지식

다크 웹과 페이스트 사이트에서 유출된 자격 증명을 모니터링하는 방법

대부분의 자격 증명 유출은 숨겨진 마켓이 아니라 페이스트 사이트와 공개 채널에서 드러납니다. 이를 모니터링하고, 발견한 내용을 분류하며, 법적 테두리 안에 머무는 방법을 소개합니다.

James Meadow

James Meadow

2026년 9월 16일 · 7 분 소요

“다크웹 모니터링”이라고 하면 분석가들이 숨겨진 마켓플레이스를 뒤지는 모습이 떠오른다. 그러나 대부분의 보안팀에게 현실은 그보다 덜 극적이면서 더 유용하다. 조직에 중요한 유출 자격증명 대부분은 공개적으로 접근 가능한 곳, 즉 페이스트 사이트, 공개 메시징 채널, 오픈 포럼, 코드 저장소에서 먼저 나타난다. 숨겨진 서비스도 중요하지만, 이는 여러 출처 중 하나일 뿐이며 별도의 접근 방식이 필요하다.

이 가이드는 무엇을 모니터링해야 하는지, 어떻게 수집하는지, 새로운 유출과 재사용된 유출을 어떻게 구분하는지, 그리고 모니터링 프로그램을 방어 가능하게 유지하는 법적, 윤리적 경계를 다룬다.

유출된 자격증명이 실제로 나타나는 곳

출처접근 방식콘텐츠 지속 시간비고
페이스트 사이트일반 웹수시간~수일인 경우가 많음대량, 잦은 삭제
공개 메시징 채널일반 웹 또는 클라이언트 앱다양함콤보리스트의 주요 유통 경로
오픈 포럼일반 웹, 때로는 가입 필요장기간대규모 덤프의 샘플 및 공지
코드 저장소일반 웹삭제될 때까지유출된 키, 토큰, 설정 파일
유출 및 갈취 사이트대개 onion 서비스만장기간대개 Tor 레이어 필요
폐쇄형 포럼 및 마켓초대, 평판, 결제 필요장기간대개 전문 제공업체에 맡기는 것이 나음

여기서 두 가지 결론이 나온다. 대부분의 출처는 일반 웹에 있으므로, 모니터링의 상당 부분은 일반적인 웹 인프라로 해결할 수 있는 수집 문제다. 그리고 Tor로만 접근 가능하거나 초대로만 접근 가능한 출처는 다른 경로와 대개 다른 접근 방식이 필요하다.

레지덴셜 프록시가 도달하는 것과 도달하지 못하는 것

레지덴셜 프록시는 일반 웹 요청을 소비자 회선을 통해 라우팅한다. 위에서 언급한 공개적으로 접근 가능한 출처에 적합하다.

레지덴셜 프록시는 onion 서비스에는 도달하지 못한다. Tor에만 존재하는 사이트는 Tor 클라이언트가 필요하며, 레지덴셜 프록시는 이를 대체하지 않는다. 프로그램이 onion 전용 유출 사이트를 다룬다면 별도의 Tor 레이어를 계획해야 한다.

일반 웹 출처의 경우, 레지덴셜 exit는 세 가지 방식으로 도움이 된다.

귀속(Attribution). 회사의 주소 대역에서 모니터링하면 지켜보는 누구에게든 정확히 누가 살펴보고 있는지 드러난다. 위협 행위자는 이를 알아차리며, 일부는 이에 대응해 행동을 바꾼다.

속도 제한과 지역 제한. 페이스트 사이트와 포럼은 반복 요청을 제한하며 일부는 지역별로 접근을 제한한다. 지리적으로 적절히 분산된 exit는 수집을 안정적으로 유지해준다.

연속성. 페이스트 콘텐츠는 빠르게 사라지므로 수집은 하루 한 번 훑는 방식이 아니라 자주, 안정적으로 이루어져야 한다. 그렇지 않으면 게시되었다가 삭제된 콘텐츠를 놓치게 된다.

더 폭넓은 논의는 위협 인텔리전스와 OSINT를 위한 레지덴셜 프록시에서, 제품 관점은 레지덴셜 프록시를 활용한 OSINT 페이지에서 확인할 수 있다.

수집기 전에 감시 목록부터 구축하라

모니터링은 무엇을 찾는지에 따라 그 품질이 결정된다. 감시 목록은 신중하게 정의해야 한다:

  • 자사 도메인: 레거시, 지역별, 인수한 도메인을 포함해야 하며, 직원 및 고객 이메일 주소가 가장 흔한 매칭 대상이기 때문이다.
  • 고객 대면 식별자: 서비스의 로그인 도메인이나 앱 이름 등, 유출에서 자주 언급되는 항목이다.
  • 비밀 패턴: 자사 API 키, 토큰, 연결 문자열은 식별 가능한 형식을 갖는다.
  • 브랜드 및 제품명: 데이터가 나타나기 전 침해 공지를 파악하기 위함이다.
  • 주요 내부 호스트명: 유출된 설정 파일에 자주 등장한다.

목록은 버전 관리하고 조직에 변화가 있을 때마다 검토해야 한다. 아무도 감시 목록에 추가하지 않은 인수합병은 사각지대가 된다.

수집 주기는 변동성을 따라야 한다

페이스트 콘텐츠는 수명이 짧으므로 자주 폴링해야 한다. 포럼과 저장소는 변화가 더 느려서 덜 자주 확인해도 된다. 모든 출처에 동일한 주기를 적용하면 안정적인 출처에는 노력을 낭비하고, 변동성이 큰 출처에서는 콘텐츠를 놓치게 된다.

요청은 적절한 수준을 유지하고 오류 발생 시 속도를 늦춰야 한다. 관련 메커니즘은 속도 제한과 요청 스로틀링에 나와 있다. Shifter 게이트웨이를 사용하는 경우, 사이트가 지리적으로 제한을 두는 출처에 대해 exit 지역을 선택할 수 있다:

customer-USERNAME-country-nl:PASSWORD

세션 식별자가 없으면 exit는 요청마다 로테이션되며, 이는 많은 소규모 페이지를 독립적으로 가져오는 데 적합하다.

새로운 유출인가, 재사용된 콤보리스트인가?

“새로운” 자격증명 덤프 대부분은 사실 새롭지 않다. 콤보리스트는 오래된 침해 데이터를 조합하고 재조합해서 새로운 이름으로 재게시하고 재판매한 것이다. 모든 매칭을 새로운 사고로 취급하면 대응팀이 지쳐 결국 모두가 알림을 무시하게 된다.

에스컬레이션 전에 신선도를 평가하라:

  • 이 정확한 자격증명을 이전에 본 적이 있는가? 이전에 매칭된 자격증명 기록을 평문이 아닌 솔트된 해시로 저장해 두고 대조한다.
  • 비밀번호가 여전히 현재 사용 중인 것과 일치하는가? 오래전에 비밀번호가 변경된 자격증명은 활성 상태가 아니라 과거의 것이다.
  • 해당 출처가 새로운 자료에 대해 신뢰할 만한가? 일부 채널은 주로 재게시만 하며, 일부는 침해가 처음 등장하는 곳이다.
  • 덤프에 최근까지 존재하지 않았던 데이터가 포함되어 있는가? 최근 생성된 계정이나 최근 발급된 식별자는 유출 시점을 신뢰성 있게 알려준다.

분류와 대응

매칭이 관련 있는 것으로 확인되면, 심각도는 무엇이 노출되었고 그것이 여전히 무엇을 열어주는지에 달려 있다.

발견 사항일반적 대응
MFA가 없는 활성 계정에 대한 유효해 보이는 자격증명비밀번호 재설정 강제, 세션 취소, MFA 요구
MFA가 활성화된 계정에 대한 자격증명재설정, 2차 인증 피싱 감시
유출된 API 키 또는 토큰즉시 폐기 및 교체, 이후 사용 로그 검토
제3자 서비스에 대한 직원 자격증명해당 직원과 서비스 소유자에게 통보
데이터 없이 침해만 공지된 경우사고 대응팀에 에스컬레이션하여 조사

계정 탈취는 자격증명 유출 이후에 흔히 발생하며, 이에 대한 탐지 측면은 사기 방지팀이 레지덴셜 IP 신호로 계정 탈취를 탐지하는 방법에서 다룬다. 비밀번호 생성 시점에서, 현재의 디지털 신원 가이드라인은 새 비밀번호를 알려진 침해 비밀번호 목록과 대조해 확인할 것을 권장하며, 이는 유출이 발견되기 전에 격차의 일부를 미리 좁혀준다.

넘지 말아야 할 선

모니터링 프로그램은 명확한 한계 내에 머물러야만 방어 가능하다. 이를 문서화하고 법무팀의 검토를 받아야 한다.

관찰하되 거래하지 말라. 유출 데이터를 구매하거나, 위협 행위자에게 대금을 지불하거나, 그들과 거래하지 말아야 한다. 구매나 접촉이 필요해 보인다면, 그 결정은 법무 자문과, 필요시 법 집행기관의 몫이다.

발견한 자격증명을 실제 계정에 대해 절대 테스트하지 말라. 자사 서비스의 고객 계정을 포함해 유출된 자격증명으로 서비스에 로그인하는 행위는 무단 접근이 될 수 있다. 대신 내부 프로세스를 이용해 영향받은 사용자를 식별하고 비밀번호 재설정을 강제해야 한다.

보유하는 데이터를 최소화하라. 매칭과 대응에 필요한 것만 저장하고, 평문이 아닌 해시로 자격증명을 저장하며, 접근을 엄격히 제한하고 보존 기한을 설정하라. 유출 데이터는 개인정보이며, 이를 처리하는 방식은 다른 개인정보와 동일한 의무의 대상이 된다. 레지덴셜 프록시와 GDPR 준수를 참고하라.

신원 위장에 주의하라. 포럼에 가상의 신원으로 계정을 등록하는 것은 관할권과 해당 출처의 이용 약관에 따라 다양한 법적, 윤리적 문제를 야기한다. 폐쇄형 출처의 경우, 기존 접근 권한과 법률 검토를 갖춘 전문 위협 인텔리전스 제공업체를 이용하는 것이 대개 더 나은 방법이다.

내부적으로 조율하라. 보안운영팀이 모르는 모니터링 활동은 그것이 그들 자신의 알림에 나타났을 때 시간을 낭비하게 만든다.

프로그램 측정

위험을 반영하는 지표를 추적하라: 자격증명이 공개적으로 나타난 시점부터 대응이 완료되는 시점까지의 시간. 이와 함께 출처별 매칭 건수, 재사용으로 판명된 매칭의 비율, 오탐(false positive), 그리고 반응이 끊긴 출처를 추적해야 한다. 아무것도 반환하지 않게 된 출처는 대개 콘텐츠가 아니라 접근 방식이 바뀐 경우가 많기 때문이다.

자격증명을 넘어선 외부 노출 측면에 대해서는 지속적인 외부 공격 표면 모니터링을 참고하라.

FAQ

레지덴셜 프록시로 다크웹에 접근할 수 있는가?

onion 서비스는 접근할 수 없다. 이는 Tor 클라이언트가 필요하다. 레지덴셜 프록시는 공개적으로 접근 가능한 출처, 즉 대부분의 자격증명 유출이 처음 나타나는 곳을 위한 것이다.

페이스트 사이트는 얼마나 자주 확인해야 하는가?

콘텐츠가 삭제되기 전에 포착할 수 있을 만큼 자주. 대량의 페이스트 출처의 경우 이는 며칠이 아니라 몇 분 단위를 의미한다.

유출된 데이터베이스 전체를 다운로드해야 하는가?

자사의 노출 여부를 확인하는 데 필요한 것만 수집하고, 더 큰 데이터셋을 보유하기 전에 법무 자문을 받아야 한다. 유출 데이터를 보유하는 것 자체가 별도의 의무와 위험을 수반한다.

이미 침해 알림 서비스를 사용하고 있다면 자체 모니터링을 할 가치가 있는가?

대개 그렇다. 상용 서비스는 많은 출처를 잘 다루지만, 자체 모니터링은 내부 호스트명이나 특정 키 형식처럼 조직 고유의 패턴을 대상으로 삼을 수 있으며, 이는 일반 서비스가 추적하지 않는 부분이다.

결론

자격증명 유출 모니터링은 대부분 일반 웹 수집 문제이며, 여기에 까다로운 대응 프로세스가 결합된다. 각 출처가 변화하는 속도에 맞춘 주기로 페이스트 사이트, 공개 채널, 포럼, 저장소를 감시하고, onion 전용 출처는 별도의 Tor 레이어나 전문 제공업체에 맡기며, 에스컬레이션 전에 새로운 유출과 재사용된 콤보리스트를 구분하라.

자격증명이 여전히 무엇을 열어주는지에 따라 대응하고, 발견한 자격증명을 실제 계정에 대해 절대 테스트하지 말며, 보유하는 데이터를 최소화하고, 모든 경계에서 관찰하는 쪽에 머물러라. 수집 계층에 대한 요금은 가격 페이지에서 확인할 수 있다.

시작할 준비가 되셨나요?

205M개 이상의 IP, 195개 이상의 국가를 지원하는 Shifter의 레지덴셜 프록시를 $0.10/GB부터 이용해보세요.

시작하기