스냅챗(Snapchat)은 휴대폰 중심의 사용 방식과 24시간 후 사라지는 스토리 기능 덕분에 독특한 인기를 얻고 있는 소셜 미디어 앱입니다. 하지만 안타깝게도 해커가 내 계정에 접근하는 것도 충분히 가능합니다.
하루 이용자가 2억 6천만 명을 넘는 스냅챗은 해커와 성협박(섹스토션) 범죄자들의 주요 표적이 되고 있습니다. 사용자 간에 공유되는 사적인 사진과 영상, 그리고 결제 시스템에 저장된 민감한 금융 정보까지 있어 사이버 범죄의 온상이 되기 쉬운 플랫폼입니다.
이번 글에서는 사이버 범죄자들이 스냅챗 계정을 해킹하는 대표적인 수법과 함께, 내 계정을 안전하게 지키는 구체적인 방법을 자세히 살펴보겠습니다.
스냅챗 계정이 해킹됐는지 확인하는 방법
스냅챗 계정이 해킹당했는지 확인하는 것은 생각보다 쉽습니다. 허락 없이 친구가 추가되거나 사용자 이름이 갑자기 변경되는 등 승인되지 않은 활동이 나타난다면, 그것이 계정 유출의 첫 번째 신호일 가능성이 높습니다.
갑작스러운 로그아웃 역시 주요 지표입니다. 심각한 경우에는 로그인 정보가 변경되면서 아예 계정에 접속하지 못하게 되기도 합니다.
또한 뜬금없이 비밀번호 변경 알림이나 로그인 알림을 받는 것도 침입의 단서입니다. 특히 다른 기기나 낯선 위치에서의 의심스러운 로그인 경고가 이어진다면, 제3자가 이미 내 스냅챗 계정에 접근했다고 판단해야 합니다.
해커들은 어떻게 스냅챗 계정을 해킹할까?
스냅챗 계정을 효과적으로 보호하려면 먼저 해커가 소셜 미디어 계정을 어떻게 노리고 침입하는지 이해하는 것이 중요합니다. 다음은 사이버 범죄자들이 실제로 사용하는 대표적인 해킹 기법들입니다.
1. 피싱 공격
소셜 미디어 해커 상당수는 피싱 공격으로 계정을 탈취합니다. 피싱 공격은 일반적으로 소셜 엔지니어링을 활용해 표적의 이메일, 전화번호 같은 핵심 정보를 파악하는 것에서 시작합니다. 물론 과거 데이터 유출 사건에 연루된 적이 있다면 이런 정보는 이미 공격자의 손에 넘어가 있었을 수도 있습니다.
정보를 확보한 공격자는 정상 사이트로 위장한 가짜 사이트로 연결되는 링크를 클릭하도록 피해자를 유도합니다. 가짜 도메인 이름은 신뢰할 수 있는 사이트와 놀라울 정도로 비슷하게 만들어집니다. 예를 들어 Snapchat.com 대신 Snapchat.co 같은 식입니다.
때로는 ö, ä, ü, é 같은 특수 문자를 활용해 도메인을 더 진짜처럼 보이게 꾸미기도 합니다. 이메일에서는 이런 미세한 차이를 구별하기 어렵기 때문에 해커는 바로 이 점을 노립니다.
피해자가 속아서 가짜 사이트에 사용자 이름과 비밀번호를 입력하면, 이 정보는 공격자에게 기록되고 실제 웹사이트에서 계정에 접근하는 데 악용됩니다.
2. 멀웨어와 감염된 브라우저 확장 프로그램
피싱 공격 외에도 사이버 범죄자들은 멀웨어를 통해 소셜 미디어 로그인 정보를 빼냅니다. 이를 위해 화면 스크래퍼(screen scraper)나 키로거(keylogger) 같은 데이터 탈취 소프트웨어가 흔히 사용됩니다.
이런 멀웨어는 대부분 알고리즘을 이용해 키 입력을 기록합니다. 일부는 특정 웹사이트와 애플리케이션에 입력된 정보만 골라 기록하도록 설계되어 있으며, 거대한 봇넷(botnet)의 일부로 운영되는 경우도 많습니다.
감염된 브라우저 확장 프로그램도 또 하나의 공격 경로입니다. 일부 악성 플러그인은 사용자 몰래 화면을 캡처하고 비밀번호를 훔치며, 소셜 미디어 접속 정보까지 빼가기도 합니다.
3. 공용 Wi-Fi
공용 Wi-Fi는 해커가 기기 보안을 무너뜨리고 스냅챗 계정에 접근하는 데 악용될 수 있습니다.
공격자는 네트워크 패킷 분석기 같은 데이터 가로채기 도구를 사용해 사용자의 웹 브라우저와 접속한 웹사이트 사이에 오가는 데이터를 포착합니다. 이를 통해 해커는 소셜 미디어 사용자 이름과 비밀번호를 포함한 데이터 스트림을 실시간으로, 혹은 사후에 열람할 수 있습니다.
공용 Wi-Fi 네트워크는 쿠키 세션 하이재킹, 허니팟 공격, 중간자(Man-in-the-Middle) 공격에도 취약합니다.
스냅챗 계정 보안 강화 방법
스냅챗 계정을 안전하게 지키려면 여러 단계의 조치가 필요합니다. 계정 보안을 최대한 끌어올릴 수 있는 방법을 하나씩 알아보겠습니다.
1. 내 전화번호가 해커 포럼에 올라와 있는지 확인하기
해커들은 매년 데이터 유출 사건에서 확보한 이메일 주소와 전화번호로 이루어진 대량의 데이터를 인터넷에 유포합니다. 이런 정보가 숙련된 해커의 손에 들어가면 피해자를 노리는 무기로 변합니다.
특히 SIM 스와핑(SIM swapping) 범죄는 이런 유출 정보에 크게 의존합니다.
SIM 스와핑 수법에서 해커는 유출된 정보로 피해자의 실명과 전화번호를 확보한 뒤, SIM 카드 소유주인 척 해당 통신사에 전화를 겁니다. 이후 명의 도용 SIM 교체 요청을 제출해 번호 이전을 진행합니다.
교체가 완료되면 공격자는 그 SIM 카드를 이용해 연동된 온라인 계정의 비밀번호를 재설정하고 잠금을 해제합니다.
이런 일을 예방하려면 내 이메일 주소나 전화번호가 해커에 의해 인터넷에 유포됐는지 먼저 확인하는 것이 중요합니다. 이때 Have I Been Pwned 웹사이트가 유용합니다.
이 사이트는 해커들이 유출시킨 방대한 개인 데이터를 보유하고 있으며, 수십억 개의 수집된 계정 정보를 바탕으로 사용자 이름, 전화번호, 이메일 주소를 검색할 수 있게 해줍니다. 로그인 정보 유출 여부를 통보받고 싶다면 알림 서비스에 등록하면 됩니다.
또한 스냅챗에는 연동된 전화번호를 숨길 수 있는 개인정보 보호 기능이 마련되어 있습니다. 이 기능을 활용해 개인 정보가 외부에 공개되지 않도록 설정해 두세요.
2. 2단계 인증(2FA) 사용하기
스냅챗 계정에 2단계 인증(Two-Factor Authentication, 2FA)을 설정하면 무단 로그인을 크게 줄일 수 있습니다. 2단계 인증은 사용자 이름과 비밀번호 입력 후 추가 인증을 요구하는 2단계 확인 절차입니다.
마지막 단계에서는 보통 SMS 또는 인증 앱으로 전송된 인증 코드를 입력해야 합니다.
덕분에 사용자 이름이나 비밀번호가 유출되더라도, 공격자는 전송된 코드를 모르는 한 계정에 접근할 수 없습니다.
3. 비밀번호 정기적으로 변경하기
스냅챗 계정 보안을 강화하려면 비밀번호를 주기적으로 바꾸는 것이 공격 위험을 줄이는 데 도움이 됩니다. 대문자와 소문자, 특수 문자, 기호, 숫자를 고루 섞은 강력한 비밀번호를 사용하세요.
LastPass, Dashlane 같은 비밀번호 관리 도구를 활용하면 이 과정이 한결 수월해집니다.
4. 공용 Wi-Fi에서는 무로그 VPN 사용하기
원칙적으로 공용 Wi-Fi 사용 자체를 피하는 것이 가장 좋지만, 부득이하게 사용해야 하는 상황이라면 무로그(no-log) VPN을 이용하는 것이 안전합니다.
무로그 VPN 업체는 자사 시스템을 통해 전송되는 정보를 기록하지 않음으로써 데이터 프라이버시를 강화합니다. 모든 데이터를 암호화하기 때문에 공용 Wi-Fi 환경에서도 해커가 사용자의 소셜 미디어 계정 정보를 빼내기 어렵습니다.
5. 백신 소프트웨어 설치하기
소셜 미디어 계정을 지키기 위한 또 다른 예방책은 신뢰할 수 있는 백신 소프트웨어를 설치하는 것입니다. 백신 프로그램은 자격 증명을 훔치는 키로거, 트로이 목마, 루트킷, 스파이웨어, 웜, 애드웨어, 랜섬웨어로부터 기기를 보호해 줍니다.
네, 스마트폰에도 백신 프로그램이 필요하다는 점 잊지 마세요!
대부분의 백신 소프트웨어는 휴리스틱 분석과 행위 기반 검사를 통해 위협을 실시간으로 탐지하고 데이터 유출을 예방합니다. 카스퍼스키(Kaspersky), ESET NOD32, Avast, Sophos, Malwarebytes 등이 대표적인 백신 제품입니다.
마무리하며
스냅챗 계정을 지키기 위한 필수 조치들을 모두 취하는 것만큼이나, 플랫폼에 사적인 사진과 영상을 올리지 않는 것도 중요합니다. 아무리 보안이 강력한 소셜 미디어라 해도 유출 가능성에서 완전히 자유롭지 못하기 때문입니다.
개인 콘텐츠가 해커에게 유출되면 돌이킬 수 없는 2차 피해로 이어질 수 있습니다. 따라서 가장 확실한 방법은 민감한 콘텐츠를 아예 플랫폼에 남겨두지 않는 것입니다.