최근 많은 사람들의 받은편지함에서 이상한 일이 벌어지고 있습니다. 2026년 8월 초부터 X 이용자들은 자신이 직접 요청하지도 않았는데 비밀번호 재설정 이메일, 로그인 알림, 심지어 일시적인 계정 잠금까지 받았다고 보고하고 있습니다. 이 메시지들은 실제로 X의 자체 시스템에서 발송된 진짜 메일입니다. 바로 그렇기 때문에 X 비밀번호 재설정 문제가 더욱 불안하게 느껴집니다. 겉보기에는 전혀 가짜 같지 않은데, 아무도 이를 요청하지 않았기 때문입니다.
Summary
핵심 요약
- X 이용자들은 2026년 8월 초부터 요청하지 않은 비밀번호 재설정 이메일, 로그인 알림, 계정 잠금 등을 보고하고 있으며, 9월 1일에 다시 한 차례 급증했습니다.
- X 엔지니어 Mridul Singhai는 회사가 현재까지 침해의 증거를 전혀 찾지 못했다고 밝히며, 적극적으로 조사를 진행 중이라고 말했습니다.
- 연구자들은 이번 활동을 2021~2022년 트위터 API 취약점과 2025년에 유출된 2억 100만 명의 사용자 기록, 그리고 2026년 7월부터 가동 중인 봇넷과 피싱 캠페인과 연관 짓고 있습니다.
- 한 봇넷은 운영 기간 동안 480만 개 이상의 X 계정 자격 증명을 시험했으며, 이 중 85.6%는 이중 인증이 차단했습니다.
- Proton의 이메일 서비스는 별도로 하드웨어 관련 장애를 겪고 있어 일부 이용자의 재설정 이메일 수신이 지연될 수 있으나, 이 장애와 X 사건 간의 연관성은 확인되지 않았습니다.
2026년 8월부터 X 이용자들에게 쏟아진 원치 않는 비밀번호 재설정 이메일
이 패턴은 대략 한 달 전부터 시작되어 점점 심해지고 있습니다. X 계정 보유자들은 아무 이유 없이 비밀번호 재설정 메시지를 받은 뒤, 낯선 위치에서의 로그인 시도를 알리는 로그인 알림을 연달아 받았다고 설명합니다. 어떤 이들은 몇 주 동안 손대지 않았던 계정이 잠시 잠겼다고 말합니다.
이 상황이 일반적인 피싱 공포와 다른 점은 이메일이 실제라는 것입니다. 메일은 스푸핑된 주소가 아니라 X의 자체 메일 서버에서 직접 발송됩니다. 이는 계정 소유자가 아무것도 클릭하지 않았더라도 누군가(또는 무언가)가 다른 사람의 계정에 대해 적극적으로 비밀번호 재설정을 요청하고 있음을 의미합니다.
시점은 더 넓은 범위의 출시와도 맞물립니다. X 머니(X Money)라는 플랫폼의 결제 기능이 같은 시기 미국 내 자격을 갖춘 구독자들에게 확대 제공되었습니다. 이 확장은 공격자들이 왜 갑자기 X 계정 장악에 관심을 보이는지와도 연결되어 보입니다.
X, 조사를 진행 중이지만 침해 사실은 확인하지 못해
X는 내부 검토 결과 시스템이 침해되었다는 증거를 찾지 못했다고 밝히면서도, 제보에 대해 계속해서 파고들고 있다고 말합니다. X 프로덕트 엔지니어링 팀의 Mridul Singhai는 플랫폼 상에서 직접 이번 불만 사태에 대응하며 불편을 끼친 점에 대해 사과했습니다.
그는 “공격자들은 이제 @XMoney가 널리 제공되면서 계정에 무단으로 접근할 수 있다고 믿는 것으로 보입니다. 우리는 이 문제를 적극적으로 조사 중이며, 현재까지 어떠한 침해 증거도 발견하지 못했습니다.”라고 썼고, “여러 차례 이메일을 보내게 된 점에 대해 사과드리며, 이용자 여러분의 인내에 감사드립니다.”라고 덧붙였습니다.
Crypto.news는 중요한 기술적 차이를 지적합니다. 원치 않는 비밀번호 재설정 이메일이 왔다고 해서 곧바로 비밀번호가 노출되었거나 계정이 실제로 접근당했다는 뜻은 아닙니다. X의 복구 절차는 계정에 연결된 사용자 이름, 이메일, 전화번호 중 하나만 입력해도 누구나 시작할 수 있으며, 이후 등록된 연락 수단으로 확인 코드가 전송됩니다. 이는 이번 재설정 물량이 실제 침입이 확인된 사례라기보다는 코드를 반복적으로 발송시키려는 시도를 반영한 것일 수 있음을 의미합니다. 그럼에도 누군가가 해당 계정을 노리고 있다는 신호인 것은 분명합니다.
X의 비밀번호 복구 안내에 따르면 이메일로 전송된 재설정 코드는 60분 동안 유효하며, 재설정을 완료하면 모든 활성 세션에서 계정이 로그아웃됩니다. 반대로 이미 로그인된 세션에서 비밀번호를 변경하는 경우에는 해당 세션이 유지됩니다.
오래된 API 취약점과 유출 데이터셋이 계속 재등장
새로운 해킹이 없더라도, X에는 현재 진행 중인 X 데이터 유출 조사를 부추길 수 있는 과거에 노출된 데이터가 여전히 많이 떠돌고 있습니다. 2021년부터 2022년 1월까지 존재했던 트위터 API 취약점은 공격자가 이메일 주소와 전화번호를 특정 계정과 매칭할 수 있게 했습니다. 그 결과 만들어진 데이터셋은 2억 명이 넘는 이용자를 포함하며, 현재 Have I Been Pwned에 수록되어 있습니다. 사이트 설립자 Troy Hunt는 이를 분석한 결과, 포함된 주소의 98%가 이미 이전의 다른 유출 사건에서 등장했던 것이라고 밝혔습니다. 즉, 이 데이터 대부분은 이미 수년 전부터 떠돌고 있었다는 의미입니다.
더 최근의 유출은 문제를 한층 악화시킵니다. 2025년 4월, ThinkingOne이라는 가명을 사용하는 개인이 BreachForums 포럼에 사용자 이름, 이메일 주소, 계정 생성일, 팔로워 수 등을 포함한 2억 100만 개 X 사용자 계정으로 구성된 34GB 규모의 데이터셋을 공개했다고 Fox News는 전했습니다. SafetyDetectives 연구자들은 이 파일을 샘플링해 이메일이 실제 X 프로필과 일치함을 확인했습니다.
이는 이 플랫폼이 노출된 자격 증명 문제를 겪은 첫 사례가 아닙니다. 트위터와 X는 2016년 3,300만 개 로그인 정보 판매 사건부터, 한 번의 클릭만으로 계정을 탈취할 수 있었던 2023년 버그에 이르기까지 여러 차례 유사한 문제를 겪어 왔습니다. Decrypt의 과거 보도에 따르면, 이 취약점을 발견한 사람은 보상을 받기는커녕 계정이 정지되었다고 전해집니다.
봇넷 자격 증명 대입 공격과 피싱 캠페인이 위험을 키워
이들 유출 데이터셋은 새로운 해킹 없이도 계속 피해를 낳을 수 있습니다. 오래된 이메일 주소들이 지금 이 순간에도 실제 공격에 재활용되고 있기 때문입니다. Breakglass Intelligence 연구자들은 2026년 4월, X 계정을 대상으로 자동화된 봇넷 자격 증명 대입 공격을 수행하던 보안 설정이 되지 않은 C2(Command-and-Control) 패널을 발견했습니다. 단 12분간의 관찰 기간 동안 이 패널은 722,763개의 사용자 이름-비밀번호 조합을 시험했고, 이 중 18건의 새로운 계정 탈취를 확인했습니다.
봇넷은 전체 운영 기간 동안 480만 개가 넘는 X 계정을 검사기에 돌렸습니다. 이중 인증은 이 시도 중 85.6%를 차단하며 해당 설정 하나가 얼마나 중요한지 잘 보여줍니다. 하지만 이는 동시에 적지 않은 비율이 여전히 뚫렸다는 뜻이기도 합니다. 연구자들이 이 제어 패널을 오프라인으로 전환했을 때, 480만 번의 시도 중 138개의 계정 탈취가 확인된 상태였습니다. 비율로는 작아 보이지만, 전 세계 로그인 페이지를 매달 약 260억 건의 자격 증명 대입 공격이 강타한다는 업계 추정치를 감안하면 결코 무시할 수 없는 수치입니다.
이와 병행해, 또 다른 계획은 두 유출 데이터셋과는 무관하게 진행되고 있습니다. 2026년 7월부터 사기꾼들은 X의 실제 “새 기기 로그인” 알림을 매우 정교하게 모방한 이메일을 보내고 있다고 The Guardian은 보도했습니다. 로고, 색상, 문장까지 거의 똑같이 맞춘 뒤, 수신자에게 계정을 “보호”하기 위해 링크를 클릭하라고 요구합니다. 이 링크는 비밀번호를 훔치거나 악성 앱을 승인하도록 설계된 가짜 페이지로 연결됩니다. 이런 X 계정 피싱은 어떤 침해도 필요로 하지 않습니다. 사람들을 속여 스스로 자격 증명을 넘기게 만드는 방식만으로 작동합니다.
이 문제가 X를 넘어 왜 중요한가요? 계정 보안 관련 공포는 점점 하나의 극적인 해킹 사건보다는, 오래된 재활용 데이터와 저비용 자동화 공격이 뒤섞여 발생하는 경우가 많아지고 있습니다. 이는 원인을 특정하기 어렵게 만들고, 동시에 위험을 과소평가하기 쉽게 만듭니다.
Proton의 자체 장애가 일부 이용자들에게 혼선을 가중
이미 복잡한 상황에 또 다른 변수가 더해졌습니다. Proton의 이메일 서비스가 하드웨어 장애와 연관된 서비스 중단을 별도로 겪고 있는 것입니다. Proton 고객지원팀은 2026년 9월 1일, “일부 이용자들이 Proton 서비스에 접속하는 데 어려움을 겪고 있다는 사실을 인지하고 있으며” 조사를 진행 중이라고 밝혔습니다.
Proton 상태 페이지는 이번 장애가 전 주에 발생한 과열 사고에서 비롯된 잔여 하드웨어 고장과, 추가 인프라를 온라인으로 전환하는 동안의 용량 감소 때문이라고 설명했습니다. 복구 이메일로 Proton 주소를 사용하는 X 이용자의 경우, 이 장애로 인해 재설정 메시지가 실제 받은편지함에 도달하기까지 지연이 발생할 수 있습니다.
Proton도, 독립 보안 연구자들도 Proton 장애와 X 계정 사건 사이에 직접적인 연관성을 확인하지 못했습니다. 두 문제는 별개의 궤도로 진행되고 있지만, X 계정이 Proton 받은편지함에 연결된 사람들에게는 이 시점 자체를 알아두는 것이 의미가 있습니다.
X 이용자가 지금 당장 해야 할 일
X의 도움말 문서에 따르면, 플랫폼은 피싱 공격의 표적이 되었거나 침해가 의심되는 계정에 대해 선제적으로 비밀번호를 재설정하며, 등록된 주소로 안내 이메일을 발송합니다. 요청하지 않았는데 재설정 메일이 도착했다면, 누군가 이미 해당 계정의 자격 증명을 시도했거나, 7월 이후 유통 중인 피싱 이메일의 표적이 되었을 가능성이 큽니다.
X는 이중 인증 방식을 SMS가 아닌 인증 앱 기반으로 전환하고, 다른 곳에서 재사용하지 않는 X 전용 비밀번호를 사용하며, 활성 세션과 연결된 서드파티 앱 목록을 검토해 모르는 항목을 제거할 것을 권장합니다. 또한 이메일을 클릭하기 전에 발신자 주소를 확인하라고 강조합니다. 합법적인 X 이메일은 @x.com 또는 @e.x.com 도메인에서만 발송되며, 이메일로 비밀번호를 요구하는 일은 없습니다.
추가로 활성화할 만한 안전장치로는 보안 및 계정 접근 설정에 있는 “비밀번호 재설정 보호(password reset protect)” 옵션이 있습니다. 이를 켜면 어떤 재설정 요청이 발송되기 전에 연결된 이메일 주소 확인이 필요해져, 반복되는 원치 않는 재설정 요청에 의미 있는 장벽을 추가합니다. X는 또한 이번 문제를 빌미로 도움을 제안하는 원치 않는 연락에 응답하지 말라고 경고합니다. 사기꾼들이 바로 이런 보안 혼란을 악용해 자격 증명을 훔치는 사례가 잘 알려져 있기 때문입니다.
FAQ
X에서 오는 원치 않는 비밀번호 재설정 이메일은 새로운 데이터 유출의 신호인가요?
X는 새로운 침해를 확인하지 못했으며 조사가 진행 중이라고 밝혔습니다. 현재의 이메일 파동은 X 시스템이 새로 침해되었다기보다는, 과거 데이터 유출과 진행 중인 자격 증명 대입 공격과 연관된 것으로 보입니다.
요청하지 않은 비밀번호 재설정 이메일을 받으면 X 이용자는 무엇을 해야 하나요?
이용자는 인증 앱을 통한 이중 인증을 활성화하고, X에만 사용하는 고유한 비밀번호를 설정하며, 활성 세션과 연결된 앱을 점검하고, 비밀번호 재설정 보호 기능을 켜고, 의심스러운 메시지의 링크는 클릭하지 말아야 합니다.
Proton 이메일 서비스 문제와 X 비밀번호 재설정 문제 사이에 연관성이 있나요?
직접적인 연관성은 확인되지 않았습니다. Proton의 장애는 X 활동과 무관한 하드웨어 고장에서 비롯된 것이지만, Proton 받은편지함을 사용하는 이용자의 경우 재설정 이메일 수신이 지연될 수 있습니다.
이러한 공격에 대해 이중 인증은 얼마나 효과적인가요?
이중 인증은 X 계정을 노린 봇넷의 자격 증명 대입 시도 중 약 85.6%를 차단했으며, 현재 이용자가 활용할 수 있는 가장 효과적인 단일 방어 수단 중 하나로 평가됩니다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”X에서 오는 원치 않는 비밀번호 재설정 이메일은 새로운 데이터 유출의 신호인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”X는 새로운 침해를 확인하지 못했으며 조사가 진행 중이라고 밝혔습니다. 현재의 이메일 파동은 X 시스템이 새로 침해되었다기보다는, 과거 데이터 유출과 진행 중인 자격 증명 대입 공격과 연관된 것으로 보입니다.”}},{“@type”:”Question”,”name”:”요청하지 않은 비밀번호 재설정 이메일을 받으면 X 이용자는 무엇을 해야 하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”이용자는 인증 앱을 통한 이중 인증을 활성화하고, X에만 사용하는 고유한 비밀번호를 설정하며, 활성 세션과 연결된 앱을 점검하고, 비밀번호 재설정 보호 기능을 켜고, 의심스러운 메시지의 링크는 클릭하지 말아야 합니다.”}},{“@type”:”Question”,”name”:”Proton 이메일 서비스 문제와 X 비밀번호 재설정 문제 사이에 연관성이 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”직접적인 연관성은 확인되지 않았습니다. Proton의 장애는 X 활동과 무관한 하드웨어 고장에서 비롯된 것이지만, Proton 받은편지함을 사용하는 이용자의 경우 재설정 이메일 수신이 지연될 수 있습니다.”}},{“@type”:”Question”,”name”:”이러한 공격에 대해 이중 인증은 얼마나 효과적인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”이중 인증은 X 계정을 노린 봇넷의 자격 증명 대입 시도 중 약 85.6%를 차단했으며, 현재 이용자가 활용할 수 있는 가장 효과적인 단일 방어 수단 중 하나로 평가됩니다.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

