쿠키: 연구에서 1년간 524억 개의 쿠키가 도난된 것으로 밝혀져

쿠키는 원래 브라우징을 더 편리하게 만들기 위한 것이었지만, NordVPN 연구에 따르면 인포스틸러에게 얼마나 가치 있는 대상이 되었는지 보여줍니다. 1년간의 관찰 기간 동안 연구진은 524억 개 이상의 도난 쿠키를 확인했으며, 이는 추적 및 프로파일링부터 세션 하이재킹에 이르는 다양한 위험에 노출되어 있습니다. NordVPN의 하이잭 세션 알림 기능은 도난당한 쿠키 데이터베이스에서 세션 쿠키가 발견될 경우 즉시 대응할 수 있도록 도와줍니다.

2026년 8월 3일

13분 소요

브라우저 쿠키

대규모로 쿠키를 수집하는 인포스틸러

NordVPN 연구는 브라우저 쿠키가 인포스틸러 악성코드의 주요 타겟 중 하나가 되었음을 보여줍니다. 2025년 6월 9일부터 2026년 6월 8일까지 1년간의 관찰 기간 동안 연구진은 과거 인포스틸러 데이터에서 52,389,324,619개의 도난 쿠키를 확인했습니다.

데이터셋에 포함된 도난 데이터 유형 중 쿠키가 원시 레코드 수 기준으로 가장 많이 나타났습니다. 동일한 데이터셋에는 67.5억 개의 자동 완성 항목, 21.7억 개의 파일, 15.5억 개의 인증 레코드, 6억 790만 개의 비밀번호, 3억 4,140만 개의 고유 피해자 이메일, 109만 개의 결제 카드가 포함되어 있습니다. 전체적으로 인포스틸러는 다른 모든 도난 데이터 유형을 합친 것보다 4.6배 이상 많은 쿠키 레코드를 수집했습니다.


Infographic: One year of infections

이러한 규모는 브라우저 쿠키가 왜 그토록 가치 있는 타겟이 되었는지 보여줍니다. 일부 쿠키는 웹사이트가 사용자의 선호도를 기억하거나 로그인 상태를 유지하도록 도와주는 반면, 다른 쿠키는 광고, 추적 또는 분석을 위해 사용됩니다. 인포스틸러가 감염된 장치에서 쿠키를 수집하면 온라인 활동이 노출되거나, 범죄자가 관심사 프로필을 구축하는 데 도움을 주거나, 세션 쿠키의 경우 공격자가 활성 로그인 세션을 탈취하려고 시도할 수 있습니다.

사람들은 일반적으로 안전하지 않은 다운로드, 가짜 소프트웨어 업데이트, 악성 광고, 피싱 링크, 크랙 앱, 게임 치트 또는 감염된 이메일 첨부 파일을 통해 인포스틸러 악성코드에 감염됩니다. 이 연구에서 언급된 Netflix, YouTube, Twitch, Google과 같은 서비스는 악성코드 출처가 아닙니다. 이들은 감염된 장치의 브라우저 데이터가 수집된 후 노출될 수 있는 계정의 사례일 뿐입니다.

가장 많이 도난 당하는 건 광고 및 추적 쿠키

광고 및 추적 쿠키가 연구에서 도난당한 쿠키의 가장 큰 비중을 차지했습니다. 이러한 쿠키는 공격자에게 계정에 대한 직접적인 접근 권한을 제공하지 않을 수 있지만, 온라인 행동, 관심사, 브라우징 패턴에 대한 정보를 여전히 노출할 수 있습니다.

추적에는 익숙하지 않을 수 있는 여러 유형의 쿠키도 포함될 수 있습니다.

  • 서드파티 쿠키. 방문 중인 사이트가 아닌 다른 웹사이트나 서비스에 의해 설정되며, 광고, 리타겟팅, 크로스 사이트 추적에 자주 사용됩니다.
  • 슈퍼 쿠키. 일반 브라우저 쿠키 저장소 외부에 식별자를 저장할 수 있는 더 지속적인 추적 파일로, 표준 브라우저 쿠키보다 제거하기 어렵습니다.
  • 좀비 쿠키. 사용자가 삭제한 후에도 스스로 재생성할 수 있는 추적 쿠키로, 특히 개인정보 침해적입니다.

즉, 이 연구 결과는 도난당한 쿠키가 계정을 잠금 해제하지 않아도 가치가 있다는 것을 보여줍니다. 이러한 규모에서는 광고, 분석 및 추적에 사용되는 쿠키조차도 사이버 범죄자에게 누군가가 방문하는 사이트, 관심사, 웹에서의 이동 방식을 보여줄 수 있습니다.

3개의 인포스틸러 계열이 대부분의 도난을 주도

대부분의 도난 쿠키 레코드는 소수의 인포스틸러 계열과 연결되어 있습니다. Lumma-C2, RedLine, Vidar 등 3개의 인포스틸러 악성코드 계열이 연구에서 확인된 도난 쿠키의 거의 80%를 차지했습니다.

Lumma-C2가 도난 쿠키의 34.5%를 차지하며 가장 큰 비중을 차지했고, RedLine이 27.2%, Vidar가 18.1%로 뒤를 이었습니다. 이들은 합쳐서 도난 쿠키의 79.8%를 차지했습니다.


Infographic: Infostealer families

이러한 집중도는 소수의 널리 사용되는 인포스틸러가 감염된 장치에서 대량의 브라우저 데이터를 노출시킬 수 있기 때문에 중요합니다. 이러한 도구는 브라우저에 저장된 쿠키, 저장된 인증 정보, 자동 완성 항목, 파일 및 사이버 범죄자에게 유용할 수 있는 기타 정보를 포함해 감염된 장치에서 데이터를 수집하도록 설계되었습니다.

법 집행 기관의 단속으로 일부 주요 인포스틸러 작전이 중단되었지만, 더 광범위한 위협을 제거하지는 못했습니다. 한 악성코드 계열이 약화되면 다른 악성코드가 계속 브라우저 데이터를 수집할 수 있습니다. 즉, 쿠키 도난은 한 그룹이나 캠페인에만 국한되지 않습니다. 한 작전이 중단된 후에도 새롭거나 여전히 활동 중인 인포스틸러가 브라우저 데이터를 계속 노릴 수 있습니다.

도난당한 쿠키가 보안 위험인 이유

인터넷 쿠키는 기본적으로 위험하지 않습니다. 웹사이트는 인터넷 쿠키를 사용해 페이지를 작동시키고, 사용자 선호도를 기억하며, 로그인 후 사용자를 인식합니다. 위험은 쿠키가 브라우저에서 도난당하고 공격자가 이를 재사용해 웹사이트가 자신을 여전히 로그인한 사용자로 인식하도록 만들 때 시작됩니다.

세션 쿠키는 웹사이트가 사용자가 이미 로그인했음을 인식하는 데 도움을 주기 때문에 가장 민감합니다. 공격자가 활성 세션 쿠키를 도난당하면 비밀번호를 입력하지 않고도 사용자를 사칭해 계정에 접근하려고 시도할 수 있습니다. 이러한 유형의 공격을 세션 하이재킹이라고 합니다.

다른 도난당한 쿠키는 계정을 직접 잠금 해제하지 못할 수 있지만, 여전히 공격자가 누군가에 대해 더 많이 알게 하고 사기를 더욱 설득력 있게 만들 수 있습니다. 쿠키가 동일한 인포스틸러 로그에서 도난당한 인증 정보, 자동 완성 항목, 파일 또는 장치 세부 정보와 함께 있을 때, 공격자는 장치 뒤에 있는 사람에 대한 더 명확한 그림을 얻고 해당 컨텍스트를 사용해 사기를 개인화할 수 있습니다.

그렇기 때문에 쿠키 도난 규모가 중요합니다. 도난당한 비밀번호는 명백한 보안 위험이지만, 도난당한 쿠키도 사람들이 어떤 서비스를 사용하는지, 어떻게 브라우징하는지, 공격자가 활성 세션을 탈취할 수 있는지 여부를 보여줄 수 있습니다.

쿠키 도난은 전 세계적인 문제

쿠키 도난은 한 지역이나 플랫폼에만 국한되지 않습니다. 장치가 감염되면 브라우저에 저장된 쿠키가 노출될 수 있습니다. NordVPN 연구진은 250개 이상의 국가 및 지역에서 도난당한 쿠키를 발견했으며, 이는 인포스틸러 악성코드가 감염된 장치에 도달하면 얼마나 광범위하게 퍼질 수 있는지 보여줍니다.

전체 도난 쿠키 양 기준으로 인도가 46.8억 개의 도난 쿠키로 데이터셋을 선도했으며, 브라질이 28.3억 개, 미국이 24.3억 개, 인도네시아가 21억 개, 필리핀이 19.3억 개로 뒤를 이었습니다. 베트남, 튀르키예, 파키스탄, 멕시코, 프랑스, 이집트, 태국, 콜롬비아, 아르헨티나, 페루도 높은 볼륨 국가 중 하나로 나타났습니다.


Infographic: Where the cookies were stolen

도난 쿠키 양을 인구 규모와 비교하면 순위가 달라집니다. 우루과이가 1인당 약 29개의 도난 쿠키로 인구 대비 가장 높은 수치를 기록했으며, 페루가 약 23개, 칠레가 약 22개로 뒤를 이었습니다.

이것이 해당 국가의 모든 사람이 영향을 받았다는 의미는 아닙니다. 단일 감염 장치가 많은 쿠키를 노출할 수 있으므로, 이 수치는 개별 피해자 수가 아니라 인구와 비교한 도난 쿠키 양의 규모를 보여줍니다.

종합적으로 이러한 연구 결과는 쿠키 도난이 광범위하고 불균등하다는 것을 보여줍니다. 실질적인 위험은 간단합니다. 인포스틸러 악성코드가 장치에 도달하면 해당 장치가 위치한 곳과 관계없이 브라우저에 저장된 쿠키가 노출될 수 있습니다.

일상 계정이 도난 레코드에 나타나

이 연구는 또한 인포스틸러 데이터가 일상적인 온라인 계정과 얼마나 자주 연결되어 있는지 보여주었습니다. 도난당한 로그인 레코드 중 accounts.google.com이 1,178만 개의 레코드로 가장 자주 나타났으며, facebook.com이 810만 개, login.live.com이 785만 개로 뒤를 이었습니다.

Instagram, Discord, Netflix, Roblox, 모바일 Facebook 및 Instagram 도메인을 포함한 다른 널리 사용되는 서비스도 상위 10위에 나타났습니다. 이 순위는 인포스틸러가 은행, 비즈니스 또는 고가치 기업 계정과 연결된 데이터뿐만 아니라 매일 사용할 수 있는 서비스와 연결된 데이터도 수집한다는 것을 보여줍니다.

이는 개인 계정이 디지털 생활의 다른 부분과 종종 연결되어 있기 때문에 중요합니다. 도난당한 로그인은 메시지, 저장된 결제 세부 정보, 복구 옵션, 연결된 프로필 또는 재사용된 인증 정보를 노출할 수 있습니다. 도난당한 쿠키와 인증 레코드가 동일한 감염 장치에서 나온 경우 공격자는 계정을 악용하는 방법을 여러 개 가질 수 있습니다.

백신만으로는 쿠키 도난을 막을 수 없다

이 연구는 또한 보안 소프트웨어가 설치된 장치에서 도난당한 쿠키를 발견했습니다. 설치된 보안 소프트웨어를 나열한 스틸러 로그 중 96.3%가 Windows Defender를 언급했으며, 나머지는 상용 백신 제품을 참조했습니다.

이것이 백신 도구가 쓸모없다는 의미는 아닙니다. 이는 단일 보호 계층만으로는 모든 인포스틸러 감염을 막을 수 없음을 보여줍니다. 또한 데이터가 노출되었을 때를 알고 로그아웃, 비밀번호 변경, 장치의 악성코드 검사 등 신속하게 조치를 취해야 합니다.

알림 데이터에서 눈에 띈 스트리밍 및 엔터테인먼트 계정

NordVPN의 하이잭 세션 알림 데이터는 노출된 세션 쿠키가 감지될 때 어떤 서비스가 나타날 수 있는지에 대한 제한적인 스냅샷을 제공합니다. 2026년 6월 하이잭 세션 알림 데이터에 대한 내부 분석에서 스트리밍 및 엔터테인먼트 서비스가 영향을 받은 장치 사이에서 자주 나타났습니다: Twitch는 47개의 영향을 받은 장치와 연결되었고, Netflix는 42개, YouTube는 29개였습니다. Bing은 20개의 영향을 받은 장치에 나타났으며, Reddit은 6개의 영향을 받은 장치에 나타났습니다.

이 샘플은 모든 도난 쿠키, 모든 영향을 받은 계정 또는 더 광범위한 NordVPN 연구 데이터셋을 나타내지 않습니다. 이는 가장 많이 도난당한 서비스의 순위로 읽어서는 안 됩니다. 그럼에도 불구하고 이 샘플은 세션 쿠키 도난이 은행, 이메일 또는 업무 계정에만 위험한 것이 아님을 보여줍니다.

엔터테인먼트 계정도 특히 저장된 결제 세부 정보, 공유 프로필 또는 재사용된 인증 정보를 포함하는 경우 악용되거나 재판매되거나 더 광범위한 계정 악용의 디딤돌로 사용될 수 있습니다.

NordVPN의 하이잭 세션 알림이 대응을 돕는 방식

NordVPN의 하이잭 세션 알림은 세션 쿠키가 알려진 도난 쿠키 데이터베이스에 나타나면 경고합니다. 이를 통해 영향을 받은 계정에서 로그아웃하고, 비밀번호를 변경하며, 새로운 세션 쿠키를 생성해 신속하게 대응할 수 있습니다.

내부 데이터는 사용자가 경고를 받은 후 많은 영향을 받은 장치가 알림 트리거를 중지했음을 시사하지만, 분석에서는 새 쿠키가 생성된 시점을 직접 추적하는 대신 알림 활동을 프록시로 사용했습니다. 144개의 핑거프린트된 장치 전체에서 중앙값은 장치당 2개의 알림이었습니다. 해당 샘플에서 58개의 장치는 1개의 알림만 발생시켰고, 49개는 2~5개의 알림을 발생시켰습니다.

하이잭 세션 알림은 NordVPN 차세대 안티바이러스 기능 중 하나로, 알려진 도난 쿠키 데이터베이스에서 발견된 노출된 세션 쿠키에 중점을 둡니다. 알림을 받으면 활성 인포스틸러가 새 쿠키를 계속 수집할 수 있으므로 장치에서 악성코드를 검사해야 합니다.

클릭 한 번으로 온라인 보안을 시작해 보세요.

세계 최고의 VPN으로 보안을 유지하세요

쿠키가 도난당한 경우 취해야 할 조치

쿠키가 도난당했다는 것을 알게 되면 모든 장치에서 영향을 받은 계정에서 로그아웃하세요. 로그아웃하면 활성 세션을 닫고 도난당한 세션 쿠키가 공격자에게 계속 작동할 가능성을 줄일 수 있습니다.

다음으로, 비밀번호를 변경하고, 2단계 인증을 활성화하며, 최근 계정 활동, 연결된 장치, 복구 옵션 및 저장된 결제 방법을 검토하세요. 익숙하지 않은 것이 있으면 제거하고 보안 설정을 업데이트하세요.

마지막으로 브라우저에서 쿠키를 삭제하고, 개인정보 보호 선호도에 따라 쿠키를 활성화 또는 비활성화하도록 설정을 검토하며, 장치에서 악성코드를 검사하세요.

연구 방법론

NordVPN 연구진은 NordStellar 플랫폼을 통해 과거 인포스틸러 쿠키 데이터를 분석해 도난 쿠키의 양, 관련 악성코드 계열, 국가별 분포 및 쿠키 사용 패턴을 이해했습니다.

분석 기간은 2025년 6월 9일부터 2026년 6월 8일까지 약 1년을 포함했습니다. 이 연구의 모든 수치는 해당 기간의 누적 쿠키 레코드 수입니다. 52,389,324,619라는 헤드라인 수치는 고유 사용자, 장치 또는 감염이 아닌 쿠키 레코드를 나타냅니다.

이 연구는 또한 자동 완성 항목, 파일, 인증 레코드, 비밀번호, 고유 피해자 이메일, 결제 카드를 포함해 더 광범위한 데이터셋에 포함된 다른 도난 데이터 유형과 쿠키 레코드를 비교했습니다. 악성코드 계열 및 국가 비중은 전체 1년 쿠키 총계에서 계산되었습니다.

쿠키 데이터는 스틸러 로그에서 수집되었으며, 연구진은 해당 로그와 함께 제공된 메타데이터를 사용했습니다. 국가별 결과는 쿠키 자체가 아니라 동일한 감염 컴퓨터 로그의 쿠키와 함께 포함된 국가 정보를 기반으로 했습니다. 일부 쿠키 레코드에는 국가 정보가 없었으므로 국가 데이터가 있는 레코드만 국가별 수에 포함되었습니다.

악성코드 계열은 로그에 이미 포함된 태그를 기반으로 할당되었으며 해당 로그의 쿠키와 일치했습니다. 쿠키 카테고리는 "세션"을 포함하는 이름과 같이 쿠키 이름의 단어로 그룹화되었습니다. 백신 결과는 보안 제품을 기록한 9,838,326개의 스틸러 로그를 기반으로 했습니다. 이 중 96.3%가 Windows Defender를 나열했으며 나머지는 상용 백신 제품을 언급했습니다.

이 기사의 정보에는 NordVPN의 하이잭 세션 알림 데이터에 대한 별도의 2026년 6월 내부 분석도 포함되어 있습니다. 해당 분석은 2026년 5월 17일부터 6월 10일 사이에 수신된 2,057개의 집계된 알림 행을 다루었으며, 이벤트 타임스탬프는 2026년 2월 4일부터 6월 10일까지입니다. 분석에는 144개의 고유한 핑거프린트된 장치가 포함되었으며, 장치 핑거프린트가 없는 행은 장치별 분석에서 제외되었습니다.

내보내기에 쿠키 식별자 또는 쿠키 생성 타임스탬프가 포함되지 않았기 때문에 분석에서 새 쿠키가 생성된 시점을 직접 추적할 수 없었습니다. 대신 알림 활동의 종료가 조치의 프록시로 사용되었습니다.

연구 결과는 NordStellar 플랫폼을 통해 분석된 관찰된 인포스틸러 데이터와 제한적인 내부 하이잭 세션 알림 인사이트를 반영합니다. 이는 해당 기간 동안 전 세계적으로 도난당한 모든 쿠키의 완전한 수, 영향을 받은 고유 사용자 또는 장치 수, 또는 전 세계적으로 도난당한 모든 쿠키의 순위로 해석되어서는 안 됩니다.

다음의 언어에서도 사용 가능: English,Svenska,简体中文.

Copywriter Mina Hong

Mina Hong

Mina는 기술의 발전이 사람들의 소통이나 여행 방식, 그리고 일상의 소중함을 지키기 위한 노력에 어떤 변화를 가져오는지에 관심이 많습니다. 디지털 프라이버시와 누구나 쉽게 접근할 수 있는 보안 환경에 꾸준히 주목하며, 국내외 어디서든 안전하고 끊김 없이 연결되는 일상을 위한 실용적인 정보들을 전하고 있죠.