← Back to Blog

RockYou 비밀번호 유출의 전체 역사: 2009년부터 2026년까지 (그리고 실제로 자신을 보호하는 방법)

2026-08-17

계정 탈취, 크리덴셜 스터핑 공격, 소셜 엔지니어링을 통한 비밀번호 추측—이 거의 모든 것이 하나의 이름으로 거슬러 올라갑니다. 바로 RockYou입니다.

대부분의 사람들은 이 이름을 들어본 적이 없지만, RockYou 유출 사건은 인터넷 역사상 가장 크고 가장 오래 지속되고 있는 비밀번호 재앙이며, 지금도 일반 사용자들을 대상으로 실제로 사용되고 있습니다. 2009년 한 소셜 게임 사이트에 대한 단 한 번의 유출로 시작된 것이, 점점 더 커지는 일련의 통합 데이터셋—RockYou2021, RockYou2024—으로 성장해, 이들을 합치면 수백억 개의 실제 사용된 적 있는 비밀번호를 담고 있습니다. 공격자는 더 이상 여러분의 비밀번호를 "해독"할 필요조차 없습니다. 이미 이 파일들 중 하나에 들어 있을 가능성이 매우 높기 때문입니다.

요약

  • 2009년, RockYou(해커 집단이 아니라 소셜 앱 회사입니다)는 3,200만 개의 사용자 비밀번호를 평문으로 저장하고 있었습니다. 이 유출로 공격자들은 최초의 초대형 실제 비밀번호 사전을 손에 넣었고, 이 유형의 유출 전체에 이름을 붙여주었습니다.
  • RockYou2021(84억 건)과 RockYou2024(거의 100억 개의 고유한 평문 비밀번호)는 새로운 단일 해킹이 아니라 수년에 걸친 여러 유출 사건들을 모은 통합 데이터셋입니다—하지만 그 안에 담긴 비밀번호들은 실제이며 지금도 많은 계정에서 유효합니다.
  • 2025년 6월 널리 보도된 "160억 개 자격 증명" 사건은 Google, Apple, Facebook이 침해당했다는 뜻이 아니었습니다—세 회사 모두 자사는 침해되지 않았다고 확인했습니다. 이는 Cybernews가 발견한, 과거 인포스틸러 악성코드 로그들을 모아 놓은 통합 데이터셋이었습니다.
  • 이런 오래된 유출 데이터를 오늘날에도 위험하게 만드는 것은 비밀번호 재사용입니다. 해결책은 모든 계정에 고유하고 높은 엔트로피를 가진, 로컬에서 생성한 비밀번호를 사용하는 것입니다—공격자의 사전에 이미 들어 있을 법한 비밀번호는 절대 사용하지 마세요.

짧은 답변

RockYou 유출 사건들이 중요한 이유는, "실제 사람들이 실제로 어떤 비밀번호를 고르는가"를 계속해서 커져가는 공개 다운로드 가능한 데이터셋으로 바꾸어 놓았기 때문입니다. 공격자는 더 이상 추측할 필요가 없습니다—여러분의 이메일을 이 파일들에 대조해보기만 하면 되고, 지난 15년 동안 어디서든 비밀번호를 재사용한 적이 있다면 이미 그 안에 들어 있을 가능성이 실제로 존재합니다. 유일하게 지속 가능한 해결책은 비밀번호 재사용을 멈추고 직접 골라 만드는 것도 멈추는 것입니다. 모든 계정에 대해 브라우저 안에서 로컬로 고유한 무작위 비밀번호를 생성하면, 여러분이 만든 그 무엇도 절대 다음 버전의 이 사전에 들어갈 수 없습니다.

1. 시작은 여기서부터: 2009년 RockYou 유출 사건

많은 사람들이 "RockYou"를 해커 집단이라고 생각합니다. 하지만 그렇지 않습니다—RockYou는 초창기 소셜 네트워크를 위한 위젯과 게임을 만들던 합법적인 소셜 게임 회사였고, 전성기에는 수천만 명의 활성 사용자를 보유하고 있었습니다.

이 회사의 치명적인 실수는 모든 사용자의 비밀번호를 해싱조차 없이 평문 그대로 저장했다는 것입니다. 2009년 당시 이미 대부분의 제대로 된 플랫폼들은 해시화된 비밀번호 저장 방식으로 넘어간 상태였기 때문에, 데이터베이스 전체가 유출되더라도 읽을 수 있는 비밀번호가 그대로 넘어가는 일은 없었습니다. RockYou는 그 과정을 아예 건너뛰었습니다.

공격자들이 침입했을 때, 그들은 아무것도 해독할 필요가 없었습니다—그냥 데이터베이스를 복사하기만 하면 됐습니다. 그 결과는 3,200만 개의 실제 계정, 실제 비밀번호가, 그대로 읽을 수 있는 평문 형태로, 한꺼번에 유출된 것이었습니다.

그 여파는 RockYou 자체 사용자 범위를 훨씬 넘어섰습니다.

  • 비밀번호 재사용은 이미 흔한 습관이었고, 사람들이 RockYou 게임에 사용하던 비밀번호가 이메일, 포럼, 쇼핑 계정을 지키는 비밀번호와 동일한 경우가 많았습니다.
  • 실제로 사용되던 3,200만 개의 평문 비밀번호는 최초의 초대형 실제 비밀번호 사전이 되었습니다—이론상의 단어 목록보다 훨씬 뛰어난 공격 도구였는데, 이는 실제 사람들이 실제로 골랐던 비밀번호였기 때문입니다.
  • 이는 오늘날까지도 업계 전체가 싸우고 있는 공식을 확립했습니다. 유출된 비밀번호 목록을 가져다가 찾을 수 있는 모든 로그인 페이지에 대입해보고 무엇이 통하는지 확인하는 방식입니다.

이것이 바로 "RockYou"가 단순한 회사 이름에 그치지 않게 된 이유이기도 합니다. 이후 등장한 모든 주요 비밀번호 목록 통합 데이터셋—RockYou2021, RockYou2024—이 이 이름을 이어받았습니다. RockYou가 시작한 패턴이 결코 멈추지 않았기 때문입니다.

2. 통합 데이터셋은 계속 커지고 있다 (2021~2025)

2009년 유출 사건은 시작이었을 뿐, 끝이 아니었습니다. 이후 10년 동안, 셀 수 없이 많은 서로 무관한 유출 사건에서 나온 유출 자격 증명들이 계속 수집되고, 중복이 제거되고, 갈수록 더 커지는 파일로 재포장되었으며, 매번 이전 기록을 깨뜨렸습니다.

1. RockYou2021 (2021년 6월): 최초의 수십억 건 규모 통합 데이터셋

2021년 6월, 한 해킹 포럼 게시글에 새로운 파일이 공유되었습니다—100GB가 넘고, 84억 개의 고유한 비밀번호 항목을 담고 있었습니다. 이는 한 회사에 대한 유출이 아니라, 소셜 네트워크, 포럼, 전자상거래, 게임, 업무 시스템 전반에 걸쳐 수년 동안 발생한 서로 다른 유출들을 하나의 참조 파일로 대규모로 취합한 것이었습니다. 당시 이는 공개적으로 유통된 것 중 역대 최대 규모의 비밀번호 모음이었습니다.

2. RockYou2024 (2024년 7월): 거의 100억 개의 고유한 평문 비밀번호

2024년 7월, 한 해킹 포럼 사용자가 rockyou2024.txt를 게시했습니다. 이는 RockYou2021을 기반으로 2021년부터 2024년 사이에 새로 수집된 약 15억 개의 비밀번호를 추가하여 정제하고 중복을 제거한 버전으로, 총 9,948,575,739개의 고유한 평문 비밀번호를 담고 있었습니다.

이 버전을 위험하게 만드는 것은 정교함이 아니라 정밀함입니다. 모든 항목은 실제 사람이 실제로 사용했던, 종종 여러 계정에 걸쳐 반복해서 사용했던 비밀번호입니다. 공격자는 무언가를 무차별 대입으로 뚫을 필요가 없습니다—이미 파일 안에 있는 것을 시도해보기만 하면 됩니다(일부 연구자들은 이 파일이 너무 방대해서 표적 크래킹에는 가치가 낮은 노이즈가 상당수라고 지적하지만, 바로 그 규모가 광범위하고 자동화된 크리덴셜 스터핑에서 효과를 발휘하게 만드는 요인이기도 합니다).

3. 2025년 "160억 개 자격 증명" 사건—그리고 실제로 무엇이었는가

2025년 6월, Cybernews의 보안 연구원들은 총 160억 건이 넘는 자격 증명 기록을 담은, 보안 조치 없이 노출된 데이터셋 30개를 발견했다고 보고했습니다. 그중 일부에는 Google, Apple, Facebook을 비롯한 여러 서비스의 로그인 URL이 포함되어 있었습니다.

여기서 정확히 짚고 넘어가야 할 부분이 있습니다. Google, Apple, Facebook 모두 자사 시스템이 침해되지 않았다고 확인했습니다. 160억이라는 숫자는 이 회사들 중 어느 한 곳에 대한 새로운 해킹을 의미하지 않았습니다—이는 여러 해에 걸쳐 개별적으로 감염된 기기들로부터 수집되어 보안 조치 없는 저장소에 방치되어 있던 과거 인포스틸러 악성코드 로그들을 모은 통합 데이터셋이었지, 단일한 새로운 초대형 유출 사건이 아니었습니다. 당시 보안 보도에서도 이 데이터의 상당 부분이 오래되었거나, 중복되었거나, 품질이 낮다는 점이 지적되었습니다.

이 구분은 중요하지만, 그렇다고 실질적인 위험이 사라지는 것은 아닙니다. 이 파일은 여전히 지금까지 조합된 것 중 가장 큰 규모의 즉시 사용 가능한 크리덴셜 스터핑 데이터셋 중 하나이며, 그대로 같은 RockYou 방식의 통합 생태계로 흘러들어갔습니다.

3. 이 오래된 유출 데이터가 오늘날에도 여전히 통하는 이유

흔한 오해는 "그 유출은 몇 년 전 일이고, 그 이후로 비밀번호를 바꿨으니 나는 괜찮다"는 것입니다. 실제로는 두 가지 습관이 이 오래된 데이터셋을 계속 위험하게 만듭니다.

  • 비밀번호 재사용. 대부분의 사람들은 여전히 여러 계정에 걸쳐 같은 비밀번호나 그와 비슷한 변형을 재사용합니다. 한 사이트에서 비밀번호를 "변경"한 후에도, 예전의 (유출된) 비밀번호는 다른 곳에서 여전히 작동하는 경우가 많습니다.
  • 취약하고 예측 가능한 비밀번호. 123456, password, qwerty, 생일, 전화번호—이런 것들은 해마다 모든 유출 사건 상위권에 계속 등장하며, RockYou2024 같은 통합 사전은 이를 밀리초 단위로 대조해낼 수 있습니다.
  • 유출된 데이터는 유효기간이 없습니다. 비밀번호 하나가 이런 파일 중 하나에 들어가면, 그것은 영구적으로 그 안에 남아 다음 통합 데이터셋에 병합되며, 자동화된 크리덴셜 스터핑 도구에 의해 계속해서 반복적으로 시도됩니다.

4. 2026년에 실제로 이를 막는 방법

100억 개에 달하는 실제로 사용된 적 있는 항목을 담은 사전을 상대로는 "더 복잡한 비밀번호를 고르라"는 것만으로는 더 이상 충분하지 않습니다. 실제로 효과가 있는 것은 다음과 같습니다.

  1. 계정마다 고유한 비밀번호를, 예외 없이. 재사용은 오래된 유출 데이터가 계속 위험한 채로 남아 있게 만드는 가장 큰 원인입니다—재사용된 비밀번호 하나가 그것이 사용된 모든 계정을 위태롭게 만들 수 있습니다.
  2. 직접 만든 비밀번호 대신 무작위의 높은 엔트로피 비밀번호를 사용하세요. 사람이 쉽게 떠올리고 기억할 수 있는 것은 이미 유출된 사전에 들어 있을 가능성이 지나치게 높습니다. 패턴이 전혀 없는 비밀번호—무작위 길이, 대소문자, 숫자, 기호 조합—는 애초에 이런 파일들 안에 존재하지 않습니다.
  3. 비밀번호는 저장하거나 기록하는 온라인 도구가 아니라 로컬에서 생성하세요. 생성한 내용을 서버로 업로드하는 비밀번호 생성기는 그 자체로 미래의 유출 사건이 될 수 있습니다. 새로 생성한 비밀번호가 내일의 RockYou 새 버전에 절대 들어가지 않도록 보장하는 유일한 방법은, 여러분 자신의 기기에서 전적으로 생성하고 어디로도 전송하지 않는 것입니다.

5. PassGenerate가 여기에 어떻게 들어맞는가

PassGenerate는 정확히 이 논리를 중심으로 만들어졌습니다. 모든 비밀번호는 Web Crypto API를 사용해 여러분의 브라우저 안에서 로컬로 생성됩니다—어디에도 업로드되거나, 기록되거나, 서버에 저장되지 않습니다. 따라서 여기서 생성한 그 무엇도 미래의 유출 통합 데이터셋의 일부가 될 수 없습니다.

  • 100% 클라이언트 측, 서버 업로드 제로. 무작위 생성, 강도 채점, 암호 문구 조합 모두 crypto.getRandomValues()를 통해 브라우저 안에서 실행됩니다. 여러분이 생성한 비밀번호는 절대 기기 밖으로 나가지 않습니다.
  • 계정도, 데이터 보관도 없습니다. 가입 절차도 데이터베이스도 없으므로, 애초에 침해당할 대상 자체가 없습니다.
  • 오픈소스이며 검증 가능합니다. 코드가 공개되어 있으므로 "로컬에서 처리된다"는 주장을 그저 믿을 필요가 없습니다.
  • 커스텀 무작위 비밀번호 또는 기억하기 쉬운 암호 문구. 완전히 무작위인 비밀번호를 위해 길이와 문자 집합을 조정하거나, 예측 가능한 패턴에 의존하지 않으면서 입력하기 쉬운 비밀번호를 원한다면 (구분 기호, 대문자 표기, 숫자를 활용한) 암호 문구 모드를 사용할 수 있습니다.
  • 대량 생성 및 다운로드, 그리고 실시간 강도 표시기를 통해 특정 비밀번호가 "이미 유출된 사전에 들어 있는" 상태로부터 얼마나 떨어져 있는지 정확히 확인할 수 있습니다.

이 도구는 무료이며 18개 언어로 제공되고, 더 깊이 알고 싶다면 블로그에서 비밀번호 엔트로피, 비밀번호 관리자가 안전한지 여부, 공격자가 사람이 만든 비밀번호를 좋아하는 이유 같은 관련 주제도 다루고 있습니다.

핵심 요약

  • 2009년 RockYou 유출 사건(평문 비밀번호 3,200만 개)은 최초의 초대형 실제 비밀번호 사전을 만들어냈고, 이후 등장한 모든 통합 데이터셋에 그 이름을 붙여주었습니다.
  • RockYou2021(84억 건)과 RockYou2024(약 100억 개의 고유한 비밀번호)는 새로운 단일 유출 사건이 아니라 수년에 걸친 여러 유출 사건들의 집합입니다—하지만 그 안의 모든 비밀번호는 실제이며, 재사용되는 곳이라면 어디서든 여전히 통합니다.
  • 2025년 "160억 개 자격 증명" 사건은 Cybernews가 발견한 인포스틸러 로그 통합 데이터셋이었지, Google, Apple, Facebook 자체 시스템에 대한 침해가 아니었습니다—이 두 가지는 동시에 참일 수 있습니다. 새로운 기업 해킹은 없었지만, 그럼에도 거대하고 실제적인 크리덴셜 스터핑 위험은 존재한다는 것입니다.
  • 비밀번호 재사용과 예측 가능한 비밀번호가 15년이나 된 유출 데이터가 오늘날에도 여전히 계정 탈취를 일으키는 이유입니다.
  • 해결책은 모든 계정에 대해 고유하고 무작위이며 로컬에서 생성한 비밀번호를 사용하는 것입니다—공격자의 사전에 이미 들어 있을 법한 비밀번호는 절대 사용하지 마세요.

결론

최초의 RockYou 유출 사건 이후 17년이 지났지만, 교훈은 바뀌지 않았습니다. 바뀐 것은 규모뿐입니다. 공격자가 강력한 비밀번호를 뚫어야 하는 경우는 거의 없습니다—그들에게 필요한 것은 단지 여러분이 약한 비밀번호를 재사용해왔다는 사실뿐입니다. 나중에 비밀번호를 바꾼다고 해서 다른 계정들에서 수십 년간 이어진 재사용을 되돌릴 수는 없습니다. RockYou 방식의 공격을 실제로 막는 유일한 접근법은 모든 계정에 대해 고유하고 높은 엔트로피를 가진 비밀번호를 로컬에서 생성하는 것입니다. 그렇게 하면 그것이 다음 통합 데이터셋에 들어갈 가능성 자체가 사라집니다.

PassGenerate를 신뢰할 수 있는 이유

  • 비밀번호는 Web Crypto API를 사용해 여러분의 브라우저 안에서 로컬로 생성됩니다.
  • 비밀번호가 서버로 전송되는 일은 없습니다.
  • 암호학적으로 안전한 의사 난수 생성기(CSPRNG)를 사용합니다.
  • NIST와 OWASP가 권장하는 최신 보안 모범 사례를 따릅니다.

참고 자료

  • Cybernews – 2025년 30개 데이터셋, 160억 자격 증명 통합 사건에 대한 조사
  • Malwarebytes – RockYou2024: 온라인에 유출된 거의 100억 개의 비밀번호
  • Have I Been Pwned – Pwned Passwords 데이터셋
  • NIST SP 800-63B – 디지털 신원 가이드라인, 인증 및 라이프사이클 관리