0Pricing
Cyber Security Academy · 강의

자격 증명 대입과 비밀번호 스프레이

공격자가 탈취한 자격 증명을 재사용하는 방식을 이해하고 자동화된 로그인 공격을 방어해보세요.

자격 증명 대입과 비밀번호 스프레이은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

자격 증명 대입이란 무엇입니까

자격 증명 대입은 한 데이터 침해에서 도난당한 사용자 이름과 비밀번호 쌍을 가져와 다른 서비스에서 자동으로 시도하는 공격입니다. 비밀번호 재사용을 악용하므로, 누군가 모든 곳에서 같은 비밀번호를 사용하면 한 번의 침해로 모든 계정이 위험해집니다.

문제의 규모

수십억 개의 자격 증명이 다크 웹 시장과 포럼에서 판매되고 있습니다. Sentry MBA, SNIPR, 맞춤형 Python 스크립트와 같은 도구는 여러 서비스에서 동시에 분당 수천 개의 자격 증명 쌍을 자동으로 검사합니다.

자격 증명 대입이 성공하는 이유

연구에 따르면 65%가 넘는 사람들이 여러 사이트에서 비밀번호를 재사용합니다. 보안이 취약한 포럼에서 발생한 침해가 동일한 사용자의 은행, 이메일 및 기업 계정을 위험에 빠뜨릴 수 있습니다. 사용자가 자격 증명을 재사용하기 때문입니다.

비밀번호 분사 공격이란 무엇입니까

비밀번호 분사 공격은 널리 사용되는 비밀번호 몇 개(예: "Spring2024!", "Password1")를 여러 계정에 시도합니다. 무차별 대입 공격과 달리 한 번에 하나의 비밀번호를 여러 계정에 분산하여 시도하므로 계정 잠금을 피할 수 있습니다.

비밀번호 분사 공격과 무차별 대입 공격 비교

비교:

  • 무차별 대입 — 한 계정에 여러 비밀번호를 시도함 → 계정 잠금을 유발합니다
  • 비밀번호 분사 — 여러 계정에 하나의 비밀번호를 시도함 → 계정 잠금 임계값을 넘지 않습니다
  • 자격 증명 대입 — 침해 사고에서 알려진 쌍을 사용함 → 추측하지 않습니다

자격 증명 대입 탐지

탐지 지표:

  • 여러 IP에서 발생하는 로그인 실패가 대량으로 나타남
  • 성공률이 기준선보다 갑자기 높아짐
  • Tor 출구 노드, VPN 또는 주거용 프록시에서 로그인함
  • 자동화 도구의 장치 지문이 나타남
  • 지리적으로 불가능한 위치에서 로그인함

비밀번호 분사 공격 탐지

분사 공격의 지표:

  • 동시에 여러 계정에서 로그인 실패가 발생함
  • 계정 잠금 임계값 바로 아래에서 실패가 발생함(예: 잠금 기준이 5회라면 계정마다 4회 실패)
  • 여러 계정에 동일한 비밀번호가 시도됨

자격 증명 대입 방어

주요 방어 방법:

  • MFA — 도난당한 자격 증명만으로는 충분하지 않게 합니다
  • 유출 비밀번호 탐지 — 가입 또는 변경 시 이미 유출된 비밀번호를 거부합니다
  • 로그인 양식에 CAPTCHA 적용
  • IP 평판 — 악성으로 알려진 IP 대역을 차단합니다
  • 장치 지문 수집 — 새 장치의 로그인을 표시합니다

비밀번호 분사 공격 방어

방어 방법:

  • 계정 잠금 정책(알림 포함)
  • 모든 계정에 MFA 요구
  • 차단 목록으로 흔한 비밀번호 차단
  • 인증 로그에서 분사 공격 패턴 모니터링
  • 이상 징후가 있는 로그인에 추가 인증을 요구하는 조건부 접근

새 로그인 알림

새 장치나 위치에서 발생한 로그인을 사용자에게 알리면 사용자가 계정 탈취를 즉시 직접 신고할 수 있습니다. 많은 서비스가 "[도시, 장치]에서 새 로그인"이라는 이메일을 보냅니다. 사용자는 예상하지 못한 알림을 검토하고 조치를 취해야 합니다.

Have I Been Pwned (HIBP)

Troy Hunt의 HaveIBeenPwned는 유출 사고 데이터를 집계합니다. 조직은 HIBP의 k-익명성 API를 통합하여 비밀번호가 알려진 유출 사고에 포함되어 있는지 확인할 수 있습니다. 이때 전체 비밀번호를 API로 전송하지 않습니다.

# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6

빠른 확인: 자격 증명 공격

공격자가 50,000개의 계정에 "Summer2024!"를 시도한 다음 기다렸다가, 동일한 50,000개의 계정에 "Password1!"을 시도합니다. 이는 어떤 기법입니까?

학습 내용 요약

자격 증명 대입은 한 침해에서 도난당한 자격 증명을 다른 서비스에서 재사용하며, 비밀번호 재사용 때문에 가능해집니다. 비밀번호 분사 공격은 계정 잠금을 피하기 위해 여러 계정에 흔한 비밀번호를 시도합니다. 방어 방법으로는 MFA, 유출 비밀번호 확인, CAPTCHA, IP 평판에 따른 차단, 인증 로그에서 이상 패턴 모니터링 등이 있습니다.

자주 묻는 질문

“자격 증명 대입과 비밀번호 스프레이” 강의는 무료인가요?

네 — “자격 증명 대입과 비밀번호 스프레이” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“자격 증명 대입과 비밀번호 스프레이”에서 뭘 배우나요?

공격자가 탈취한 자격 증명을 재사용하는 방식을 이해하고 자동화된 로그인 공격을 방어해보세요. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“자격 증명 대입과 비밀번호 스프레이” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 비밀번호 강도와 정책
  2. 비밀번호 해싱: bcrypt, Argon2, PBKDF2
  3. 다중 요소 인증
  4. 자격 증명 대입과 비밀번호 스프레이
← Cyber Security Academy(으)로 돌아가기