최근 스페인을 비롯한 유럽의 많은 인스타그램 사용자들이 받은 편지함에서 이상한 점을 발견하기 시작했습니다. 바로 본인이 요청한 적도 없는 비밀번호 재설정 이메일입니다 . 어떤 사용자들은 단순히 놀라서 받았지만, 다른 사용자들은 소셜 네트워크 보안에 심각한 문제가 발생하고 있다는 증거로 받아들이고 있습니다.
한편, 한 주요 사이버 보안 업체는 17,5만 개의 인스타그램 계정 정보가 유출되었으며 , 개인 정보가 다크 웹 포럼에 유포되고 있다고 발표했습니다. 하지만 인스타그램 측은 해킹 사실을 부인하며 계정 재설정 이메일 관련 "소프트웨어 문제"일 뿐이라고 주장했습니다. 이러한 상반된 보도 속에서, 알려진 사실과 실제 위험, 그리고 적절한 대응 방안을 명확히 하는 것이 중요합니다.
어떤 내용이 유출되었고 누가 발견했는가?
전 세계 사용자들이 소셜 미디어에 자신들이 요청하지도 않은 인스타그램 비밀번호 변경 이메일을 대량으로 받고 있다는 사실을 공유하기 시작하면서 첫 번째 경종이 일어났습니다 . 일부 사용자들은 이러한 이메일이 하루에 여러 번 도착했으며, 이는 단순한 로그인 오류를 훨씬 넘어선다고 주장했습니다.
이와 관련하여 사이버 보안 회사 인 멀웨어바이트는 플랫폼에서 약 17,5만 개의 계정에 영향을 미치는 대규모 데이터 유출 사고에 대한 보고서를 발표했습니다 . 조사에 따르면 사이버 범죄자 집단이 인스타그램 사용자들의 개인 정보가 담긴 대규모 데이터 세트를 탈취했습니다.
Malwarebytes를 비롯한 보안 분석가들에 따르면, 유출된 데이터베이스에는 사용자 이름, 이메일 주소, 전화번호, 실제 주소 등이 포함되어 있습니다 . 이는 단순한 프로필 데이터가 아니라 특정 개인을 식별할 수 있는 "개인정보 유출 도구"로, 특히 유명 인사, 인플루언서 또는 유럽 기업 계정의 경우 매우 우려스러운 상황입니다.
이 사건을 추적해 온 전문가들은 해당 데이터 패키지가 BreachForums 및 기타 암시장 사이트 에 게시되었으며 , 국가별 및 팔로워 수별로 분류되어 판매되었다고 지적합니다. 이는 이론적으로 스페인 및 기타 EU 국가 사용자들의 기록도 이러한 목적으로 특별히 정리되어 있을 가능성이 있음을 의미합니다.

Malwarebytes 버전과 Instagram 버전 비교
Malwarebytes의 조사에 따르면 이번 유출은 단순히 공개 프로필을 표면적으로 수집한 것이 아니라, 2024년에 발생했을 가능성이 높은 대량의 데이터에 대한 무단 접근의 결과이며, 인스타그램 API의 사용 또는 악용과 관련이 있는 것으로 보입니다. 일부 포럼에서는 해당 데이터를 JSON 및 TXT 형식으로 판매한 특정 인물에 대한 언급까지 나오고 있습니다.
이 시나리오에서 사이버 범죄자들은 유출된 정보를 이용하여 매우 정교한 피싱 공격을 감행 했는데 , 마치 공식 인스타그램 비밀번호 복구 메시지처럼 위장한 이메일을 발송한 것입니다. 공격자들은 피해자의 이메일 주소, 사용자 이름, 심지어 대략적인 위치까지 파악하여 공식 메시지와 구별하기 어려울 정도로 그럴듯하게 들리는 메시지를 만들어낼 수 있습니다.
인스타그램 측은 시스템 해킹 의혹을 부인했습니다. 메타 소유의 이 회사는 제3자가 일부 계정의 비밀번호 재설정 이메일을 요청할 수 있는 취약점이 존재했음을 인정했지만 , 서버 접근이나 비밀번호 유출은 없었다고 주장했습니다.
해당 소셜 네트워크는 성명에서 이는 이미 해결된 "소프트웨어 문제"였으며, 불편을 끼쳐드린 점에 대해 사과하고 "데이터 유출은 발생하지 않았으며" 계정은 "안전하다 "고 강조했습니다. 이 설명에 따르면, 경보를 발생시킨 이메일은 플랫폼 침입이 아닌 해당 버그로 인한 결과였습니다.
두 버전 간의 차이가 핵심입니다. Malwarebytes는 17,5만 개의 프로필에서 개인 정보가 노출되어 다크 웹에서 판매되었다고 보고한 반면 , Instagram은 이번 사건을 복구 이메일 프로세스의 오류로 축소하려 하고 있습니다. 현재까지 Meta는 상황을 완전히 명확히 설명하는 상세한 기술 보고서를 발표하지 않았으며, 일부 유럽 사용자들 사이에서는 불확실성이 지속되고 있습니다.
어떤 데이터가 위험에 처해 있으며, 왜 그 데이터가 그토록 민감한 것일까요?
이번 사건의 정확한 발생 원인에 대한 논쟁을 넘어, 전문가들을 우려시키는 것은 유출된 정보의 성격 입니다 . 공개된 분석에 따르면, 해당 데이터 세트에는 많은 경우 다음과 같은 요소들이 포함될 것으로 예상됩니다.
- Instagram 사용자 이름플랫폼에 표시되는 그대로입니다.
- 계정과 연결된 이메일 주소등록 및 검색에 사용됩니다.
- 프로필에 연결된 전화번호검증에 종종 필요합니다.
- 주소 또는 실제 위치적어도 부분적으로는.
더욱이, 비밀번호가 데이터 패키지에 포함되지 않는다고 해서 계정이 완전히 안전하다는 의미는 아닙니다 . 공격자는 확보된 정보를 이용하여 비밀번호 재설정 메커니즘을 악용하거나, 다른 서비스에서 재사용된 비밀번호 조합을 시도하거나, 매우 설득력 있는 이메일을 보내 사용자를 속여 계정 정보를 탈취할 수 있습니다.
이러한 데이터가 발견된 포럼에서 일부 판매업체는 국가, 언어 또는 팔로워 수별로 정렬된 목록을 제공한다고 자랑하며, 이를 통해 영향력 있는 특정 계정을 타겟팅할 수 있다고 주장 합니다. 따라서 유럽 인플루언서, 인스타그램을 매출에 의존하는 소규모 지역 사업체, 그리고 광범위한 도달 범위를 가진 미디어 매체가 우선적인 타겟이 됩니다.
복구 이메일 급증과 피싱의 역할
이번 사태의 가장 눈에 띄는 결과 중 하나는 많은 사용자가 요청하지도 않았는데 비밀번호 재설정 이메일을 대량으로 받았다는 점입니다. 주로 인스타그램 공식 이메일 주소로 발송되는 이러한 알림은 상당한 혼란을 야기했습니다.
첫째, 플랫폼 자체에서 인정한 취약점은 제3자가 이러한 요청을 자동으로 실행하도록 허용하여 수백만 명의 사용자가 비밀번호 변경을 요청하는 정상적인 이메일을 받게 되는 결과를 초래할 수 있었습니다. 사용자가 해당 메시지를 무시하더라도 그 자체로 불안감을 조성하는 요소입니다.
문제는 이러한 잡음을 악용하여 합법적인 알림 메일 사이에 가짜 이메일을 섞어 넣고 , 그 링크가 인스타그램 로그인 페이지와 유사한 페이지로 연결되도록 조작했다는 점입니다. 바로 여기서 고전적인 피싱 공격이 시작됩니다. 사용자가 링크를 클릭하고 비밀번호를 입력하면, 공격자에게 비밀번호를 그대로 넘겨주는 셈이 됩니다.
사이버 범죄자들은 계정과 연결된 이메일 주소, 사용자 이름, 심지어 국가나 도시까지 알고 있으면 "스페인에서 귀하의 계정에 의심스러운 접근이 감지되었습니다" 또는 "귀하의 프로필이 규칙 위반으로 신고되었습니다. 여기에서 신원을 확인하세요"와 같은 매우 그럴듯한 메시지를 작성할 수 있습니다. 공식 로고와 디자인을 그대로 복제한 이러한 유형의 메시지는 진짜와 가짜를 구별하기 매우 어렵게 만듭니다.
스페인을 비롯한 유럽 여러 국가의 사이버 보안 기관들은 소셜 미디어가 온라인 사기의 주요 표적이 되었다고 오랫동안 경고해 왔습니다 . 수백만 개의 이메일 주소와 전화번호가 유출된 이번 사건은 새로운 공격 물결이 일어날 수 있는 완벽한 온상이 될 것입니다.
이메일이나 계정에 문제가 발생했는지 확인하는 방법
처리되는 정보의 양이 워낙 많다 보니, 자신의 이메일 주소가 이러한 목록에 포함되어 있는지 궁금할 수 있습니다. 이를 확인하려면, 알려진 데이터 유출 목록에 자신의 이메일 주소가 있는지 확인할 수 있는 몇 가지 방법이 있습니다.
한편, haveibeenpwned.com 과 같은 기존 서비스 는 수년간 유출된 이메일 데이터베이스를 구축해 왔으며, 사용자의 이메일 주소를 입력하여 해당 주소가 어떤 사고에 연루되었는지 확인할 수 있도록 해줍니다. 이 서비스를 이용하면 자신의 이메일 주소가 어떤 이전 유출 사고에 연루되었는지, 그리고 그중 인스타그램과 관련된 사고가 있는지 확인할 수 있습니다.
또한 Malwarebytes는 이번 해킹 사건 및 최근 발생한 다른 사건들을 위해 특별히 설계된 자체 인증 도구를 제공하고 있습니다 . 과정은 일반적으로 간단합니다. Instagram 계정에 연결된 이메일 주소를 입력하고, 해당 주소로 전송된 인증 코드를 웹사이트에 입력하여 계정 소유자임을 인증하면 됩니다.
검증 단계가 완료되면 해당 도구는 분석된 데이터베이스 중 어느 곳에 귀하의 개인 정보가 있는지 알려줍니다 . 만약 있다면, 일반적으로 어떤 사건에서 해당 정보가 노출되었는지, 그리고 어떤 유형의 데이터(이메일, 전화번호, 주소 또는 부분 프로필 정보)가 노출되었는지 자세히 보여줍니다.
이메일 주소가 유출되었다는 사실이 누군가가 현재 당신의 계정에 침입했다는 것을 의미하는 것은 아니지만, 당신의 데이터가 당신이 통제할 수 없는 경로를 통해 유통되고 있다는 것을 의미하며 , 따라서 즉시 보안 조치를 강화해야 한다는 점을 기억해야 합니다.
비밀번호 변경 이메일을 받았을 경우 어떻게 해야 할까요?
계정 비밀번호 재설정 요청이 접수되었다는 "비밀번호 재설정" 이메일이나 알림을 스페인어로 받으셨다면 , 먼저 침착하게 몇 가지 기본 규칙을 적용해 보세요.
전문가들의 공통적인 권고는 명확합니다. 이메일 내용이 아무리 합법적으로 보이고 발신 주소도 알려진 곳이라 하더라도, 이메일에 포함된 링크는 절대 클릭하지 마십시오 . 이메일이 진짜일 수도 있고 가짜일 수도 있지만, 링크를 클릭했을 때 악성 사이트로 연결될 위험이 너무나 큽니다.
혹시 모를 상황에 대비해 비밀번호를 변경하고 싶다면, 반드시 공식 인스타그램 앱이나 웹사이트에 직접 주소를 입력하여 변경하세요 . 아무리 그럴듯해 보이더라도 이메일이나 SMS로 받은 링크를 통해 계정에 접속하지 마세요.
이메일이 공식 메일인지 확실하지 않다면 인스타그램 앱 내 보안 설정에서 "인스타그램 이메일" 섹션을 확인해 보세요 . 여기에서 인스타그램이 실제로 귀하의 이메일 주소로 보낸 메시지 내역을 확인할 수 있으므로 사기성 이메일을 걸러낼 수 있습니다.
누군가 내 프로필에 접근하려고 시도했다고 여전히 의심된다면, 로그인한 기기를 확인하고 알 수 없는 접근을 모두 차단하는 것이 좋습니다. 이는 계정 보안 메뉴에서 직접 할 수 있습니다.
앱이나 웹사이트에서 비밀번호를 변경하는 방법
이메일 주소가 개인정보 유출에 연루되었거나 의심스러운 이메일을 수신한 경우 가장 먼저 해야 할 일 중 하나는 비밀번호를 변경하는 것입니다. 중요한 것은 외부 링크를 사용하지 않고 인스타그램 공식 설정에서만 비밀번호를 변경 해야 한다는 점입니다.
모바일에서는 과정이 매우 간단합니다. 앱을 열고 프로필로 이동한 다음 모서리에 있는 세 줄 아이콘(버전에 따라 상단 또는 하단에 있을 수 있음)을 탭하세요. 거기에서 계정 센터 에 접속하면 Facebook이나 Instagram과 같은 Meta 서비스 프로필을 관리할 수 있습니다.
계정 센터에 접속하면 Instagram 계정이 선택되어 있는지 확인하고 '비밀번호 및 보안' 섹션으로 이동하세요. 거기에서 '비밀번호 변경' 옵션을 찾을 수 있으며 , 이곳에서 안전하게 비밀번호를 변경할 수 있습니다.
웹 버전에서도 컴퓨터와 마찬가지로 절차가 매우 유사합니다. 설정 메뉴를 클릭하고 계정 센터를 찾은 다음, 비밀번호 및 보안 섹션으로 이동합니다 . 거기서 비밀번호 변경을 선택 하고 플랫폼에서 제공하는 지침을 따르세요.
새 비밀번호는 길고 강력하며 고유 해야 합니다 . 대문자와 소문자, 숫자, 기호를 조합하고, 다른 서비스에서 이미 사용 중인 비밀번호를 재사용하지 마세요. 비밀번호 관리가 어렵다면 믿을 만한 비밀번호 관리 프로그램을 이용하면 모든 비밀번호를 기억해야 하는 번거로움을 덜 수 있습니다.
2단계 인증 및 기타 보안 조치
비밀번호를 변경하는 것은 중요한 단계이지만, 유일한 단계는 아닙니다. 끊임없는 데이터 유출 사고 속에서 소셜 미디어 계정을 더욱 안전하게 보호하려는 사람들에게는 2단계 인증(2FA)이 거의 필수적인 요소가 되었습니다 .
인스타그램에서는 비밀번호 및 보안 메뉴 에서 2단계 인증을 활성화할 수 있습니다 . 많은 전문가들은 문자 메시지가 가로채거나 위조될 수 있으므로 가능하면 SMS 인증은 피하고 , 대신 Google Authenticator, Authy, Bitwarden 또는 이와 유사한 인증 앱을 사용하는 것을 권장합니다.
2단계 인증(2FA)이 활성화되면 누군가 실수로 또는 속임수를 통해 비밀번호를 알아내더라도 계정에 접근하려면 추가적인 임시 인증 코드가 필요합니다 . 이 코드는 모바일 기기에서 생성되며 몇 초마다 변경되므로 공격자가 접근하기가 훨씬 더 어려워집니다.
또 다른 매우 유용한 방법은 계정에 로그인된 기기 목록을 확인하는 것 입니다 . 보안 섹션에서 현재 계정에 접속 가능한 모든 휴대폰, 컴퓨터, 태블릿 목록을 확인할 수 있습니다. 알 수 없거나 더 이상 사용하지 않는 기기가 있다면 원격으로 로그아웃할 수 있습니다.
마지막으로, 인스타그램 계정에 연결된 타사 앱들을 살펴보는 것도 좋습니다 . 게시물 예약 도구, 필터 앱, 분석 서비스 등은 제대로 관리되지 않으면 보안에 취약해질 수 있습니다. 필요하지 않거나 신뢰할 수 없는 앱은 접근 권한을 취소하세요.
수백만 개의 프로필에 영향을 미치는 데이터 유출과 점점 더 정교해지는 피싱 공격이 만연한 현 상황에서 인스타그램 계정의 보안은 플랫폼의 조치만큼이나 사용자의 일상적인 결정 에 달려 있습니다 . 의심스러운 링크를 경계하고, 강력한 비밀번호를 사용하고, 2단계 인증을 활성화하고, 데이터가 어디로 갔는지 주기적으로 확인하는 것과 같은 작은 습관들이 나중에 발생할 수 있는 많은 문제를 예방해 줄 수 있습니다.