테크큐브 · IT테크

공용 와이파이 해킹 위험, 어디까지 진짜일까?

✍ 테크큐브 편집팀 · 2026. 8. 17. (수정 2026. 8. 18.) · 보안·프라이버시
카페 테이블 위 노트북과 스마트폰에 와이파이 신호와 경고 아이콘이 겹쳐진 일러스트
목차
  1. 공용 와이파이 해킹, 실제로 얼마나 위험할까?
  2. 공용 와이파이를 위협하는 3가지 해킹 기법
  3. 실제 사례로 보는 위험성 — CaptiveCrunch 캠페인
  4. 공용 와이파이 안전 행동 vs 위험 행동 비교
  5. 공용 와이파이에서 지켜야 할 안전 수칙
  6. 자주 묻는 질문
  7. 참고자료

공용 와이파이 해킹, 실제로 얼마나 위험할까?

공용 와이파이 해킹, 실제로 얼마나 위험할까?

결론부터 말하면 '접속하는 순간 무조건 위험하다'는 이야기는 지금은 정확하지 않습니다. 미국 연방거래위원회(FTC)는 2023년 발표해 지금도 그대로 게시 중인 소비자 안내에서, 인터넷 초창기에는 공용 와이파이가 안전하지 않았지만 오늘날은 대부분의 웹사이트가 암호화(HTTPS, 데이터를 암호화해 주고받는 웹 보안 방식) 통신을 쓰기 때문에 공용 와이파이 접속 자체는 대체로 안전(usually safe)하다고 안내하고 있습니다. 다만 안전 여부를 스스로 확인하는 핵심 기준으로 주소창의 자물쇠 표시와 https 여부를 들면서도, 피싱 사이트 역시 https를 쓸 수 있어 이것만으로 100% 안전을 보장하지는 않는다는 점도 함께 짚습니다.

반면 미국 사이버보안 당국(CISA)은 공용 와이파이를 '고위험 접속 환경'으로 분류하며, 자격정보 탈취·세션 하이재킹·악성코드 유포 경로로 명시하고 있습니다. 즉 두 기관의 시각을 종합하면 암호화 기술 보편화로 예전보다는 안전해졌지만, 접속 습관과 기본 수칙에 따라 위험도가 크게 달라진다는 것이 현실에 가까운 결론입니다. 이 글에서는 실제로 어떤 해킹 기법이 공용 와이파이를 노리는지, 최근 발생한 실제 공격 사례는 무엇인지, 그리고 안전하게 이용하려면 무엇을 확인해야 하는지 정리합니다.

주소창의 자물쇠 표시와 https 여부를 확인하는 것이 공용 와이파이 안전 여부를 스스로 점검하는 가장 기본적인 기준입니다. 다만 피싱 사이트도 https를 사용할 수 있으므로 이것만으로 100% 안전을 보장하지는 않습니다.

공용 와이파이를 위협하는 3가지 해킹 기법

공용 와이파이의 위험은 막연한 소문이 아니라 구체적인 공격 기법에 근거합니다. 대표적으로 다음 세 가지를 알아두면 어떤 상황에서 주의해야 하는지 판단하기 쉬워집니다.

중간자 공격(MITM, Man-in-the-Middle)

공격자가 공용 와이파이 라우터를 장악하거나 사용자와 서버 사이 통신 경로 중간에 끼어들어 데이터를 가로채는 방식입니다. 사용자는 평소와 다름없이 인터넷을 쓰고 있다고 느끼지만, 실제로는 아이디·비밀번호부터 금융정보까지 모든 온라인 활동이 공격자를 거쳐 전달될 수 있습니다. HTTPS 암호화가 이 공격의 효과를 크게 줄여주지만, 사용자가 암호화되지 않은(http) 페이지로 유도되면 방어가 무력화될 수 있습니다.

이블 트윈(Evil Twin) 공격

정상 와이파이와 이름(SSID, 와이파이 네트워크를 구분하는 식별 이름)이나 MAC 주소가 동일하거나 매우 비슷한 가짜 접속점을 만들어 이용자를 유인하는 공격입니다. 스마트폰과 노트북이 '과거 접속했던 익숙한 네트워크 이름은 자동으로 신뢰한다'는 특성을 이용하기 때문에, 육안으로 진짜 접속점과 가짜 접속점을 구분하기 어렵다는 근본적인 한계가 있습니다. 이름이 비슷한 네트워크가 여러 개 뜬다면 반드시 직원에게 정확한 네트워크명을 확인해야 합니다.

패킷 스니핑(Packet Sniffing)

네트워크 인터페이스를 감청 모드로 전환해 주변에 오가는 데이터 패킷을 가로채는 기법입니다. 암호화되지 않은 공용 와이파이에서는 아이디·비밀번호·카드번호 같은 정보가 패킷을 재조합하는 과정에서 그대로 노출될 수 있습니다. 이 역시 HTTPS로 암호화된 통신 구간은 상대적으로 안전하지만, 공유기 자체가 암호화 설정(WPA2·WPA3, 와이파이 통신 구간을 암호화하는 보안 표준) 없이 열려 있는 오픈 네트워크라면 위험도가 더 커집니다.

실제 사례로 보는 위험성 — CaptiveCrunch 캠페인

실제 사례로 보는 위험성 — CaptiveCrunch 캠페인

마이크로소프트는 2026년 7월 31일, 러시아 SVR(해외정보부) 연계 조직으로 추정되는 'Storm-2945'(Midnight Blizzard/APT29의 하위 조직)가 2026년 5월부터 전 세계 호텔과 컨퍼런스센터의 캡티브 포털(공용 와이파이 접속 시 뜨는 로그인·약관 동의 화면)형 와이파이를 조작한 'CaptiveCrunch' 캠페인을 공식 발표했습니다. 투숙객이 접속하면 가짜 OS 업데이트나 보안 검사 화면을 띄워 CornFlake·ChocoShell이라는 악성코드를 설치시켰고, 이를 통해 브라우저에 저장된 쿠키·비밀번호·문서 파일을 탈취했습니다.

특히 이 캠페인은 Microsoft 365 계정의 SSO(Single Sign-On, 한 번의 로그인으로 여러 서비스에 접속하는 인증 방식) 토큰까지 탈취해 피해자의 이메일과 원드라이브에 접근할 수 있었던 것으로 확인됐으며, 주로 기업 출장자가 표적이 됐습니다. 이 사건 이후 마이크로소프트는 호텔·공항 등에서는 공용 와이파이 대신 개인 모바일 핫스팟 사용을 권고했습니다.

이런 사례가 보여주듯 공용 와이파이의 위험은 단순한 정보 유출을 넘어 회사 계정 전체가 뚫리는 결과로 이어질 수 있습니다. 실제로도 적지 않은 이용자가 공용 와이파이에서 이메일 로그인이나 금융 거래처럼 민감한 활동을 하면서도 VPN(가상사설망, 인터넷 구간을 암호화해 우회 접속시키는 기술) 같은 보호조치 없이 접속하는 경우가 많아, 개인 단위의 기본 수칙이 여전히 중요합니다.

공용 와이파이 안전 행동 vs 위험 행동 비교

아래 표는 같은 상황에서 어떤 선택이 안전하고 어떤 선택이 위험한지 정리한 것입니다.

구분안전한 행동위험한 행동
로그인·개인정보https로 시작하는 암호화된 사이트에서만 입력, 사용 후 반드시 로그아웃비암호화(http) 사이트에 로그인 정보 입력, 로그인 상태로 자리 비우기
금융·업무VPN 연결 후 이용, 급한 경우 모바일 데이터로 전환공용 와이파이에서 바로 은행 업무·회사 이메일 처리
네트워크 선택직원에게 정확한 SSID·비밀번호 확인, WPA2 이상 암호화 접속점 선택이름이 비슷한 네트워크에 임의로 접속
자동 연결 설정공용 장소에서는 와이파이 자동 연결 기능 꺼두기과거 접속 이력만 믿고 자동 연결 방치

공용 와이파이에서 지켜야 할 안전 수칙

공용 와이파이에서 지켜야 할 안전 수칙

공용 와이파이 자체를 완전히 피하기 어렵다면, 접속 전후로 다음 절차를 습관화하는 것이 현실적인 대안입니다.

  1. 접속 전 카페·공항 등 시설 직원에게 정확한 네트워크 이름과 비밀번호를 직접 확인한다.
  2. 스마트폰·노트북의 와이파이 자동 연결 기능을 꺼서 이블 트윈 접속점에 자동으로 붙는 것을 막는다.
  3. 가능하면 VPN을 켠 뒤 인터넷을 이용하고, 금융 거래처럼 민감한 작업은 모바일 데이터나 개인 핫스팟으로 전환한다.
  4. 주소창에 자물쇠 표시와 https가 있는지 확인하고, 처음 보는 로그인 화면이나 업데이트 알림이 뜨면 설치하지 않는다.
  5. 이용을 마치면 로그인한 서비스에서 반드시 로그아웃하고, 자동 로그인 설정을 해제한다.

추가로 알아두면 좋은 점도 있습니다.

  • 공용 와이파이 공유기의 관리자 계정이 기본값(예: admin/0000)으로 방치된 경우가 많아, 공격자가 관리자 권한을 탈취해 접속 이용자 정보를 수집할 수 있다는 지적도 있으므로 시설 측이 아닌 개인이 관리자 설정을 바꿀 수는 없지만, 이런 취약점이 존재할 수 있다는 점을 인지하고 있는 것만으로도 경계심을 유지하는 데 도움이 됩니다.
  • 토렌트 등 P2P(개인 간 파일 공유) 프로그램은 접속 중 자신의 IP 주소가 다른 이용자에게 그대로 노출되는 구조라, 공용 와이파이에서 함께 사용하면 위험이 배가될 수 있어 가급적 피하는 것이 좋습니다.
공용 와이파이에서 로그인 상태를 유지한 채 자리를 비우면, 그 세션이 그대로 탈취(세션 하이재킹)될 수 있습니다. 이용 후에는 반드시 로그아웃하고 자동 로그인 설정을 해제하세요.

자주 묻는 질문

Q. 공용 와이파이에서 은행 앱을 쓰면 무조건 위험한가요?

은행 앱이나 사이트가 https로 암호화돼 있다면 데이터 전송 구간 자체는 보호되지만, 이블 트윈처럼 애초에 가짜 접속점에 연결된 상태라면 이 보호가 무력화될 수 있습니다. 가능하면 모바일 데이터나 개인 핫스팟을 이용해 금융 거래를 처리하는 것이 더 안전합니다.

Q. VPN을 쓰면 공용 와이파이에서 완전히 안전해지나요?

VPN은 통신 구간을 암호화해 중간자 공격이나 패킷 스니핑으로부터 보호 효과가 크지만, 이미 악성코드에 감염된 기기이거나 애초에 가짜 접속점(이블 트윈)에 붙은 경우까지 막아주지는 못합니다. VPN 사용과 기본 수칙(정확한 네트워크 확인, 로그아웃 등)을 함께 지키는 것이 필요합니다.

Q. 이블 트윈 공격을 육안으로 구분할 방법이 있나요?

이름이나 신호가 진짜와 거의 동일하게 만들어지기 때문에 겉모습만으로 완벽하게 구분하기는 어렵습니다. 가장 확실한 방법은 접속 전 시설 직원에게 정확한 네트워크 이름과 비밀번호를 직접 확인하고, 확인되지 않은 네트워크에는 접속하지 않는 것입니다.

Q. 스마트폰의 와이파이 자동 연결 기능은 꺼야 하나요?

공용 장소에서는 꺼두는 것을 권장합니다. 자동 연결은 기기가 과거 접속 이력이 있는 네트워크 이름을 자동으로 신뢰하는 특성을 이용하는 이블 트윈 공격에 취약하게 만들기 때문에, 매번 네트워크를 수동으로 확인하고 접속하는 습관이 더 안전합니다.

참고자료

함께 보면 좋은 글