기본 콘텐츠로 건너뛰기

계정이 해킹당했는지 확인하는 법 — 「해킹 확인 사이트」로는 안 나옵니다

들어가며

지난 9월 7일 위버스컴퍼니가 이용자 정보 42만 2,584건(계정 ID 기준)이 유출됐다고 밝혔습니다. 비밀번호와 주민등록번호는 포함되지 않았다고 했습니다.

이런 소식이 나올 때마다 검색창에 같은 말이 올라옵니다. 「해킹 확인 사이트」.

그런데 들어가 보면 대부분 내 이메일이 유출 목록에 있는지 보여주는 곳입니다. 그건 다른 질문의 답이에요.

1. 「유출 확인」과 「침입 확인」은 다릅니다

내 정보가 밖으로 나갔는지 확인하는 것과 내 계정에 남이 들어왔는지 확인하는 것이 서로 다른 질문임을 보여주는 대비도
내 정보가 밖으로 나갔는지 확인하는 것과 내 계정에 남이 들어왔는지 확인하는 것이 서로 다른 질문임을 보여주는 대비도

같은 「해킹」이라는 말을 쓰지만 묻는 게 다릅니다.

무엇을 묻나어디서 보나
유출 확인내 정보가 밖으로 나갔나털린 내 정보 찾기 등 조회 서비스
침입 확인내 계정에 남이 들어왔나그 계정의 설정 화면

유출은 남의 회사에서 벌어진 일이라 조회 서비스가 필요합니다. 침입은 내 계정 안에서 벌어진 일이라 조회할 곳이 따로 없습니다. 기록이 계정 안에 있으니까요.

그래서 이 글은 사이트 주소를 알려드리는 글이 아닙니다. 내 계정 설정에서 세 곳을 여는 글입니다.

유출 확인 쪽은 이미 다뤘습니다. KISA·개인정보보호위원회의 「털린 내 정보 찾기 서비스」(kidc.eprivacy.go.kr)에서 무료로 됩니다.

2. 침입은 세 곳에 남습니다

로그인 기록과 연결된 기기는 지나간 흔적이고 전달·필터 규칙은 아직 열려 있는 통로라는 구조도
로그인 기록과 연결된 기기는 지나간 흔적이고 전달·필터 규칙은 아직 열려 있는 통로라는 구조도
  • ① 로그인 기록 — 언제, 어디서, 무엇으로 들어왔나
  • ② 연결된 기기 · 로그인 세션 — 지금 이 계정에 붙어 있는 것들
  • ③ 전달 · 필터 규칙 — 들어와서 바꿔 놓고 간 설정

①②는 지나간 흔적입니다. 보관 기간이 지나면 사라집니다.
③은 아직 열려 있는 통로입니다. 내가 지우기 전까지 그대로 있습니다.

대부분 ①만 보고 덮습니다. 그런데 실제로 손해가 계속되는 건 ③이죠.

3. 로그인 기록, 무엇을 보나

로그인 기록에서 시각·지역·기기·로그인 방식 네 가지를 보는 법과 해외 접속을 단정하면 안 되는 이유
로그인 기록에서 시각·지역·기기·로그인 방식 네 가지를 보는 법과 해외 접속을 단정하면 안 되는 이유

메뉴 이름은 서비스마다 조금씩 다릅니다. 화면 구조가 바뀌어도 이 단어들로 찾으면 나옵니다.

서비스찾을 메뉴 이름
구글보안 → 최근 보안 활동 · 내 기기
네이버내 정보 → 보안 설정 → 로그인 기록
카카오카카오계정 → 보안 → 로그인 기기 관리

열었으면 네 가지를 봅니다.

  1. 시각 — 내가 자고 있던 시간대에 들어온 기록이 있나
  2. 지역 — 가본 적 없는 곳에서 들어왔나
  3. 기기 — 이름을 모르는 기기가 있나
  4. 방식 — 비밀번호인가, 간편 로그인인가
⚠️ 해외 접속 하나로 단정하지 마세요. VPN, 클라우드 백업, 해외에 서버를 둔 앱이 대신 접속한 기록일 수 있습니다. 시각·기기·방식까지 함께 어긋날 때 의심하는 게 맞습니다.

4. 아무도 안 보는 곳 — 전달 규칙

비밀번호를 바꾸면 로그인은 막히지만 메일 자동 전달 설정은 그대로 남아 사본이 계속 나간다는 전후 대비도
비밀번호를 바꾸면 로그인은 막히지만 메일 자동 전달 설정은 그대로 남아 사본이 계속 나간다는 전후 대비도

여기가 이 글의 목적지입니다.

메일 서비스에는 자동 전달필터 기능이 있습니다. 받은 메일을 다른 주소로 복사해 보내거나, 특정 단어가 든 메일을 자동으로 읽음 처리하고 보관함으로 치워버리는 기능이죠. 원래는 편하려고 있는 겁니다.

들어온 사람이 이걸 켜두고 나가면 어떻게 될까요.

비밀번호를 바꿔도 전달은 계속됩니다. 비밀번호 변경은 로그인을 막는 것이지 설정을 되돌리는 게 아니니까요. 문은 잠갔는데 우편함 복사본이 계속 나가는 상태가 됩니다.

그리고 그 우편함에는 다른 계정의 비밀번호 재설정 링크가 들어옵니다.

볼 것

  • 전달(Forwarding) — 내가 등록하지 않은 주소가 있나
  • 필터 · 규칙 — 「보안」 「인증」 「결제」 같은 단어를 삭제하거나 숨기는 규칙이 있나
  • 복구 이메일 · 복구 전화번호 — 모르는 것으로 바뀌어 있나
  • 연결된 앱 · 외부 서비스 접근 권한 — 쓴 적 없는 앱이 붙어 있나

복구 수단이 바뀌어 있으면 비밀번호를 바꿔도 상대가 다시 되찾아 갑니다. 그래서 이걸 안 보고 끝내면 며칠 뒤 똑같은 일이 반복됩니다.

5. 침입이 확인됐다면 — 순서가 있습니다

비밀번호 변경부터 신고까지 여섯 단계의 계정 침해 대응 순서와 메일 계정을 먼저 처리해야 하는 이유
비밀번호 변경부터 신고까지 여섯 단계의 계정 침해 대응 순서와 메일 계정을 먼저 처리해야 하는 이유

메일 계정부터 합니다. 다른 계정의 재설정 링크가 전부 그리로 가기 때문입니다. 쇼핑몰부터 붙잡고 있으면 뒤에서 메일이 계속 열려 있습니다.

  1. 비밀번호 변경 — 다른 곳과 겹치지 않는 것으로
  2. 다른 기기에서 모두 로그아웃 — 변경만으로 기존 접속이 안 끊기는 서비스가 있습니다
  3. 2단계 인증 켜기 — 가능하면 문자 대신 인증 앱이나 패스키
  4. 복구 이메일 · 전화번호 확인 — 모르는 것이 있으면 지웁니다
  5. 전달 · 필터 규칙 삭제 — §4에서 본 것들
  6. 신고 — 개인정보 침해는 118, 금전 피해가 있으면 112와 경찰청 ECRM(ecrm.police.go.kr)
⚠️ 「해킹 확인해 드립니다」에 계정을 넘기지 마세요. 아이디와 비밀번호를 넣으면 진단해 준다는 사이트(hxxp://해킹확인[.]example 같은 곳)가 검색 상단에 있습니다. 진단이 아니라 수집입니다. 정상적인 확인은 전부 그 서비스 안에서 이뤄집니다.
⚠️ 남의 계정에 들어가 확인해 보는 것은 안 됩니다. 가족이라도요. 정당한 접근권한 없이 정보통신망에 침입하는 행위는 정보통신망법 제48조 제1항 위반입니다.

6. 오늘 저녁 15분

전부 무료이고, 앱을 깔 필요도 없습니다.

  1. 메일 계정을 엽니다 — 로그인 기록 → 연결 기기 → 전달·필터 (7분)
  2. 같은 화면에서 복구 이메일·전화번호를 확인합니다 (2분)
  3. 네이버·카카오에서 로그인 기록을 봅니다 (3분)
  4. 이상이 없어도 2단계 인증이 켜져 있는지만 확인합니다 (3분)
  5. 유출 여부는 따로 — 털린 내 정보 찾기(kidc.eprivacy.go.kr)

하나만 하신다면 1번의 전달·필터입니다. 대부분 한 번도 열어본 적 없는 화면이고, 열어보는 데 1분도 안 걸립니다.

자주 묻는 것

Q. 기록이 깨끗하면 안심해도 되나요?

지금 시점에는요. 다만 로그인 기록은 보관 기간이 지나면 지워집니다. 반년 전 일은 안 보일 수 있어요. 그리고 침입 흔적이 없는 것과 내 정보가 안 나간 것은 별개입니다. 유출 확인은 따로 하셔야 합니다.

Q. 비밀번호를 바꿨는데 또 뚫렸습니다.

셋 중 하나입니다. 복구 수단이 바뀌어 있거나, 전달 규칙이 살아 있거나, 기기 자체에 악성 프로그램이 있는 경우입니다. 앞의 둘은 §4에서 확인됩니다. 셋 다 아니라면 기기를 먼저 점검하셔야 합니다.

Q. 로그인 기록에 모르는 기기 이름이 뜹니다.

기기 이름은 제조사 모델명으로 표시되는 경우가 많아서, 내 것인데 낯설게 보이는 일이 흔합니다. 공기계, 태블릿, 예전에 쓰던 폰부터 떠올려 보세요. 그래도 모르겠으면 로그아웃시키면 됩니다. 내 것이었다면 다시 로그인하면 그만이니까요.

Q. 유출됐다는 통지를 받았는데 뭘 더 해야 하나요?

「개인정보 보호법」 제34조에 따라 사업자는 유출 사실을 알리게 돼 있습니다. 통지문에 어떤 항목이 나갔는지가 적혀 있으니 그것부터 보세요. 비밀번호가 빠졌다면 침입 확인보다 그 정보로 걸려 오는 전화·문자를 조심하는 쪽이 급합니다.

마무리

「해킹 확인 사이트」를 검색하는 마음은 이해가 갑니다. 어딘가 넣으면 답이 나오는 곳이 있을 것 같으니까요.

그런 곳은 없습니다. 대신 내 계정 설정 안에 답이 있습니다.

오늘은 메일 계정의 전달 설정 하나만 열어보세요. 비어 있으면 그걸로 된 겁니다.

근거 자료

  • 위버스컴퍼니 유출 발표(2026.9.7) — 계정 ID 기준 42만 2,584건, 비밀번호·주민등록번호 미포함, KISA 침해사고 신고(2026.9.4). 1차 공지를 직접 확인하지 못하고 언론 보도로 받은 내용이라 참고치로 보시는 게 맞습니다
  • 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제48조 제1항 — 정당한 접근권한 없는 정보통신망 침입 금지
  • 「개인정보 보호법」 제34조 — 개인정보 유출 통지
  • KISA·개인정보보호위원회 「털린 내 정보 찾기 서비스」 kidc.eprivacy.go.kr
  • 경찰청 사이버범죄 신고시스템(ECRM) ecrm.police.go.kr
  • 개인정보 침해신고 118 · 금융 피해 112

⚠️ 이 글은 일반적인 정보이며 법률 자문이 아닙니다. 각 서비스의 메뉴 이름과 위치는 수시로 바뀝니다.

#보안로그 #생활보안 #계정해킹 #해킹확인 #로그인기록 #계정보안 #메일전달설정 #2단계인증 #개인정보유출 #털린내정보찾기 #정보통신망법 #계정탈취 #ECRM #개인정보보호법 #정보보안

댓글

이 블로그의 인기 게시물

딸 목소리로 전화가 왔습니다 — "영상통화로 확인하세요"는 이제 틀린 조언입니다

들어가며 지금까지 이 블로그가 다룬 사기는 전부 "가짜를 진짜처럼 보이게" 하는 것이었습니다. 가짜 문자, 가짜 사이트, 가짜 기관. 이번 건 다릅니다. 진짜 목소리 입니다. AI 음성 복제는 이제 억양과 말투, 감정까지 따라 합니다. 그래서 기존의 조언 하나가 낡았습니다. "영상통화로 확인하세요." 얼굴도 합성되기 때문입니다. 그럼 무엇으로 확인하느냐 — 그 답이 이 글입니다. 1. 무엇이 달라졌나 과거와 현재의 보이스피싱 비교 과거에는 낯선 목소리와 어눌한 말투가 단서였지만, 지금은 가족의 목소리와 얼굴까지 복제된다. 예전 단서가 있었습니다 · 낯선 목소리 · 어눌한 말투 · 겉도는 대화 · 주로 어르신 표적 듣고 알아챌 수 있음 지금 단서가 사라졌습니다 · 가족의 목소리 · 억양·감정까지 복제 · 영상통화 얼굴 합성 · 전 연령 표적 들어서는 구별 안 됨 어눌한 말투의 과거 보이스피싱에서 목소리·얼굴이 복제된 현재로의 변화 예전 보이스피싱의 결정적 단서는 어색함 이었습니다. 억양이 이상하고, 말이 겉돌고, 아는 척이 서툴렀습니다. 그 단서가 사라졌습니다. 과거 지금 목소리 낯선 사람 가족의 목소리 말투 어색한 존댓말 억양·감정까지 복제 영상 없음 얼굴 합성 시도 조직 국내 해외 거점 · 조직화 짧은 음성만 있어도 복제가 가능합니다. SNS에 올린 영상, 통화 녹음, 유튜브에 나온 목소리가 재료가 됩니다. 정부도 대응하고 있습니다. 발신번호를 바꾸는 데 쓰이는 심박스(SIM box) 등 중계기의 제조·수입·유통·판매·대여를 금지 하는 개정 전기통신사업법이 2026년 5월 19일부터 시행 중입니다. 2023년 부산에서 "딸이 잡혀 있다"는 전화를 받은 60대가 AI...

명의도용 차단 해제 방법 — 엠세이퍼·여신거래 안심차단, 어디서 어떻게 푸나

들어가며 과학기술정보통신부가 11월 말부터 엠세이퍼 가입제한서비스를 통신 계약 때 기본으로 안내하고 제공 하겠다고 했습니다(2026.7.1 브리핑). 지금까지는 아는 사람만 신청하는 서비스였는데, 앞으로는 반대가 됩니다. 차단이 기본값이 되면, 다음에 필요한 지식은 '거는 법'이 아니라 '푸는 법'입니다. 폰을 바꾸려는데 개통이 안 되고, 대출을 받으려는데 심사가 안 넘어갑니다. 어디를 풀어야 하는지 몰라서요. 1. 차단은 다섯 갈래로 흩어져 있습니다 내 명의에 걸 수 있는 차단 서비스가 통신과 금융 두 영역에 흩어져 있고 운영 기관이 각각 다르다는 구조도 먼저 알아야 할 게 있습니다. 한 번에 다 푸는 버튼은 없습니다. 운영하는 곳이 다 다르니까요. 무엇이 막히나 서비스 운영 휴대폰 개통·번호이동·기기변경 가입제한서비스(엠세이퍼) KAIT 유심을 다른 기기로 옮기는 것 유심보호서비스 각 통신사 신규 대출·카드 발급 여신거래 안심차단 금융회사 비대면 계좌 개설 비대면 계좌개설 안심차단 금융회사 금융거래 전반의 본인확인 개인정보노출자 등록 금융감독원 지금 안 되는 게 무엇인지부터 보세요. 폰이 안 열리면 위의 두 개, 돈이 안 움직이면 아래 세 개 입니다. 2. 신청은 앱으로, 해제는 창구로 차단 신청은 앱으로 몇 분이면 되지만 해제는 영업점 방문을 요구하는 비대칭 구조 여기서 많은 분이 화를 냅니다. 걸 때는 앱에서 3분이었는데 풀려니 은행에 가라고 하니까요. 그게 이 서비스의 기능입니다. 쉽게 풀리는 차단은 차단이 아니라 잠깐 닫아둔 문일 뿐입니다. 금융위원회는 여신거래 안심차단을 안내하면서, 해제할 때 영업점 직원이 보이스피싱 등으로 인한 해제인지를 확인한다 고 밝혔습니다(2024.8.23). 창구까지 가는 그 번거로움이 실은 마지막 검문입니다. 3. 통신 — 엠세이퍼 가입제한 볼일이 생겨 가입제한을 해제하고 개통한 뒤 그날 다시 거는 ...

보이스피싱 대응 매뉴얼 — 검찰·경찰 사칭 전화, 판별부터 신고까지

들어가며 검찰이라며 전화가 왔을 때 뭘 해야 하는지부터 씁니다. 지금 통화 중이시면 §1만 보세요. 한 가지 먼저 말씀드리면, 요즘 수법은 말이 됩니다. 문서도 정교하고 말투도 자연스럽습니다. "이게 말이 되나" 따지는 방식으로는 안 걸러집니다. 대신 목록에 있는지만 보시면 됩니다. 1. 기관은 이 다섯 가지를 하지 않습니다 기관이 하지 않는 다섯 가지 — 전화 본인인증·앱 설치·안전계좌·자산 검수·함구 요구 하나라도 나오면 끊으세요. 무례해도 됩니다. 진짜 기관이었다면 다시 연락이 옵니다. 특히 "아무에게도 말하지 마세요" 가 나오면 그 순간이 가족에게 말해야 할 때 입니다. 수사 기밀을 이유로 들든 공범 수사 때문이라고 하든 마찬가지고요. 진짜 수사기관은 가족에게 말하지 말라고 요구하지 않습니다. 그리고 '안전계좌'는 존재하지 않는 말입니다. 그런 계좌는 없습니다. 2. 번호 규칙이 바뀌었습니다 여기가 이번 업데이트의 핵심입니다. 그동안 알려드린 방어법 하나가 무력화됐습니다. 2026년 8월 11일 KISA 주의보입니다. 주민센터 전화번호를 사칭 해 걸고, 공무원을 사칭해 안내한 뒤, 가짜 한국신용정보원 번호로 회신하도록 유도해 개인정보를 탈취합니다. 발신번호는 위조할 수 있습니다 (발신번호 거짓표시, 흔히 '변작'). 공식 대표번호를 그대로 찍어 걸 수 있으니 검색하면 진짜로 나옵니다. 진짜 번호니까요. 새로운 건 회신 유도 입니다. "본인 확인이 필요하니, 한국신용정보원 ○○○-○○○○로 다시 걸어주세요." 직접 걸어서 확인하는 행동 을 역으로 이용합니다. 우리가 "저장된 번호로 직접 걸어라"라고 가르쳐온 그 습관을 노린 거죠. 걸려온 번호·알려준 번호·문자 속 번호는 쓰지 않고 내가 직접 검색한 대표번호만 쓴다 "직접 검색해서"가 중요합니다. 홈페이지, 공식 앱,...