개인정보가 데이터 침해나 유출 사고에 노출되면 표적형 스캠, 신원 도용 등 다양한 사이버 위협에 시달릴 수 있습니다. 어떤 정보가 유출되었는지 먼저 확인한 뒤 비밀번호를 변경하고, 2단계 인증을 활성화하고, 신용정보를 동결 또는 잠그고, 계정의 의심스러운 활동을 면밀히 살피며, 피싱 공격을 경계하는 것이 계정과 신원을 지키는 데 큰 도움이 됩니다.
데이터 침해 이후의 대처법을 아는 것이 중요한 이유는, 가장 민감한 정보를 맡긴 기업조차 적절한 보호 장치가 갖춰져 있지 않으면 심각한 실수를 저지를 수 있기 때문입니다.
실제로 2026년 3월에는 신원 도용 방지 서비스 업체 아우라(Aura)가 데이터 침해로 약 90만 건의 고객 기록이 노출되는 사건이 발생했습니다. 회사 측은 직원이 보이스피싱 공격에 당해 무단 제3자에게 접근 권한을 넘겨준 것이 원인이라고 밝혔습니다. 이로 인해 고객들은 피싱이나 소셜 엔지니어링과 같은 표적 공격에 노출될 위험이 커졌습니다.
내 데이터가 유출된 것으로 의심된다면 아래 단계를 따라 대응하세요.
1. 내 데이터가 유출되었는지 확인하세요
기업이 데이터 침해를 당하면 피해 고객에게 통지할 법적 의무가 있습니다. 하지만 통지 기한은 국가·지역별로 다르고, 일부 기업은 공개를 늦춰 사람들이 필요 이상으로 오래 위험에 노출되기도 합니다. 이상적으로는 신속한 침해 통지와 함께 대응에 도움이 되는 안내 자료를 받아야 합니다.
하지만 공식 통지가 없더라도 평소와 다른 계정 활동은 문제의 신호일 수 있습니다. 그래서 확인을 기다리지 말고 스스로 데이터 침해 징후를 점검하는 것이 중요합니다. 유출이 의심된다면 다음 방법으로 확인해 보세요.
- 계정 점검: 낯선 거래 내역, 비밀번호 변경 기록, 설정 변경, 새로운 로그인 알림 등이 있는지 살펴보세요. 이런 징후는 침해 이후 발생한 무단 접근을 나타낼 수 있습니다.
- 신용조회서 검토: 신용조회서에서 낯선 계좌나 조회 기록이 있는지 확인하세요. 누군가 내 이름으로 신용을 개설하려 한다는 신호일 수 있습니다.
- 의심스러운 로그인 알림 주의: 기업은 계정의 비정상 활동을 이메일로 알려오기도 합니다. 확인하되 피싱 시도는 조심해야 합니다. 공격자는 가짜 로그인 알림을 만들어 계정 탈취에 필요한 정보를 빼내려 하기 때문입니다.
- 데이터 침해 조회 도구 활용: 침해 감지 도구에 내 정보를 입력해 다크웹(유출된 데이터가 게시되거나 거래되는 인터넷의 숨겨진 영역)에 내 정보가 떠돌고 있는지 확인하세요. Norton 360 with LifeLock에 포함된 다크웹 모니터링 기능으로 자동 알림을 받을 수도 있습니다.
2. 어떤 데이터가 노출되었는지 파악하세요
내 정보가 데이터 침해에 포함된 것을 확인했다면 다음 단계는 어떤 유형의 데이터가 유출되었는지 파악하는 것입니다. 유출된 데이터 종류에 따라 위험이 달라지므로, 무엇이 노출되었는지 아는 것이 올바른 예방 조치를 취하는 데 도움이 됩니다.
흔히 유출되는 데이터 유형과 노출 시 발생할 수 있는 위험을 살펴보겠습니다.
- 개인 식별 정보(PII): 성명, 주소, 생년월일 같은 개인 식별 정보가 노출되면 스캠의 표적이 되기 쉽습니다. 스캐머는 이 정보를 활용해 소셜 엔지니어링과 피싱을 더 그럴듯하게 꾸밉니다. 실제 이름과 생년월일이 들어간 피싱 메일이나 보이스피싱은 나 또는 상담원을 속이기 훨씬 쉽습니다. AI 기반 어시스턴트인 Norton Genie 같은 도구가 교묘한 스캠을 감지하는 데 도움을 줄 수 있습니다.
- 이메일 주소: 이메일이 침해 사고에 노출되면 스팸과 피싱 메시지가 급증할 가능성이 높습니다. 비밀번호를 변경하고, 가능한 모든 곳에서 2단계 인증(2FA)을 활성화하고, 피싱 시도를 경계하세요.
- 전화번호: 전화번호가 유출되면 스팸 전화·문자가 늘고 계정 해킹 시도가 잦아질 수 있습니다. 해커에 의한 번호 탈취 위험도 있습니다. 스팸 번호를 신고하고, 해당 번호와 연결된 온라인 계정을 보호하며, Norton 360 with LifeLock Advantage에 포함된 SIM 모니터링 기능을 활용하세요.
- 비밀번호: 비밀번호나 계정 자격 증명이 유출되면 계정 탈취 위험이 특히 커집니다. 여러 사이트에서 같은 비밀번호를 재사용했다면 더욱 그렇습니다. 공격자가 계정에 침입하면 저장된 결제 수단으로 구매하거나, 연결된 기프트카드를 훔치거나, 로그인 정보를 바꿔 내 접근을 차단하거나, 다른 계정을 노리는 추가 개인정보를 수집할 수 있습니다.
- 생체 인증 정보: 지문, 얼굴 인식(Face ID), 홍채 스캔 같은 생체 정보는 영구적이고 고유하기 때문에 유출 시 위험이 매우 큽니다. 범죄자는 이를 보안 우회에 쓰거나 다른 도난 자격 증명과 결합할 수 있습니다. 피해가 확인되면 생체 인증을 사용하는 기기·계정을 점검하고 PIN이나 토큰 같은 2차 보호 장치를 강화하세요.
- 신용카드 정보: 카드 정보가 유출되면 신용카드 부정 사용 위험에 처합니다. 은행·카드 명세서에서 의심스러운 활동을 살피고, 카드를 정지하고, 거래 알림을 설정하고, 미승인 결제는 즉시 은행에 신고하세요.
- 주민번호·사회보장번호(SSN): 가장 심각한 유출 유형 중 하나입니다. SSN은 신원 도용과 각종 사기에 악용될 수 있습니다. 세 곳의 신용평가기관(에쿠팩스, 익스페리언, 트랜스유니온) 모두에 사기 경보나 신용 동결을 설정하고, 새 계좌 개설 여부를 위해 신용조회서를 확인하며, 세금 사기를 막기 위해 세금 신고를 서두르세요.
3. 취약해진 계정을 보호하세요
데이터 침해 이후 공격자는 내 계정에 침입하거나 오히려 내 접근을 차단하려 할 수 있습니다. 더 강력한 보호장치로 로그인을 강화하면 계정 통제권을 지키고 추가 피해를 막을 수 있습니다.
구체적인 방법은 다음과 같습니다.
- 비밀번호 변경: 유출된 이메일 주소나 로그인 정보와 연결된 모든 계정의 비밀번호를 바꾸세요. 같은 비밀번호를 다른 곳에서도 썼다면 해당 계정도 함께 변경합니다.
- 비밀번호 관리자 사용: 계정마다 강력하고 고유한 비밀번호를 생성해 암호화된 비밀번호 관리자에 보관하세요. 하나의 비밀번호가 유출되어도 여러 계정이 동시에 위험해지지 않습니다.
- 다중 요소 인증(MFA) 설정: MFA는 두 가지 이상의 인증 요소를 요구합니다. 비밀번호가 유출되더라도 무단 접근이 훨씬 어려워지므로, 침해 이후 위협으로부터 추가 방어층을 만들어 줍니다.
- 낯선 기기 삭제: 침해 이후 계정의 로그인 기록에서 낯선 기기가 보이면 즉시 삭제하세요.
- SIM 카드 보호: 스캐머는 개인정보를 이용해 이동통신사를 속여 내 전화번호를 자신들의 SIM으로 이전시킬 수 있습니다(SIM 스왑 공격). 이렇게 되면 통화와 문자는 물론 2단계 인증 코드까지 가로챌 수 있습니다. 통신사에 고유 PIN을 설정하고, Norton 360 with LifeLock Advantage로 번호 탈취를 모니터링하세요.
4. 신용정보를 동결하거나 잠그세요
사회보장번호(SSN)처럼 고도로 민감한 정보가 유출되면 범죄자가 내 이름으로 새 신용 계좌를 개설하려 할 수 있습니다. 신용조회서에 신용 동결(credit freeze)을 걸면 대출기관이 조회서에 접근하지 못해 새 신용 신청 자체가 처리되지 않습니다.
반면 이메일 주소처럼 민감도가 낮은 정보만 유출되었다면 신용 동결은 보통 필요하지 않습니다. 그 정보만으로는 새 신용을 개설할 수 없기 때문입니다.
신용 잠금(credit lock)도 고려할 수 있습니다. 유료 서비스지만 신용 모니터링 알림이나 신원 도용 보험 같은 추가 혜택을 제공하고, 모바일 앱으로 즉시 잠그고 해제할 수 있어 편리합니다. 신용 상품에 적극적으로 신청 중이라면 특히 유용합니다.
5. 사기 경보를 설정하세요
사기 경보(fraud alert)는 대출기관이 내 신용을 조회할 때 사기 피해 가능성이 있다는 점을 미리 알려, 신청자의 신원을 더 철저히 확인하도록 유도합니다. 주요 신용평가기관 한 곳에만 요청하면 나머지 기관에도 자동으로 전달됩니다.
침해에 연루되었거나 의심된다면 표준 1년 사기 경보를 요청하세요. 실제로 신원 도용을 당했다면 7년간 보호해 주는 연장 사기 경보를 알아보세요.
대출기관의 신원 확인을 기다리지 않고도 내 신용이 도용되고 있는지 알 수 있습니다. Norton 360 with LifeLock Advantage를 구독하면 사회보장번호나 신용과 관련된 사기 활동이 감지되는 즉시 알림을 받을 수 있습니다.
6. 각종 리포트를 꾸준히 모니터링하세요
데이터 침해 이후 최소 1년간은 리포트를 면밀히 관찰하세요. 초기 1년 동안 의심스러운 활동이 발견되면 그 이상 지켜봐야 합니다. 다음 항목들을 꼼꼼히 확인하세요.
- 사회보장 명세서: My Social Security(My SSA) 계정에서 낯선 급여 활동이나 요청이 있는지 정기적으로 확인합니다.
- 은행 명세서: 미승인 거래나 낯선 결제 내역이 있는지 검토합니다.
- 신용조회서: 각 신용평가기관에서 조회서를 발급받아 사기를 시사하는 낯선 계좌나 신용조회 기록이 있는지 확인합니다. AnnualCreditReport.com에서 에쿠팩스, 익스페리언, 트랜스유니온의 무료 주간 리포트를 받을 수 있습니다.
Norton 360 with LifeLock Advantage를 이용하면 은행 계좌와 신용조회서를 모니터링하고 의심스러운 활동을 알림으로 받아 계정 관리를 훨씬 간편하게 할 수 있습니다.
7. 지인들에게 알리세요
내 계정이나 연락처가 침해 사고에 노출되면 공격자는 그 정보를 이용해 친구, 가족, 동료를 사칭할 수 있습니다. 피싱 이메일이나 의심스러운 문자를 보내거나, 나인 척하며 개인정보를 요구할 수도 있습니다.
위험을 줄이려면 지인들에게 미리 알려 평소와 다른 메시지에 경계하도록 하세요. 의심스러운 링크 클릭, 예상치 못한 첨부파일 다운로드, 본인 확인 없는 민감한 정보 공유를 삼가라고 당부하세요. 짧은 경고 하나가 큰 피해를 막을 수 있습니다.
개인정보가 유출되었을 때와 공격자가 이미 데이터를 활용 중일 때 각각 취해야 할 조치를 단계별로 정리한 인포그래픽을 참고하면 대응에 도움이 됩니다.
향후 데이터 침해로부터 스스로를 지키는 방법
누구도 데이터 침해를 완벽하게 막을 수는 없지만, 좋은 보안 습관은 위험을 줄이고 침해 발생 시 피해를 최소화합니다. 핵심은 계정을 보호하고, 공유하는 정보를 줄이고, 스캠에 경계심을 유지하는 것입니다.
- 이메일 계정 분리 사용: 금융, 쇼핑, 소셜미디어, 개인 용도별로 다른 이메일 주소를 사용하세요. 하나가 침해당해도 피해가 확산되지 않습니다.
- 비밀번호 강화: 계정마다 고유하고 복잡한 비밀번호를 만드세요. 비밀번호 관리자를 활용하면 재사용 없이 관리할 수 있습니다. 고유한 비밀번호는 무차별 대입 공격(brute force)이나 자격 증명 스터핑(credential stuffing) 같은 해킹 기법에 실질적인 방어력을 제공합니다.
- 스캠 징후 경계: 의심스러운 링크, 문법 오류, 개인정보를 재촉하는 긴급 요청 같은 피싱 경고 신호를 주의 깊게 살피세요. 악성 링크를 클릭했다면 즉시 악성코드 검사를 실행하세요. Norton Genie 같은 도구는 AI를 활용해 메시지나 링크의 진위를 판별하는 데 도움을 줍니다.
- 클릭 전 확인: 뭔가 수상하다면 신뢰할 수 있는 연락 방법으로 해당 기업이나 사람에게 직접 확인하세요. 악성코드 다운로드나 민감한 정보 유출을 예방할 수 있습니다.
- 정보 공유 최소화: 정상적인 기관이라 해도 필요한 최소한의 개인정보만 공유하세요. 공유하는 데이터가 적을수록 도난당할 것도 줄어듭니다.
- 신원 도용 방지 서비스 가입: 신원 도용·데이터 침해 보호 서비스는 다크웹에서 내 개인정보를 모니터링해 줍니다. Norton 360 with LifeLock Advantage는 사기를 당했을 때 최대 10만 달러의 도난 자금 보상 등 실질적인 지원도 제공합니다.
데이터 침해 후 기업이 취해야 할 조치
데이터 침해는 개인에게만 영향을 미치지 않습니다. 관련 기업 역시 신속하고 책임 있게 대응할 의무가 있습니다. 기업이 취해야 할 핵심 조치는 다음과 같습니다.
- 침해 차단: 침해당한 시스템이나 네트워크를 격리해 공격 확산을 막습니다.
- 피해 규모 산정: 어떤 데이터에 접근했는지, 언제 발생했는지, 누가 배후인지 조사합니다.
- 영향받은 이들에게 통지: 데이터가 노출된 고객과 직원에게 투명하게 알리고, 스스로를 보호할 수 있도록 자료와 안내를 제공해야 합니다.
- 시스템 복구: 취약점을 패치하고 손상된 시스템을 복구해 운영을 정상화합니다.
- 보안 강화: 소프트웨어 방어를 강화하고 직원 교육을 실시하며 더 엄격한 보안 프로토콜을 도입해 재발을 방지해야 합니다.
최근 주요 데이터 침해 소식
데이터 침해는 늘 헤드라인을 장식하며, 세계 최대 규모의 기업들도 예외가 아닙니다. 최근 화제가 된 사례들을 살펴보겠습니다.
트랜스유니온(TransUnion)
2025년 8월, 3대 신용평가기관 중 하나인 트랜스유니온은 약 450만 명의 고객 개인정보가 노출된 데이터 침해를 확인했습니다. 해커는 고객 지원에 사용되던 제3자 애플리케이션에서 민감한 정보를 탈취했으며, 유출 정보에는 이름, 생년월일, 사회보장번호가 포함되었습니다.
구글, 애플, 페이스북
역사상 최대 규모의 데이터 침해로 불리는 이번 사건에서 인포스틸러(infostealer) 공격이 구글, 애플, 페이스북을 표적으로 삼았습니다. Cybernews에 따르면 이번 침해로 30개 데이터세트에 걸쳐 총 160억 개의 로그인 자격 증명이 노출되었습니다. 일부 기록은 오래된 것일 수 있지만, 전문가들은 상당 부분이 최신 정보이며 사용자에게 심각한 위협이 된다고 경고합니다.
콴타스(Qantas)
2025년 6월, 호항사 콴타스는 약 600만 명의 데이터가 담긴 제3자 고객 서비스 플랫폼에서 의심스러운 활동을 보고했습니다. 노출된 정보에는 이름, 이메일 주소, 전화번호, 생년월일, 항공사 마일리지 번호가 포함되었습니다. 조사는 진행 중입니다.
벨크(Belk)
2025년 5월, 백화점 체인 벨크는 사이버 조직 드래곤포스(DragonForce)의 공격을 받아 고객 및 직원 데이터 156GB를 탈취당했다고 발표했습니다. 이번 침해로 운영에 차질이 빚졌고, 벨크가 피해자 통지까지 거의 한 달을 끌면서 집단 소송 2건이 제기되었습니다. 이후 회사는 보안을 강화하고 피해자 지원을 시작했습니다.
익스페리언(Experian)
2022년 말, 공격자들이 기술적 결함을 악용해 익스페리언의 개인 신용 파일을 열람할 수 있었습니다. 이 취약점은 47일간 방치되었고, 공격자는 이름, 주소, 생년월일, 사회보장번호만으로 개인의 전체 신용조회서에 접근할 수 있었습니다. 회사는 2022년 12월에 통보받았지만 한 달 뒤에야 공개했으며, 침해 사실을 즉시 밝히지 않은 채 조용히 문제만 수정했습니다.
침해 이후 신원을 지키세요
데이터 침해나 유출로 개인정보가 노출되는 순간 신원은 위험에 처합니다. 실제로 미국인 3명 중 1명의 사회보장번호가 데이터 침해로 인한 신원 공격 위험에 놓여 있다는 통계도 있습니다.
Norton 360 with LifeLock Advantage를 이용하면 데이터 침해와 유출의 후폭풍으로부터 다층적인 보호를 받을 수 있습니다. AI의 힘으로 맞춤형 스캠을 탐지하고, 민감한 정보가 다크웹에 등장하면 알림을 받고, 신용조회서의 비정상 활동을 모니터링하며, 의심스러운 결제를 잡아내는 은행 계좌 모니터링까지 설정할 수 있습니다. 또한 신원이 도용될 경우 최대 120만 달러의 잠재적 보상 혜택도 제공됩니다.
자주 묻는 질문(FAQ)
FTC는 데이터 침해 피해자에게 무엇을 권고하나요?
미국 연방거래위원회(FTC)의 권고는 유출된 정보의 종류에 따라 다르지만, 일반적으로 신용조회서에서 낯선 계좌를 확인하고, 모니터링 서비스를 설정하고, 신원 도용 보험에 가입하며, 신용 동결이나 사기 경보를 설정할 것을 권장합니다.
데이터가 유출되면 소송을 제기할 수 있나요?
침해로 인해 실질적인 피해를 입었거나 기업의 과실이 원인임을 입증할 수 있다면 소송이 가능할 수 있습니다. 변호사와 상담해 데이터가 부적절하게 관리되었는지, 선택할 수 있는 법적 옵션이 무엇인지 확인하세요.
데이터 침해로 받을 수 있는 배상금은 얼마인가요?
배상금은 사건과 관할 지역에 따라 다릅니다. 실제 손실을 보전하는 경우도 있고, 피해자들 사이에서 합의금을 분배하는 방식이기도 합니다.
역사상 가장 큰 데이터 침해는 무엇인가요?
현재까지 가장 큰 침해 사건은 애플, 페이스북, 구글 등 기술 기업들을 표적으로 삼아 총 160억 개의 로그인 자격 증명을 노출시킨 사례입니다.