 비밀번호를 사용해본 적 있는 미국인 | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| 모범 사례에 익숙하다고 자평하면서도 실제 적용에는 어려움을 겪는 사용자 | 90% | Bitwarden, World Password Day Survey 2025 |
참고: Google/Harris Poll 수치는 해당 설문조사에서 공개적으로 확인 가능한 가장 최신 데이터이며 그에 맞게 표시되어 있습니다. Cybernews, NordPass, Bitwarden의 2025년 재사용 데이터도 같은 방향성을 뒷받침합니다.
2. 약한 비밀번호는 얼마나 빨리 뚫리는가
크래킹 경제성은 공격자에게 계속 유리해지고 있습니다. 소비자용 GPU는 매년 저렴해지고 빨라지고 있어, 같은 취약한 비밀번호라도 작년보다 보호 효과가 떨어집니다. NordPass는 전 세계에서 가장 흔한 비밀번호의 78%가 1초 미만에 크래킹된다고 밝혔습니다. 그리고 Hive Systems에 따르면 임대형 GPU 클러스터가 빨라지면서 복잡한 8자리 비밀번호의 크래킹 시간이 2024년 225년에서 2026년 132년으로 줄었습니다. 방어 측면의 결론은 명확합니다. 문자를 기호로 바꾸는 것보다 길이와 무작위성이 훨씬 더 중요합니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 1초 미만에 크래킹되는 전 세계에서 가장 흔한 비밀번호 | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| ’123456’ 또는 ‘admin’을 크래킹하는 데 걸리는 시간 | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| 무작위 8자리 비밀번호(모든 문자 유형) | ~132 years | Hive Systems, 2026 Password Table |
| 동일한 8자리 비밀번호(소문자만) | ~2 weeks | Hive Systems, 2026 Password Table |
| 복잡한 8자리 비밀번호 크래킹 시간 추이(2024~2026년) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| 임대형 GPU에서의 크래킹 시간 전년 대비 감소율 | ~20% | Hive Systems, 2026 Password Table |
이상치: Hive Systems는 임대한 16대의 RTX 5090 클러스터가 bcrypt(work factor 10)를 상대로 초당 138,675해시의 성능을 기록했다고 벤치마킹했습니다. 해시 처리가 부실한 비밀번호는 이 bcrypt 수치가 시사하는 것보다 훨씬 빠르게 뚫립니다.
3. 도난된 자격 증명과 데이터 유출
이제 자격 증명 자체가 상품이 되었습니다. 공격자들은 암호화를 뚫기보다 유효한 로그인 정보를 구매하거나 수집합니다. 그래서 자격 증명 기반 침입은 탐지가 느리고 사후 처리 비용이 큽니다. Verizon의 2025년판 DBIR는 전체 유출 사건의 32%에서 도난된 자격 증명이 발견되었으며, Basic Web Application 공격의 88% 배후에 있었다고 밝혔습니다. 반면 IBM은 자격 증명 기반 유출의 건당 비용을 467만 달러, 봉쇄 기간을 292일로 측정했는데, 이는 모든 유출 유형 중 가장 느린 수치입니다. 2025년 6월의 160억 건 규모의 대형 집합체는 이러한 공격에 원자재를 공급하는 원천을 보여줍니다. 이 섹션은 저희의 전용 데이터 유출 통계와 짝을 이룹니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 도난된 자격 증명이 초기 침입 경로였던 유출 사건 | 22% | Verizon, 2025 Data Breach Investigations Report |
| 도난된 자격 증명이 관련된 전체 유출 사건 | 32% | Verizon, 2025 DBIR |
| 도난된 자격 증명을 사용한 Basic Web Application 공격 | 88% | Verizon, 2025 DBIR |
| 인적 요인이 관련된 유출 사건 | 60% | Verizon, 2025 DBIR |
| 2025년 6월 집합체에서 노출된 자격 증명 | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| 자격 증명 기반 유출의 평균 비용 | $4.67 million | IBM, Cost of a Data Breach 2025 |
| 자격 증명 기반 유출을 식별하고 봉쇄하는 데 걸리는 시간 | 292 days | IBM, Cost of a Data Breach 2025 |
| 데이터 유출의 전 세계 평균 비용(전년 대비 9% 감소) | $4.44 million | IBM, Cost of a Data Breach 2025 |
배경: 160억 건이라는 수치는 단일한 새로운 유출이 아니라, 인포스틸러 로그와 재포장된 과거 유출을 모은 집합체라고 Cybernews와 BleepingComputer는 설명합니다.
4. 크리덴셜 스터핑과 자동화 공격
재사용에 자동화가 더해지면 규모가 커집니다. 같은 비밀번호가 어디서나 반복되기 때문에, 공격자들은 도난당한 목록을 상대로 수백만 번의 로그인 시도를 스크립트로 실행하고 성공 사례가 쏟아져 들어오길 기다립니다. Akamai는 월 약 260억 건의 크리덴셜 스터핑 시도를 집계했습니다. 그리고 Verizon은 싱글 사인온 제공업체에서 발생하는 하루 인증 시도 중 중앙값 19%가 스터핑에 해당한다는 것을 발견했는데, 이는 일반적인 서비스에서 로그인 시도 다섯 번 중 하나가 공격자가 도난된 자격 증명을 테스트하는 것이라는 의미입니다. AI는 이제 저희의 보이스피싱 통계에서 다루는 음성 복제 전화 사기를 포함해 사회공학적 측면을 크게 강화하고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 월간 크리덴셜 스터핑 시도 건수 | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| 일일 인증 시도 중 크리덴셜 스터핑이 차지하는 비중(중앙값) | 19% | Verizon, 2025 DBIR |
| 초당 차단된 비밀번호 공격 건수 | ~7,000 | Microsoft, Digital Defense Report 2025 |
| 추적된 일일 신원 공격 건수 | 600 million | Microsoft, Digital Defense Report 2025 |
| 신원 공격 중 비밀번호 공격이 차지하는 비중 | 97% | Microsoft, Digital Defense Report 2025 |
| 2025년 상반기 신원 기반 공격 증가율 | 32% | Microsoft, Digital Defense Report 2025 |
| 이전에 자격 증명이 인포스틸러 로그에 있었던 랜섬웨어 피해자 | 54% | Verizon, 2025 DBIR |
| 2025년에 추적된 피싱 공격 건수 | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
이상치: Microsoft는 신원 공격의 97% 이상이 취약하거나 과도하게 사용된 비밀번호를 노린 패스워드 스프레이 시도라고 밝혀, 자동화가 재사용 문제를 직접 겨냥하고 있음을 강조했습니다.
5. 패스키와 비밀번호 없는 시대로의 전환
대부분의 비밀번호 습관이 개선되는 속도보다 대체 수단이 더 빠르게 자리 잡고 있습니다. 패스키는 훔치거나 재생할 공유 비밀이 애초에 존재하지 않기 때문에 설계상 피싱에 강하며, 도입은 불과 1년 만에 시범 단계에서 주류로 옮겨갔습니다. FIDO Alliance는 현재 활발히 사용 중인 패스키가 50억 개에 이르고, 소비자 인지도가 90%에 달한다고 추정합니다. 이는 1년 전의 75%에서 상승한 수치입니다. Google이 패스키를 기본값으로 설정한 결정만으로도 수억 개의 계정이 비밀번호 없는 로그인에 노출되어, 지금까지 실제 세계에서 이루어진 가장 큰 규모의 배포가 되었습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 패스키에 대한 소비자 인지도(75%에서 상승) | 90% | FIDO Alliance, State of Passkeys 2026 |
| 최소 하나의 계정에서 패스키를 활성화한 소비자 | 75% | FIDO Alliance, State of Passkeys 2026 |
| 전 세계에서 활발히 사용 중인 것으로 추정되는 패스키 수 | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| 패스키를 배포, 시범 운영, 또는 도입 중인 조직 | 68% | FIDO Alliance, State of Passkeys 2026 |
| 현재 패스키를 제공하는 상위 100대 웹사이트 비중 | 48% | FIDO Alliance, State of Passkeys 2026 |
| 패스키를 사용하는 Google 계정 수 / 전체 패스키 로그인 건수 | 800 million / 2.5 billion | Google, 2025 |
| 패스키와 비밀번호의 로그인 성공률 비교 | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
배경: Google에 따르면 패스키 로그인은 비밀번호보다 약 20% 더 빠르고 성공률도 30% 더 높으며, 이는 FIDO Passkey Index가 보여주는 방향성과 일치합니다.
6. MFA 도입과 효과
MFA는 효과가 있지만, 적용 범위가 고르지 않고 피싱에 강하지 않은 경우도 많습니다. 효과에 관한 데이터는 명확하지만, 여전히 많은 계정과 기업이 공격자가 매일 탐색하는 허점을 남겨두고 있습니다. Microsoft는 피싱에 강한 MFA가 공격자가 이미 유효한 사용자 이름과 비밀번호를 갖고 있는 경우에도 신원 기반 공격의 99% 이상을 차단한다고 밝혔습니다. 지연은 사람 쪽에서 발생합니다. 기본적인 SMS나 푸시 방식 MFA가 여전히 흔하며, 다른 모든 것을 재설정하는 허브 역할을 하는 개인 이메일 계정 다수는 여전히 2차 인증 수단이 없습니다. 취약한 인증은 저희의 디지털 프라이버시 통계에서 반복적으로 다루는 주제입니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 피싱에 강한 MFA로 차단된 신원 기반 공격 | 99%+ | Microsoft, Digital Defense Report 2025 |
| MFA를 활성화한 직장인(2025년 1월 기준) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| 피싱에 강한 인증 수단 도입의 전년 대비 성장률 | 63% | Okta, Secure Sign-in Trends Report 2025 |
| 어떤 로그인에도 비밀번호를 사용하지 않은 직장인 | 7% | Okta, Secure Sign-in Trends Report 2025 |
| 모든 애플리케이션에 MFA를 적용하는 기업 | 48% | Yubico, Global State of Authentication 2025 |
| 개인 이메일에 MFA가 없는 사용자 | 29% | Yubico, Global State of Authentication 2025 |
| 사용자 이름과 비밀번호를 가장 안전한 방법으로 여기는 사용자 | 26% | Yubico, Global State of Authentication 2025 |
이상치: 9개국 성인 18,000명을 대상으로 한 Yubico의 설문조사에서 비밀번호를 여전히 가장 안전하다고 평가한 응답자는 26%에 불과했지만, 60%는 개인 계정에 계속 비밀번호를 사용하고 있어 인식과 행동 사이에 뚜렷한 괴리가 있음을 보여주었습니다.
7. 비밀번호의 비용과 비밀번호 없는 시장
비밀번호는 유출이 전혀 없어도 비용이 듭니다. 재설정 티켓, 헬프데스크 인력, 생산성 손실은 공격자가 성공하기 훨씬 전부터 쌓여가며, 이것이 비밀번호 없는 시장 성장의 배경이 되는 비즈니스 논리입니다. 분석가들은 비밀번호 없는 인증 시장 규모를 2025년 기준 약 240억~250억 달러로 평가하며, 2030년까지 약 557억 달러에 이를 것으로 전망합니다. 연평균 성장률(CAGR)은 17~18%입니다. 한편 패스키를 도입한 조직은 지원 비용이 크게 낮아졌다고 보고하며, 비밀번호 관리자 사용자는 비사용자보다 신원 도용을 상당히 적게 겪는다고 보고합니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 비밀번호 없는 인증 시장 규모(2025년) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| 비밀번호 없는 시장 규모 전망(2030년) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| 비밀번호 재설정 건당 평균 헬프데스크 비용 | ~$70 | Forrester (most recent available) |
| 비밀번호 재설정이 차지하는 헬프데스크 문의 비중 | 20% to 50% | Gartner (most recent available) |
| 비밀번호 관리자를 사용하는 미국 성인 | 36% (~94 million) | Security.org, Password Manager Annual Report |
| 신원 또는 자격 증명 도용: 비밀번호 관리자 사용자 대 비사용자 | 17% vs 32% | Security.org, Password Manager Annual Report |
| 패스키로 인한 로그인 시간 단축(평균 8.5초) | 73% | FIDO Alliance, Passkey Index 2025 |
| 패스키로 인한 로그인 관련 헬프데스크 접수 건수 감소 | 81% | FIDO Alliance, Passkey Index 2025 |
배경: Forrester와 Gartner의 재설정 비용 수치는 널리 인용되는 가장 최신 추정치이며 그에 맞게 표시되어 있습니다. 2025년 시장 전망치는 Mordor Intelligence와 Grand View Research의 자료를 상호 대조한 것입니다.
요약: 숫자로 보는 비밀번호 보안
| 지표 | 값 | 출처 |
|---|---|---|
| 재사용되거나 중복된 유출 비밀번호 | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| 자주 또는 항상 비밀번호를 재사용하는 미국인 | 62% | NordPass survey, 2025 |
| Z세대와 베이비붐 세대의 재사용률 비교 | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| 1초 미만에 크래킹되는 흔한 비밀번호 | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| 무작위 복잡한 8자리 비밀번호의 크래킹 시간 | ~132 years | Hive Systems, 2026 Password Table |
| 도난된 자격 증명이 초기 침입 경로였던 유출 사건 | 22% | Verizon, 2025 DBIR |
| 도난된 자격 증명이 관련된 전체 유출 사건 | 32% | Verizon, 2025 DBIR |
| 인적 요인이 관련된 유출 사건 | 60% | Verizon, 2025 DBIR |
| 자격 증명 기반 유출의 평균 비용 | $4.67 million | IBM, Cost of a Data Breach 2025 |
| 데이터 유출의 전 세계 평균 비용(9% 감소) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| 2025년 6월 집합체 속 자격 증명 | ~16 billion | Cybernews, 2025 |
| 월간 크리덴셜 스터핑 시도 건수 | ~26 billion | Akamai, State of the Internet (2024) |
| 초당 차단된 비밀번호 공격 건수 | ~7,000 | Microsoft, Digital Defense Report 2025 |
| 피싱에 강한 MFA로 차단된 신원 기반 공격 | 99%+ | Microsoft, Digital Defense Report 2025 |
| 전 세계에서 활발히 사용 중인 패스키 수 | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| 패스키에 대한 소비자 인지도 | 90% | FIDO Alliance, State of Passkeys 2026 |
| 패스키를 사용하는 Google 계정 수 | 800 million | Google, 2025 |
| MFA를 활성화한 직장인(2025년 1월) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| 모든 애플리케이션에 MFA를 적용하는 기업 | 48% | Yubico, Global State of Authentication 2025 |
| 2030년까지의 비밀번호 없는 시장 규모 | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
방법론 및 출처
데이터는 아래 조직들이 발표한 1차 보고서, 설문조사, 데이터셋에서 수치를 직접 취합하는 방식으로 수집했으며, 2025년판과 2026년판을 우선시하고 그보다 오래된 수치는 “입수 가능한 가장 최신 자료”로 표시했습니다. 이 글의 모든 통계는 조사 과정에서 검토한 출처에서 가져온 것이며, 추정하거나 도출한 수치는 없습니다.
- Verizon, 2025 Data Breach Investigations Report (2025) - 보고서
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - 보고서
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - 보고서
- IBM, Cost of a Data Breach Report 2025 (2025) - 보고서
- Hive Systems, 2026 Password Table (2026) - 보고서
- Microsoft, Digital Defense Report 2025 (2025) - 보고서
- Okta, Secure Sign-in Trends Report 2025 (2025) - 보고서
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - 보고서
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - 보고서
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - 보고서
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - 보고서
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: Verizon DBIR는 매년 봄에 발행되며(2026년판이 예정되어 있음), FIDO Alliance는 State of Passkeys와 Passkey Index를 매년 갱신하고, NordPass는 매년 11월에 Top 200 Most Common Passwords를 공개하며, IBM의 Cost of a Data Breach는 연중반에 발행되고, Hive Systems는 매년 Password Table을 갱신하며, Microsoft의 Digital Defense Report와 Okta의 Secure Sign-in Trends Report도 매년 발행됩니다. 이 중 몇몇은 몇 달 안에 다음 판이 나올 예정입니다.
마지막 업데이트: 2026년 7월 16일.
새로운 데이터가 발표될 때마다 분기별로 이 페이지를 검토하고 업데이트합니다.