구독형 피싱 대비 방법 4단계 (관리자 계정용)보안 뉴스

블로그 · 보안 뉴스

구독형 피싱 대비 방법 4단계 (관리자 계정용)

· 읽는 시간 7분

공유하기

이 글의 요약

  • 구독형 피싱은 피싱 도구를 월 이용료로 빌려 쓰는 범죄라, 기술 없이도 진짜 같은 피싱을 할 수 있습니다.
  • 일부 도구는 로그인된 상태 자체를 복사해 가므로, 문자 인증번호 방식의 2단계 인증만으로는 막기 어렵습니다.
  • 작은 가게가 먼저 지킬 곳은 홈페이지 관리자, 회사 메일, 결제(PG) 관리자, 도메인 계정 네 곳입니다.
  • 로그인은 메일 링크 대신 즐겨찾기로 하고, 지원되는 계정은 패스키로 바꾸는 것이 가장 좋은 첫걸음입니다.
  • 링크로 로그인했다면 비밀번호보다 '모든 기기에서 로그아웃'을 먼저 누르세요.

구독형 피싱, 우리 가게는 무엇부터 막아야 할까요? 결론부터 말하면 로그인 습관 두 가지만 바꿔도 위험이 크게 줄어듭니다.

2026년 10월 5일 한국일보는 피싱 도구를 매달 돈을 받고 빌려주는 '해킹 비즈니스'가 퍼지고 있다고 보도했습니다. 은행만의 이야기가 아닙니다. 이 글에서는 이 소식을 사장님 말로 풀고, 홈페이지 관리자 계정을 지키는 4단계를 정리해 드립니다.

구독형 피싱, 정확히 뭔가요?

피싱 도구와 가짜 로그인 화면을 매달 이용료를 받고 빌려주는 범죄 서비스입니다.

예전에는 해커가 가짜 사이트를 직접 만들어야 했습니다. 지금은 정수기 렌털처럼 매달 돈만 내면 완성된 도구를 빌려 씁니다. 그래서 기술이 없는 사람도 피싱을 할 수 있게 됐습니다.

한국일보 보도(2026년 10월 5일)에는 이런 사례가 나옵니다. 매달 500달러를 받고 AI로 맞춤형 피싱 미끼를 만들어 주는 서비스입니다. 올해 3월에는 유로폴(유럽 경찰 기구)이 2단계 인증을 우회하는 구독형 피싱 서비스를 적발했습니다.

비교 항목 예전 피싱 구독형 피싱
누가 만드나요 해커가 직접 도구를 빌린 누구나
가짜 화면 어색한 글씨·디자인이 많음 진짜와 거의 같음
노리는 것 아이디·비밀번호 로그인된 상태까지
2단계 인증 대체로 막힘 인증번호 방식은 우회될 수 있음

한 줄 정리: 이제 피싱은 실력 있는 해커만의 일이 아니라, 이용료만 내면 누구나 하는 일이 됐습니다.

2단계 인증을 했는데 왜 뚫리나요?

비밀번호가 아니라 '로그인된 상태'를 통째로 복사해 가기 때문입니다.

로그인을 하면 브라우저에 세션(다시 비밀번호를 묻지 않도록 남겨 두는 출입 증표)이 생깁니다. 놀이공원 손목밴드를 떠올려 보세요. 입구에서 표와 신분증을 다 확인받아도, 손목밴드를 빼앗기면 다른 사람이 검사 없이 들어갑니다.

가짜 로그인 화면은 이렇게 움직입니다.

  1. 가짜 메일이 로그인 링크를 보냅니다.
  2. 링크가 진짜와 똑같은 로그인 화면을 보여 줍니다.
  3. 입력한 비밀번호와 인증번호를 진짜 사이트로 바로 넘깁니다.
  4. 로그인에 성공한 순간 세션을 복사해 가져갑니다.

예를 들어, 직원 2명인 꽃집 사장님이 "호스팅 결제 실패" 메일의 링크로 관리자 로그인을 했다고 해 볼게요. 화면도 진짜 같고 인증번호도 정상으로 왔습니다. 하지만 그사이 세션이 복사되면, 다른 사람이 사장님 계정으로 들어올 수 있습니다.

한 줄 정리: 문 앞 검사를 다 통과해도 손목밴드를 빼앗기면 소용없습니다. 링크로 로그인하지 않는 습관이 핵심입니다.

그래서 우리 가게에는? 먼저 지킬 계정 4곳

홈페이지 관리자, 회사 메일, 결제(PG) 관리자, 도메인 계정부터 지키세요.

작은 가게에는 은행 같은 보안팀이 없습니다. 대신 지킬 계정 수가 적습니다. 피해가 큰 네 곳만 먼저 챙겨도 위험한 길목을 먼저 막을 수 있습니다.

계정 뚫리면 생기는 일 먼저 할 일
홈페이지 관리자 가짜 공지나 이상한 링크가 올라감 관리자 수 줄이기, 접속 기록 보기
회사 메일 거래처에 사칭 메일이 나감 새 기기 로그인 알림 켜기
결제(PG) 관리자 정산 정보가 바뀔 수 있음 정산 계좌 변경 알림 확인
도메인 계정 홈페이지 주소를 빼앗길 수 있음 연락처·메일을 최신으로

PG(카드 결제를 대신 처리해 주는 결제 대행사) 관리자 화면은 돈이 오가는 곳이라 특히 조심해야 합니다. 도메인 계정은 오래 안 들어가서 비밀번호를 잊기 쉬운 곳입니다.

구독형 피싱에 대비해 홈페이지 관리자 계정 보안 설정을 확인하는 모습
구독형 피싱에 대비해 홈페이지 관리자 계정 보안 설정을 확인하는 모습

한 줄 정리: 지킬 곳은 네 군데뿐입니다. 오늘 이 네 계정의 로그인 방식부터 확인해 보세요.

구독형 피싱 대비 방법 4단계

링크 대신 즐겨찾기, 인증번호 대신 패스키, 의심되면 전체 로그아웃, 마지막으로 관리자 정리입니다.

1단계: 로그인은 메일 링크 말고 즐겨찾기로 하기

"결제 실패", "계정 정지", "보안 점검" 메일이 와도 링크를 누르지 마세요. 즐겨찾기나 직접 친 주소로 들어가 확인합니다. 진짜 문제라면 공식 사이트에서도 같은 안내가 보입니다.

한 줄 정리: 메일은 알림으로만 읽고, 로그인은 늘 내가 저장한 즐겨찾기로 하세요.

2단계: 패스키·보안키를 지원하는 계정부터 바꾸기

패스키(비밀번호 대신 휴대폰 지문이나 얼굴 인식으로 로그인하는 방식)는 진짜 사이트 주소에서만 작동합니다. 가짜 주소에서는 아예 열리지 않아 피싱에 강합니다. 보안키(USB처럼 꽂거나 대는 작은 인증 장치)도 같은 원리입니다.

지원 여부는 서비스마다 다릅니다. 각 계정의 보안 설정에서 "패스키" 메뉴가 있는지 찾아보세요.

구독형 피싱을 막는 데 쓰는 USB 형태의 보안키 예시
구독형 피싱을 막는 데 쓰는 USB 형태의 보안키 예시

한 줄 정리: 패스키는 가짜 주소에서 열리지 않는 열쇠입니다. 지원되는 계정부터 바꾸세요.

3단계: 의심되면 '모든 기기에서 로그아웃'부터 누르기

링크로 로그인한 기억이 났다면 비밀번호만 바꾸는 것으로는 부족할 수 있습니다. 복사된 세션이 남아 있을 수 있기 때문입니다. 보안 설정에서 "모든 기기에서 로그아웃"을 먼저 누르고, 그다음 비밀번호를 바꾸세요.

피해가 의심되면 KISA(한국인터넷진흥원) 118 상담센터에 문의하세요.

한 줄 정리: 순서는 전체 로그아웃이 먼저, 비밀번호 변경은 그다음입니다.

4단계: 관리자 계정 수를 줄이고 접속 기록 보기

퇴사한 직원이나 예전 외주 업체 계정이 남아 있으면 그만큼 문이 많아집니다. 지금 일하는 사람만 남기고, 한 사람당 계정 하나만 쓰세요.

  1. 관리자 목록을 엽니다.
  2. 지금 일하지 않는 사람의 계정을 지웁니다.
  3. 여럿이 같이 쓰는 공용 계정은 사람별 계정으로 나눕니다.
  4. 접속 기록을 볼 수 있다면 한 달에 한 번 낯선 로그인을 확인합니다.

직접 하기 어렵다면 홈페이지 유지보수 안내의 서버·보안 항목을 참고하세요.

한 줄 정리: 문이 적을수록 지키기 쉽습니다. 안 쓰는 관리자 계정부터 지우세요.

오늘 할 일: 관리자 계정 실행 체크리스트

아래 5가지는 30분이면 끝납니다.

  • □ 홈페이지 관리자·메일·PG·도메인 로그인 주소를 즐겨찾기에 저장하기
  • □ 네 계정의 보안 설정에서 패스키 지원 여부 확인하기
  • □ 회사 메일에 새 기기 로그인 알림 켜기
  • □ 퇴사자·외주 업체 관리자 계정 지우기
  • □ 직원 단체방에 "메일 링크로 로그인 금지" 한 줄 공지하기

한 줄 정리: 즐겨찾기 저장과 계정 정리, 오늘은 이 두 가지만 해도 충분합니다.

자주 묻는 질문

2단계 인증을 켜 두면 피싱에 안전한가요?

완전히 안전하지는 않습니다. 문자나 앱 인증번호 방식은 가짜 화면이 중간에서 그대로 넘겨 쓸 수 있습니다. 그래도 2단계 인증은 꼭 켜 두세요. 비밀번호만 훔치는 공격은 여전히 막아 줍니다.

패스키는 어디서 설정하나요?

각 서비스의 계정 보안 설정에서 설정합니다. "패스키" 또는 "비밀번호 없이 로그인" 메뉴를 찾으면 됩니다. 휴대폰 지문이나 얼굴 인식을 한 번 등록하면 끝납니다. 지원하지 않는 서비스는 2단계 인증을 켜고 1단계 습관을 지키세요.

피싱 링크를 이미 눌렀다면 무엇부터 하나요?

'모든 기기에서 로그아웃'을 먼저 누르세요. 그다음 비밀번호를 바꾸고, 같은 비밀번호를 쓰던 다른 계정도 함께 바꿉니다. 결제·정산 정보가 바뀌지 않았는지 확인하세요. 피해가 의심되면 KISA 118 상담센터에 바로 문의하세요.

피싱 메일은 어떻게 알아보나요?

급하게 행동하라고 재촉하면 일단 의심하세요. "24시간 안에", "지금 바로" 같은 말과 로그인 링크가 함께 있으면 위험 신호입니다. 보낸 사람 주소의 철자도 한 글자씩 확인합니다. 헷갈리면 즐겨찾기로 들어가 같은 안내가 있는지 보세요.

한 줄 정리: 링크를 눌렀다면 전체 로그아웃, 비밀번호 변경, 정산 정보 확인 순서로 움직이세요.

관리자 계정 정리나 보안 점검이 막막하시면 무료 견적 상담에서 지금 상황을 편하게 알려 주세요.

사진: Unsplash (photo-1585079374502-415f8516dcc3, photo-1559163304-2bd8f8600164, photo-1709660850064-0ec82e1a6b5d)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요