크리덴셜 스터핑은 한 사이트에서 유출된 아이디·비밀번호를 다른 사이트에 자동으로 대입해 로그인하는 공격으로, 같은 비밀번호를 여러 곳에 쓰는 이용자가 표적이 된다. 유출 안내를 받거나 의심되면 로그인 기록 확인, 비밀번호 변경, 계좌 점검·지급정지, 신고 순으로 빠르게 움직여야 피해를 줄인다. 실제 피해가 생겼다면 개인정보 분쟁조정이나 손해액 입증 없이 300만 원 이하를 청구할 수 있는 법정손해배상 등 법적 경로를 따져 볼 수 있다.

크리덴셜 스터핑은 한 사이트에서 유출된 아이디와 비밀번호 조합을 다른 사이트에 자동으로 대입해 보는 공격이다. 쇼핑몰에서 새어 나간 로그인 정보를 은행 앱, 포털, SNS에 그대로 넣어 보는 식이다. 사람들이 같은 비밀번호를 여기저기 돌려쓴다는 점을 노린다.
특별히 정교한 해킹이 아니라는 데 함정이 있다. 공격자는 정상적인 로그인 창에 유출된 조합을 기계로 빠르게 대입할 뿐이다. 그래서 내 비밀번호가 직접 털리지 않았더라도, 다른 서비스에서 같은 비밀번호가 새면 내 계정도 열릴 수 있다. 2026년 9월 말 여러 은행에서 개인정보가 잇따라 유출되자 이 방식에 대한 우려가 커진 것도 같은 맥락이다.

Dan Nelson
유출 안내 문자를 받았거나 낯선 로그인 알림이 왔다면, 순서대로 움직이는 게 중요하다.
앞의 두 단계는 지금 당장 할 수 있고, 피해를 막는 효과가 가장 크다.
이미 손해를 봤다면 세 갈래 길이 있다. 개인정보 분쟁조정, 집단분쟁조정, 민사소송이다.
가장 가벼운 건 분쟁조정이다. 개인정보분쟁조정위원회(1833-6972)에 신청하면 소송 없이 조정을 받을 수 있다. 신청일부터 60일 이내에 조정안이 나오는 게 원칙이다. 같은 사고로 피해자가 50명 이상이고 쟁점이 공통되면 집단분쟁조정도 가능하다.
소송으로 간다면 배상 방식이 두 가지다. 일반 손해배상은 피해자가 손해액을 직접 증명해야 한다. 반면 개인정보보호법 제39조의2의 법정손해배상을 택하면 손해액을 입증하지 않아도 300만 원 이하 범위에서 청구할 수 있다. 이때는 기업이 "고의나 과실이 없었다"는 점을 스스로 증명해야 책임을 면한다. 입증 부담이 피해자에서 기업으로 넘어가는 셈이다.
| 구분 | 일반 손해배상 | 법정손해배상(제39조의2) |
|---|---|---|
| 손해액 입증 | 피해자가 증명 | 입증 없이 청구 가능 |
| 배상 한도 | 증명한 만큼 | 300만 원 이하 |
다만 300만 원은 청구 상한일 뿐 보장된 금액이 아니다. 실제 인정액은 유출 항목과 피해 정도에 따라 법원이 정하며, 사건마다 차이가 크다. 그래도 로그인 기록과 신고 접수 내역, 유출 안내문을 모아 두면 어느 길을 택하든 근거가 된다. 지금 할 일은 비밀번호를 바꾸는 것이고, 증거를 챙기는 것은 그다음이다.