비밀번호 스프레이란 무엇이며, 공격을 탐지하고 차단하는 방법은 무엇인가요?
Feb 23, 2026
비밀번호 스프레이 공격은 여러 계정에 대해 흔히 쓰이는 비밀번호를 대입해 잠금 제어를 회피함으로써 약한 자격 증명을 악용합니다. 이 공격은 종종 SSO 및 클라우드 서비스를 표적으로 삼아 성공 시 측면 이동을 가능하게 합니다. 징후로는 실패한 로그인과 계정 잠금이 급증하는 현상이 있습니다. 대응(완화)에는 MFA, NIST에 부합하는 비밀번호 정책, 사용자 교육, 그리고 의심스러운 활동을 조기에 탐지하고 공격이 확산되기 전에 침입을 차단하기 위한 지속적인 모니터링이 필요합니다.
2019년, Citrix에서 발생한 데이터 절도 사건 이 사이버보안 업계를 뒤흔들었습니다. 공격자들은 공유 네트워크 드라이브와 Citrix의 컨설팅 업무에 사용되는 웹 기반 도구와 연결된 드라이브에서 사업 문서를 훔쳤습니다. 해커들은 비밀번호 스프레이 공격을 통해 Citrix의 IT 인프라에 접근 권한을 얻었는데, 이는 약한 비밀번호 를 악용하는 기법입니다. 그 결과, 소프트웨어 대기업이 건전한 비밀번호 전략을 수립하지 못해 고객을 불필요하게 위험에 빠뜨렸다는 비판이 제기되었습니다.
Citrix가 비밀번호 보안에서 부족함을 보이는 유일한 기업은 아닙니다. 위협 연구 팀이 2019년 초에 모든 Microsoft 사용자 계정을 스캔했을 때, 4,400만 명의 사용자가 다른 온라인 서비스에서 보안 침해가 발생한 뒤 이미 온라인에 유출된 것과 동일한 사용자 이름과 비밀번호를 사용하고 있는 것으로 드러났습니다. 이러한 경향은 2020 Data Breach Investigations Report가 해킹 관련 침해의 80% 이상이 도난(또는 분실)된 자격 증명이나 무차별 대입(브루트 포스) 공격을 수반한다는 점을 보여주기 때문에 더욱 우려스럽습니다.
비밀번호 스프레이(패스워드 스프레이) 공격은 완전히 예방할 수는 없지만, 탐지하고 공격을 진행 중인 상태에서 즉시 차단할 수도 있습니다. 이 글에서는 이러한 유형의 공격이 어떻게 전개되는지, 진행 중인 공격을 어떻게 식별할 수 있는지, 그리고 다음 피해자가 될 위험을 어떻게 줄일 수 있는지 설명합니다.
Netwrix Password Policy Enforcer를 다운로드하고 공격자가 이를 악용하기 전에 약하고 손상된 비밀번호를 제거하세요.
비밀번호 스프레이(Password spraying) 공격이란?
일반적인 무차별 대입(브루트 포스) 공격은 단일 계정을 대상으로 하며, 접근을 시도하기 위해 여러 비밀번호를 테스트합니다. 최신 보안 프로토콜은 이러한 의심스러운 활동을 탐지하고, 짧은 시간 내에 로그인 실패 시도가 너무 많이 발생하면 해당 계정을 잠글 수 있습니다.
패스워드 스프레이잉(Password spraying)은 다수의 일반적인 비밀번호를 사용해 여러 사용자 계정에 로그인을 시도함으로써 기존의 방식을 뒤집습니다. 동일 계정들에 대해 다른 비밀번호를 시도하기 전에 서로 다른 많은 계정에 단 하나의 비밀번호를 먼저 시험하면, 일반적인 잠금 해제(락아웃) 프로토콜을 우회할 수 있어 공격자가 계속해서 점점 더 많은 비밀번호를 시도하도록 할 수 있습니다.
안타깝게도 패스워드 스프레이 공격은 많은 사용자가 비밀번호 모범 사례(password best practices)를 따르지 못하기 때문에 자주 성공합니다. 실제로 2019년에 데이터 유출(data breach)과 관련해 유출된 상위 200개의 가장 흔한 비밀번호에는 “12345” 같은 뻔한 숫자 조합, 흔한 여성의 이름, 그리고 “password”라는 단어 자체가 포함되어 있었습니다. 충분히 많은 사용자 이름을 대상으로 하고, 충분히 큰 규모의 일반적인 비밀번호 목록(뱅크)으로 작업하는 공격자는 일부 계정을 반드시 손상(침해)할 수 있게 됩니다.
넓은 범위로 무작정 시도하면 최소한 몇 건의 성공은 나올 가능성이 있지만, 오늘날의 노련한 해커들은 보다 정밀한 접근을 의존합니다. 그들은 단일 사인온(single sign-on, SSO) 인증을 사용하는 사용자들을 노리며, 여러 시스템이나 애플리케이션에 대한 접근 권한을 줄 자격 증명을 추측하길 기대합니다. 또한 연합(페더레이티드) 인증(federated authentication)을 활용하는 클라우드 서비스와 애플리케이션을 사용하는 사용자도 흔히 표적으로 삼습니다. 이 접근 방식은 연합 인증이 악성 트래픽을 숨기는 데 도움이 될 수 있으므로, 공격자가 내부에서 가로이동(lateral movement)할 수 있게 해줍니다.
패스워드 스프레이 공격에서 계정이 침해되면, 피해자는 민감한 정보의 일시적 또는 영구적인 손실을 겪을 수 있습니다. 조직 입장에서는 공격이 성공할 경우 운영이 중단되고, 상당한 매출 손실과 평판 피해까지 이어질 수 있습니다.
엄선한 관련 콘텐츠:
비밀번호 스프레이 공격을 탐지하는 방법
일반적인 대응 조치가 비밀번호 스프레이 공격을 자동으로 탐지하지 못할 수는 있지만, 확인해야 할 신뢰할 만한 징후는 몇 가지 있습니다. 가장 뚜렷한 것은 짧은 시간 안에 인증 시도 수가 많은 경우이며, 특히 잘못된 비밀번호로 인해 실패한 시도가 집중되는 것입니다. 자연스럽게도, 밀접하게 관련된 또 다른 지표는 계정 잠금이 급증하는 현상입니다.
대부분의 경우 비밀번호 스프레이는 SSO 포털 또는 클라우드 애플리케이션을 포함한 로그인 시도에서 갑작스러운 급증으로 이어집니다. 악의적인 공격자는 자동화 도구를 사용해 짧은 시간 안에 수천 번의 로그인 시도를 시도할 수 있습니다. 또한 이런 시도는 대개 단일 IP 주소 또는 단일 장치에서 발생합니다.
비밀번호 스프레이 공격 피해 위험을 줄이는 방법
성공적인 공격을 즉시 탐지할 수 있는 것이 중요하지만, 공격자에게 민감한 데이터에 대한 짧은 접근조차 허용하면 치명적인 결과로 이어질 수 있습니다. 올바른 사이버보안 전략은 가능한 한 많은 공격을 차단하기 위해 계층화된 보호를 보장하는 포괄적이고 선제적인 접근을 필요로 합니다. 다음 모범 사례를 반드시 따르세요:
- 모든 사용자에게 다중 요소 인증(MFA)을 요구하세요.
- 모든 비밀번호가 미국 국립표준기술연구소(National Institute of Standards and Technology, NIST) 가이드라인을 준수하도록 하세요.
- 계정 잠금(lockout) 이후 비밀번호 재설정을 위한 적절한 정책을 수립하세요.
- 공유 계정에 적용할 방어 가능한 비밀번호 전략을 수립하세요.
- 정기적인 사용자 교육을 실시하여 모든 사용자가 비밀번호 스프레이 공격(password spraying)의 위협을 이해하고, 안전한 비밀번호를 만들고 유지하는 방법을 알 수 있도록 하세요.
엄선한 관련 콘텐츠:
Netwrix 솔루션이 어떻게 도와줄 수 있는지
비밀번호 스프레이 공격으로부터 조직을 방어하는 가장 좋은 방법은 포괄적인 감사(auditing), 알림(alerting), 보고(reporting)를 통해 이러한 공격을 안정적으로 탐지하고 차단할 수 있는 IT 보안 도구에 투자하는 것입니다.
Netwrix Auditor 는 비밀번호 스프레이 공격을 시사하는 이벤트를 포함해 다양한 의심스러운 활동을 알려주므로, 시스템과 데이터를 보호하기 위해 즉시 대응할 수 있습니다. 또한 강력한 감사(auditing)와 보고(reporting)를 제공합니다. 주요 기능은 다음과 같습니다:
- Active Directory 감사(auditing) 및 알림(alerting). Netwrix Auditor 는 Active Directory 로그 및 기타 사용자 활동을 추적하며, 모든 성공 및 실패한 로그온 시도를 포함합니다. 의심스럽다고 판단되는 활동에 대해 알림을 설정할 수 있습니다. 예를 들어 사용자가 관리자 권한을 획득하는 단일 행위 또는 1분 이내에 4회 초과 실패 로그인 시도처럼 특정 시간 범위 내의 일련의 행위가 이에 해당합니다. 또한 어떤 사용자든 전체 로그온 기록을 쉽게 검토할 수 있습니다.
- 사용자 행동 분석. 특이한 활동에 대한 통합 관점과 위험 행위자 우선순위(랭킹)를 통해 손상된 계정과 악의적인 내부자를 더 일찍 파악할 수 있으므로, 보안 사고를 피하기 위한 조치를 취할 수 있습니다
- 사용자 행동 및 사각지대 분석. 표준 근무 시간 외의 사용자 활동, 단일 엔드포인트에서 여러 사용자가 시도한 로그인 시도, 그리고 여러 엔드포인트에서 단일 사용자가 시도한 로그인 시도를 손쉽게 면밀히 살펴봄으로써, 환경을 몰래 돌아다니는 악성 행위자를 포착할 수 있습니다.
Netwrix Auditor는 전반적인 보안 태세를 강화하는 데도 도움이 되어, 애초에 비밀번호 스프레이(password spraying) 공격에 더 덜 취약해집니다. 특히 다음을 수행할 수 있습니다:
- 다음 사항을 비밀번호 정책 모범 사례로 강제 적용하여 정책 설정을 완전하게 가시화하고 변경 사항에 대한 알림을 받을 수 있습니다.
- 추적 Azure AD 비밀번호 재설정을 통해 클라우드에서 강력한 보안을 유지하세요.
- 비밀번호가 필요하지 않거나 비밀번호가 만료되지 않도록 설정된 계정을 찾아 안전하게 보호하세요.
- 공격자가 악용하기 전에 사용하지 않는 계정을 식별하고 비활성화하세요.
요약하면 Netwrix Auditor를 사용하면 악의적인 행위를 조기에 포착하고, 애초에 네트워크에 침입하지 못하도록 선제적으로 차단할 수 있습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.