
제목: 대규모 계정 남용 보도 이후 비밀번호 재설정 이메일 버그를 수정한 인스타그램
요약: 최근 인스타그램에서 반복적으로 비밀번호 재설정 이메일이 도착하는 현상이 보고되었습니다. 사이버보안 업체 말웨어바이트에 따르면 약 1,750만 개의 계정 데이터가 노출됐고, 이 데이터에는 사용자 이름, 주소, 전화번호, 이메일 등 민감한 정보가 포함되어 다크웹에서 거래되었다고 합니다. 이런 데이터가 악용되면 계정 탈취나 피싱 같은 범죄로 이어질 우려가 커집니다. 인스타그램은 외부가 일부 사용자에 대해 비밀번호 재설정 이메일을 요청할 수 있게 한 문제를 수정했다고 밝히며, 보안 침해는 아니라고 해명했습니다. 메타 역시 보안 침해를 부인했고, 아직 수신 중인 의심스러운 재설정 메일은 무시하라고 당부했습니다.
자세한 내용:
- 문제의 핵심은 다수의 사용자에게 비밀번호 재설정 이메일이 반복적으로 발송되던 버그였습니다. 이로 인해 계정 탈취 시도나 피싱 공격의 가능성이 커졌고, 공격자들이 합법적으로 보이는 방식으로 피해자를 속일 가능성이 제기되었습니다.
- Malwarebytes에 따르면 약 1,750만 개의 인스타그램 계정의 데이터가 노출되었고, 이 데이터는 사용자 이름, 실거주 주소, 전화번호, 이메일 주소 등 민감 정보가 포함되어 있다고 전해졌습니다. 이 데이터는 다크웹에서 판매되었으며 악용될 수 있는 가능성이 높아졌습니다.
- 공격자들은 신뢰성을 높이기 위해 실제 개인정보를 이용해 공식 인스타그램 페이지를 흉내내는 피싱 사이트로 사용자를 유도하는 등 사회공학 기법을 활용했습니다. 이는 계정 회복을 가장한 피싱 시나리오의 일반적 형태로 지적됩니다.
- 전문가들은 누수 규모가 크기 때문에 사기가 수주에서 수개월, 심지어 수년간 지속될 수 있다고 경고합니다. 따라서 사용자들은 비밀번호를 주기적으로 변경하고 2단계 인증을 활성화하는 것이 중요합니다. 가능하면 SMS 인증 대신 앱 기반 인증(예: Google Authenticator)을 사용하는 것이 더 안전하다고 권장됩니다. 또한 메타 계정 센터를 점검해 복구 및 연락처 정보가 최신인지 확인하고, 기록된 모든 로그인 의심 여부를 확인하는 게 좋습니다.
- 인스타그램은 외부가 일부 사용자에 대해 비밀번호 재설정 이메일을 요청할 수 있도록 한 문제를 수정했다고 공식 발표했습니다. 시스템 침해는 없었으며 계정은 안전하다고 강조했고, 이미 수신된 의심스러운 재설정 이메일은 무시해 달라고 당부했습니다.
- 메타 역시 보안 침해를 인정하지 않으며, 문제가 해결되었고 사용자는 의심스러운 이메일을 무시하라는 안내를 이어갔습니다.
원문 링크: https://www.ubergizmo.com/2026/01/instagram-pass-email-bug/