'독싱(Doxxing)'은 '문서 추적(document tracing)'이라는 단어에서 유래한 용어로, 특정 개인이나 조직의 개인 정보 및 기밀 정보를 수집하여 공개적으로 유포하는 행위를 의미합니다. 디지털 시대에 독싱은 공개 기록을 통해 타인의 데이터를 수집하는 소셜 엔지니어링(social engineering)과도 자주 연결됩니다.
독싱(Doxxing)이란 무엇일까요?
독싱은 특정인의 개인 정보를 수집한 뒤 이를 온라인에 게시하는 행위입니다. 과거에는 주로 사이버 범죄자들이 저지르는 드문 범죄로, 일반인이 크게 걱정할 일은 아니었습니다. 하지만 최근 몇 년간 독싱 공격은 심각한 문제로 대두되었는데, 이는 신원 도용(ID Theft)과 괴롭힘(Harassment)으로 이어지는 통로를 열어주기 때문입니다. 공개적으로 표현한 여러분의 의견이 조작되어 개인생활과 직장생활 모두를 파탄낼 수도 있습니다.
뿐만 아니라 독싱 피해자는 스와팅(Swatting)에 노출될 수 있습니다. 스와팅은 경찰을 피해자의 집으로 출동시키는 악의적인 행위로, 아래 '스와팅이란?' 섹션에서 자세히 알아보겠습니다.
독싱의 위험성
독싱은 피해자에게 심각한 협박, 괴롭힘, 개인적·직업적 위협을 초래하여 업무에 지장을 주거나 실질적인 위험에 빠뜨릴 수 있습니다. 독싱은 표적화된 공격(targeted attack)이며, 폭력성과 피해 규모에 따라 피해자는 은행 계좌 정보나 연락처 등을 전부 변경해야 하는 상황에 처할 수도 있습니다. 실제로 최근에는 한 Reddit 운영자가 독싱 피해를 입으면서 큰 논란이 일기도 했습니다.
독싱 공격자들은 어떤 정보를 노릴까?
독싱 공격이 발생하면 사이버 범죄자들이 다음과 같은 정보들을 공개할 수 있습니다:
- 실명
- 전화번호
- 주민등록번호(SSN)
- 거주지 주소
- 신분증 번호
- 신용카드 번호
- 개인 사진, 동영상, 문서 등
- 소셜 미디어 프로필 관련 정보
- 본인 또는 지인을 식별할 수 있는 기타 모든 정보
독싱으로 인해 겪을 수 있는 피해는?
- 온라인 익명 신원이 노출됨
- 장난 전화(프랭크 콜)에 시달림
- 공개적인 망신과 굴욕감
- 소셜 미디어 계정 삭제를 강요당함
- 개인적·직업적 평판 훼손
- 사이버 불링과 소셜 미디어 역풍
- 직장 상실
- 법적 고소 및 처벌 문제
- 신원 도용 및 각종 사이버 공격
물론 독싱에도 정당한 사례가 존재합니다. 리스크 분석이나 법 집행 기관의 수사 지원 등이 그 예입니다. 하지만 대부분의 경우, 독싱은 협박, 굴욕감 주기, 사적 제재(자경단식 정의 구현)를 목적으로 사용됩니다.
독싱은 어떻게 이루어질까?
그렇다면 사람들은 실제로 어떻게 독싱을 당하게 될까요? 독싱 공격을 시작하려면 해커가 먼저 개인이나 조직의 개인 정보를 수집합니다(주로 이름, 이메일, 전화번호 같은 쉽게 얻을 수 있는 정보). 이후 고급 해킹 기법을 활용해 주민등록번호, 신용카드 번호 등 손에 넣기 어려운 기밀 데이터까지 확보합니다.
독싱 공격에 사용되는 대표적인 기법
- 패킷 스니핑(Packet Sniffing)
패킷 스니핑은 해커가 인터넷 데이터를 가로채 이름, 이메일, 비밀번호 등 중요한 정보를 빼내는 대표적인 해킹 기법입니다. 사이버 범죄자는 네트워크에 접속해 보안 장벽을 우회한 뒤, 해당 네트워크에서 오가는 모든 데이터를 가로챕니다.
- 파일 메타데이터 분석
메타데이터가 생각보다 많은 정보를 담고 있다는 사실을 알고 계셨나요? 예를 들어 사진 메타데이터에는 촬영 위치, 카메라 모델, 관련 설정 등이 포함될 수 있습니다. 해커가 이런 정보에 접근하면 당신에 대해 상당 부분 파악할 수 있습니다.
알고 계셨나요?
살인 스캔들로 숨어 지내던 존 맥아피(John McAfee)의 정확한 위치가 결국 밝혀진 것도 바로 사진 메타데이터 때문이었습니다.
- IP 로깅(IP Logging)
IP 로깅은 독서러(doxxer)들이 사용하는 또 다른 무섭지만 교활한 기법입니다. 해커가 피해자에게 보이지 않는 코드를 이메일에 삽입하고, 피해자가 메일을 여는 순간 해당 코드가 사용자의 IP 주소를 추적해 IP 로거로 전송합니다. 공격자가 IP 주소를 확보하면 추가 기법을 활용해 더 많은 사용자 정보를 수집할 수 있습니다.
- 역방향 휴대전화 조회(Reverse Cellphone Lookup)
해커가 당신의 전화번호를 알게 되면 어떻게 될까요? Whitepages 같은 서비스 덕분에 가능한 일이 매우 많습니다. 휴대전화 번호 하나만 입력해도 해당 번호 소유자에 대한 상세한 정보를 얻을 수 있습니다. 역방향 전화 조회로 확인할 수 있는 정보의 양에 놀라게 될 것입니다.
- 소셜 미디어 스토킹(Social Media Stalking)
수많은 악의적인 공격자들이 표적의 소셜 미디어 계정을 샅샅이 뒤져 개인 정보를 찾아 수집합니다. 이렇게 확보한 데이터를 자신들에게 유리한 방식으로 활용하죠.
알고 계셨나요?
2021년 설문조사에 따르면, 10대 소셜 미디어 사용자들이 프로필에 올려 해커가 쉽게 가져갈 수 있는 개인 정보는 다음과 같습니다:
- 92%의 사용자가 실명 게시
- 91%의 사용자가 본인 사진 게시
- 84%의 사용자가 실제 관심사 게시
- 82%의 사용자가 정확한 생년월일 설정
- 62%의 사용자가 연애 상태 게시
- 53%의 사용자가 정확한 이메일 주소 설정
- 20%의 사용자가 실제 연락처 게시
스와팅(Swatting)이란?
독싱이 초래하는 가장 우려스러운 피해가 바로 '스와팅'입니다. 스와팅은 도난당한 타인의 신원을 도용해 허위 폭탄 테러 신고나 기타 심각한 사건을 거짓으로 신고하는 행위로, 결국 경찰이 피해자의 집으로 출동하게 만듭니다.
스와팅 사례: 2017년 12월, 스와팅 공격으로 캔자스의 앙드레 핀치(Andre Finch)가 사망하는 참사가 발생했습니다. 핀치와 배리스(Barris)가 온라인 게임을 함께 즐기던 중, '미루클(Miruhcle)'이라는 닉네임의 다른 플레이어가 두 사람 사이의 갈등을 부추겼습니다. 이후 해당 플레이어는 핀치의 주소를 알아내 배리스에게 스와팅을 하도록 종용했고, 배리스는 경찰에 핀치의 주소로 허위 폭탄 테러 신고를 했습니다. 경찰이 핀치의 집에 도착했을 때, 핀치는 곧바로 총에 맞아 사망했습니다.
독싱을 피하는 방법: 반드시 실천해야 할 10가지 필수 팁
독싱을 당하는 것은 분명 충격적이고 힘든 경험입니다. 하지만 몇 가지 예방 조치를 실천하면 개인 정보 유출을 막고 데이터를 안전하게 보호할 수 있습니다.
1. VPN 사용하기
전용 VPN 서비스나 프록시를 활용해 IP 주소를 숨기세요. 두 도구 모두 인터넷을 서핑하거나 공용 Wi-Fi에 연결할 때 IP 주소를 보호하는 데 도움이 됩니다. 익명성을 유지하며 인터넷을 안전하게 이용하려면 Systweak VPN 같은 신뢰할 수 있는 VPN 서비스를 추천합니다.
알고 계셨나요?
196개국 중 30개국이 VPN 서비스 사용을 금지하고 있습니다. 이들 국가는 국민의 온라인 활동을 완전히 통제하기 위해 권위주의적 법체계를 유지하는 국가들입니다.
2. 비밀번호 정기적으로 변경하기
강력하고 암호화된 비밀번호를 사용하는 것은 최고 수준의 보안을 유지하는 데 필수적입니다. 비밀번호 관리자를 활용해 매달 인증 정보를 변경하세요. 비밀번호 관리자는 해킹하기 어려운 복잡한 비밀번호 생성을 도와줍니다.
| 추천 도구: TweakPass — 최고의 비밀번호 관리자 |
3. WHOIS에서 도메인 등록 정보 숨기기
인터넷 도메인을 소유하고 계신가요? 그렇다면 해당 정보는 WHOIS라는 전용 데이터베이스에 저장됩니다. 이 데이터베이스의 가장 큰 단점은 누구나 공개적으로 열람할 수 있다는 점입니다. 웹사이트 등록자의 각종 정보와 연락처 등이 그대로 노출됩니다.
4. Google Advanced Protection 가입하기
정치인, 활동가, 언론인 등 공격에 취약한 직군에 속해 있다면 추가적인 보호 조치가 필요합니다. TOR 같은 프라이빗 브라우저를 사용하거나 Google Advanced Protection 서비스에 가입해 데이터를 완전히 잠그세요. 단, 이러한 보호 혜택을 받으려면 요금을 지불해야 합니다!
5. 데이터 브로커 사이트에서 내 정보 삭제하기
옐로페이지(Yellow Pages)처럼 작동하는 수많은 웹사이트가 있습니다. 이러한 데이터 브로커 사이트는 인터넷 전역에서 각종 정보를 수집해 한곳에 모읍니다. 이름, 연락처, 거주지 주소, 사진 등이 포함됩니다. www.peoplefinder.com이나 www.whitepages.com 같은 사이트에서 본인 정보가 검색되는지 확인해 보세요. DeleteMe 같은 데이터 삭제 도구를 활용하면 정보를 자동으로 정리할 수 있습니다!
6. 별도의 '일회용' 이메일 만들기
여러 웹사이트에 가입할 때는 일회용 이메일을 사용하는 것이 좋습니다. 이메일 주소만 있으면 가입되는 플랫폼에 계정을 만들 때 효과적인 방법입니다. 스팸이나 원치 않는 알림을 차단하는 데에도 일회용 이메일이 최선의 선택입니다.
7. 과거 게시물 기록 정리하기
온라인에서 하는 말에 주의하는 것만으로는 충분하지 않습니다. 과거에 공유한 개인적·사적 내용까지 모두 점검해야 합니다. 각 계정을 살펴보며 과도하게 공유한 곳의 목록을 작성하고, 하나씩 삭제해 기밀 정보를 깨끗이 정리하세요!
8. 가명(Pseudonym) 사용하기
여러 웹사이트를 이용한다면 플랫폼마다 다른 이름을 사용하는 것이 좋습니다. 대부분의 독싱 시도는 여러 출처에서 정보를 모으는 방식으로 이루어지므로, 계정마다 이름을 다르게 하면 해커가 계정을 연결해 한 사람의 데이터를 취합하기가 훨씬 어려워집니다.
9. Advanced Identity Protector로 정보 보호하기
신뢰할 수 있는 신원 도용 방지 서비스를 이용하면 숨겨진 신원 흔적을 탐지하고 Secure Vault에 체계적으로 저장해 모든 개인 데이터를 안전하게 보호할 수 있습니다. 이 애플리케이션은 인증 정보, 이메일 계정 등 다양한 데이터를 침입자로부터 보호해 줍니다.
10. 소셜 미디어 프라이버시 유지 팁
다음 전략을 따르면 모든 계정을 손쉽게 보호할 수 있습니다:
- 소셜 미디어 게시물 수를 제한하기
- 모든 일상 활동을 올리지 않기
- 모르는 사람의 친구 요청은 받지 않기
- 친구와 가족에게 본인과 관련된 사진 및 개인 정보 삭제 요청하기
| 함께 읽으면 좋은 글: 인터넷에서 디지털 발자국을 지우는 9가지 방법! |
온라인에서 발견된 자신의 정보는 어떻게 처리해야 할까요? 유럽연합(EU)에 거주한다면 GDPR 규정 덕분에 플랫폼에 자신의 개인 데이터 즉시 삭제를 요구할 수 있습니다!
- GDPR에 대해 알아야 할 모든 것
- 글로벌 차원에서 GDPR이 미치는 영향
- GDPR이 비즈니스에 남긴 진짜 숙제
- GDPR 시행 2년, 성공인가 실패인가?
독싱을 당했다면 어떻게 해야 할까?
독싱 피해를 입었다면 아래 방법을 따라 피해를 최소화하고 회복하세요:
- 정보가 게시된 플랫폼에 공격을 신고하세요.
- 공격자가 위협을 가하면 관할 경찰서에 연락하세요.
- 게시된 모든 정보를 기록·보관하세요. 이는 법 집행 기관 등이 독싱 사건을 수사하는 데 큰 도움이 됩니다.
- 은행 계좌 정보나 신용카드 번호가 공개된 것을 발견하면 즉시 금융기관에 연락하세요.
- 모든 소셜 미디어 플랫폼의 개인정보 보호 설정을 점검해 스누퍼와 독서러가 접근하지 못하도록 하세요.
오늘 가이드가 독싱의 정의, 잠재적 위험, 그리고 효과적인 예방 팁을 이해하는 데 도움이 되었기를 바랍니다. 궁금한 점이나 의견이 있다면 댓글로 남겨주세요!
| 함께 확인하면 좋은 스토리: |
| 크리덴셜 스터핑(Credential Stuffing) 공격, 빙산의 일각에 불과하다! |
| 코로나19 지도 악용해 정보를 훔치는 사이버 범죄자들! |
| 가짜 콜센터가 이메일과 무료 체험으로 악성코드 유포 – 마이크로소프트 경고 |
| 구글 광고 뒤에 숨어있는 악성코드, 어떻게 식별하고 예방할까? |
| '50억 번째 검색' 스캠이란? 제거 방법까지 완벽 정리 |
| 주의 – 가짜 산소포화도 측정기 앱이 온라인 신원을 훔치고 있습니다! |