계정 탈취(ATO)의 작동 방식
계정 탈취는 공격자가 유효한 자격 증명을 확보하는 데서 시작됩니다. 가장 흔한 출처는 데이터 유출입니다. 한 서비스에서 유출된 사용자 이름과 비밀번호 쌍을, 사람들이 비밀번호를 재사용한다는 사실을 악용해 다른 여러 서비스에 그대로 대입합니다. 공격자는 피싱 페이지, 저장된 브라우저 비밀번호를 긁어가는 인포스틸러 악성코드, 그리고 계정 복구 절차에 대한 사회공학을 통해서도 자격 증명을 수집합니다.
자격 증명을 확보하면 공격자는 대규모로 로그인 시도를 자동화합니다. 크리덴셜 스터핑 도구는 수백만 개의 쌍을 순회하는데, 개별 IP 주소 하나가 비정상적인 로그인 비율을 보이지 않도록 대개 대규모 주거용 프록시 풀에 분산됩니다. 로그인이 성공하면 세션이 즉시 사용되거나, 작동하는 자격 증명이 되팔립니다. 다중 인증(MFA)을 무력화하기 위해 공격자는 SIM 스와핑, 실시간 피싱 프록시, 또는 MFA 피로를 유발하는 요청 폭탄을 통해 일회용 코드를 가로챌 수 있습니다.
일단 침입에 성공하면 공격자는 실제 소유자가 알아차리기 전에 접근을 현금화하기 위해 빠르게 움직입니다. 전형적인 행동으로는 저장된 잔액과 적립 포인트를 소진하기, 등록된 이메일과 비밀번호를 변경해 소유자를 잠가버리기, 새로운 결제 수취인 추가하기, 통제된 배송 주소로 주문 넣기, 또는 신뢰받는 계정을 추가 피싱의 발판으로 삼기 등이 있습니다. 탈취된 계정의 이력과 평판은 이러한 행동을 후속 시스템에 정상적으로 보이게 만듭니다.
정교한 ATO 캠페인은 탐지 임계값 아래에 머무르기 위해 피해자의 평소 행동을 모방하려 하며, 평소의 디바이스 종류, 대략적인 위치, 일상적인 로그인 시간대를 맞춥니다. 정적 규칙만으로는 대응하기 어려운 이유가 바로 이것입니다. 자격 증명은 정확하고, 개별 행동 하나하나는 그럴듯해 보일 수 있기 때문입니다.
계정 탈취(ATO)이(가) 사기 방지에서 중요한 이유
계정 탈취는 온라인 사기 중 가장 피해가 큰 범주 중 하나입니다. 기업이 이미 실제 고객에게 부여한 신뢰를 악용하기 때문입니다. 직접적인 손실에는 탈취된 자금, 부정 구매, 악용된 적립 잔액이 포함되지만, 간접 비용이 더 큰 경우가 많습니다. 지불 거절, 지원 및 복구 업무 부담, 개인정보가 접근되었을 때의 규제 노출, 그리고 사람들이 자신의 계정이 안전하지 않다고 느낄 때 발생하는 고객 신뢰의 지속적인 침식이 그것입니다. 탈취된 계정은 일반적인 인증을 통과하기 때문에, ATO는 명백히 가짜인 가입만 막도록 설계된 방어를 자주 우회합니다.
TRACIO의 처리 방식
TRACIO는 자격 증명만 신뢰하는 대신 각 로그인 뒤에 있는 디바이스와 환경을 인식함으로써 계정 탈취를 탐지하는 데 도움을 줍니다. Identification 제품은 130개가 넘는 디바이스 신호로부터 안정적인 방문자 ID를 부여하므로, 계정과 한 번도 연관된 적 없는 디바이스에서의 로그인이나, 이전까지 안정적이던 계정에서 디바이스·브라우저·네트워크가 갑자기 바뀌는 것은 강력한 위험 지표가 됩니다. Bot Detection은 크리덴셜 스터핑을 구동하는 자동화 프레임워크와 헤드리스 브라우저를 표시하고, Smart Signals는 공격자가 시도를 분산하는 데 쓰는 주거용 프록시, VPN, Tor 출구 노드를 드러냅니다. 디바이스 그래프에 대한 속도 검사는 하나의 디바이스가 여러 다른 계정에 도달하려 시도하는 것을 드러냅니다. 이러한 신호는 낮은 지연으로 인증 시점에 전달될 수 있어, 추가 인증 요구는 위험이 실재할 때만 발동됩니다.