내가 쓰던 비밀번호가 적힌 협박 메일을 받았다면 상대에게 돈이나 답장을 보내기 전에, 그 암호가 현재 사용 중인지 확인하고 해당 계정을 보호해야 합니다. 암호를 알고 있다는 사실과 실제 촬영·기기 침입은 같은 증거가 아닙니다. 처음 받은 메일에서 확인할 사항과 피해가 확인됐을 때의 대응을 설명해 드리겠습니다.

계정 로그인이나 복구 과정에서는 등록된 휴대전화로 받는 코드 등 본인확인이 필요할 수 있습니다. 이용 가능한 인증 방법은 서비스와 계정 상태에 따라 다르므로 직접 연 공식 화면의 방법을 이용해야 합니다. 협박 상대에게 인증번호나 새 비밀번호를 보내면 안 됩니다.

비밀번호가 맞아도 촬영 주장이 입증된 것은 아닙니다

‘카메라로 찍었다’, ‘연락처에 영상을 보낸다’는 문장과 함께 예전 암호를 적어 공포를 주는 메일이 있습니다. 영국 국가사이버보안센터 NCSC와 미국 FTC는 과거 정보 유출로 얻은 암호를 협박에 이용하는 사례를 안내하고 있습니다. 실제로 쓰던 암호가 적혀 있어도 상대의 촬영·원격 제어 주장까지 사실이라고 받아들이면 안 됩니다.

다만 모든 협박을 허풍이라고 단정해서도 안 됩니다. 실제로 본인 영상통화에 참여했거나 사진을 보낸 적이 있는지, 낯선 로그인이나 계정 설정 변경이 확인되는지 따로 살펴야 합니다. 상대의 주장과 본인이 확인한 사실을 나눠 적어 두세요. 지금 쓰는 암호가 노출됐다면 영상 여부를 알아내려고 시간을 보내지 말고 계정 보호부터 진행해야 합니다.

아직 쓰는 암호라면 해당 계정부터 바꿔야 합니다

그 암호를 쓰는 서비스의 공식 앱이나 평소 이용하던 로그인 화면을 직접 열어 다른 서비스와 겹치지 않는 새 암호로 바꿔야 합니다. 같은 암호를 여러 곳에서 사용했다면 해당 계정들도 각각 다르게 변경해야 합니다. 숫자 한 자리만 바꾸는 식으로 노출된 암호를 계속 변형해 사용하면 안 됩니다.

메일 계정은 다른 서비스의 복구 연락을 받을 수 있으므로 우선 보호해야 합니다. 낯선 접속과 등록 인증 방법을 확인하고 이용 가능한 2단계 인증을 설정하는 것이 좋습니다. 예전 암호를 이미 폐기했다면 다시 그 값으로 바꾸거나, 협박자가 준 ‘새 보안 페이지’에서 로그인하면 안 됩니다. 확인을 도와준다며 화면을 공유해 달라는 사람에게 원격 조작을 허용할 필요도 없습니다.

유출 조회와 현재 계정 점검은 별도로 해야 합니다

개인정보보호위원회와 한국인터넷진흥원의 털린 내 정보 찾기 서비스에서는 계정정보의 불법 유통 여부를 확인할 수 있습니다. 현재 공식 안내는 이메일 주소 기준 조회도 제공하고 있습니다. 개인정보 포털의 공식 서비스 안내에서 직접 찾아 들어가 본인확인과 화면의 조회 절차를 따라야 합니다. 서비스의 본인확인은 이메일 인증을 이용하므로 계정 로그인에서 요구하는 휴대폰 인증과 혼동하면 안 됩니다.

조회를 위해 협박 메일의 링크를 이용하거나, 비밀번호를 확인해 준다는 개인에게 값을 보내면 안 됩니다. 조회 결과가 없다는 것과 침입이 전혀 없다는 것은 다른 판단입니다. 유출 조회는 해당 서비스가 확인 가능한 자료에 대한 결과이며, 지금 로그인한 기기나 메일 발송 내역을 대신 보여 주는 기능은 아닙니다. 아직 쓰는 암호가 메일에 적혀 있다면 조회 결과를 기다리느라 변경을 미루면 안 됩니다.

내 주소가 발신자로 보여도 실제 접속을 확인해야 합니다

협박 메일의 보낸 사람 주소가 내 주소와 같아도 계정에서 실제로 발송됐다는 뜻은 아닙니다. Google 공식 도움말은 보낸 사람 주소를 위장해 자신이 보낸 것처럼 보이게 할 수 있다고 안내하고 있습니다. 발신자 표시 하나만으로 상대가 메일함 전체를 장악했다고 판단하면 안 됩니다.

공식 계정에서 최근 보안 활동, 로그인된 기기, 복구 연락처와 메일 전달 설정을 확인해야 합니다. Google 계정에 낯선 기기가 있다면 세션 확인과 접속 차단 방법을 이용하세요. 네이버에서 직접 쓰지 않은 발송 내역까지 발견했다면 보낸메일함과 외부 메일 앱 연결 점검을 함께 진행해야 합니다. 반대로 보낸메일함이 비어 있다는 사실만으로 안전을 보장할 수도 없습니다.

증거를 보여 준다는 첨부파일을 열면 안 됩니다

확인용 영상, 캡처, 압축파일이라며 첨부파일이나 다운로드 링크를 보내도 열거나 실행하면 안 됩니다. 증거를 달라고 답장하거나 자신의 이름·전화번호를 추가로 알려 줄 필요도 없습니다. 상대가 적은 제한시간에 맞추기 위해 결제 페이지를 열거나 가상자산을 사야 하는 것도 아닙니다.

이미 파일을 실행했거나 앱을 설치했다면 단순히 메일을 차단하는 데서 끝내면 안 됩니다. 계정 보호는 안전한 다른 기기에서 진행하고, 의심 기기의 보안 프로그램을 최신 상태로 점검해야 합니다. 실행한 파일명, 시각과 나타난 경고를 남기고 제조사 공식 지원에 점검 방법을 문의하세요. 받은 메일에 암호가 적혔다는 사실만으로 모든 기기를 즉시 초기화해야 한다고 생각해서도 안 됩니다.

필요한 자료를 남긴 뒤 스팸 신고와 차단을 해야 합니다

받은 시각, 발신자 표시, 메일 제목, 요구액, 송금 주소와 협박 문장을 보관해야 합니다. 메일 서비스에서 원본이나 원문 보기를 제공한다면 신고에 필요한 자료를 안전한 곳에 남기세요. 첨부파일을 실행하거나 유포 링크에 다시 들어가야만 증거를 보관할 수 있는 것은 아닙니다.

자료를 남긴 뒤 메일 서비스의 스팸·피싱 신고와 차단 기능을 이용해야 합니다. 공개 게시판에는 암호, 인증번호, 개인 연락처나 피해 사진이 포함된 원본을 올리면 안 됩니다. 회사 메일로 받았다면 보안 담당자에게 받은 사실과 실행 여부를 알리고 회사의 신고 절차를 따라야 합니다. 협박 내용을 반복해서 읽으며 혼자 대응할 필요는 없습니다.

실제 영상 유포나 구체적인 피해가 있다면 도움을 요청해야 합니다

실제 사적인 촬영물을 이용한 유포 협박, 지인에게 전송된 피해나 계속되는 구체적 위협이 있다면 단순 스팸 처리로 끝내면 안 됩니다. 긴급한 범죄 피해는 112에 알리고, 온라인 신고는 경찰 사이버범죄 신고시스템 ECRM의 안내를 확인해야 합니다. 온라인 작성만으로 수사가 자동 완료되는 것은 아니며 출석·진술이나 추가 자료가 필요할 수 있습니다.

중앙디지털성범죄피해자지원센터에서는 관련 상담, 유포 모니터링과 삭제지원 등을 안내받을 수 있습니다. 유포 여부가 불확실해도 상담에서 현재 상황을 설명하세요. 피해 자료를 찾으려고 같은 영상을 반복 검색하거나 지인에게 다시 보내면 안 됩니다. 도움을 요청하는 것은 잘못이 아니며, 혼자 상대와 협상해야 할 이유도 없습니다.

이미 돈을 보냈다면 추가 요구에 응하면 안 됩니다

송금했다고 상대가 가진 자료를 삭제하거나 연락을 멈춘다고 보장할 수는 없습니다. 상대가 ‘마지막 비용’이라며 금액을 늘려도 더 보내면 안 됩니다. 이용한 은행·결제 서비스 또는 가상자산 거래소의 공식 고객센터에 피해 사실을 알리고 경찰 신고에 필요한 거래 자료를 보관해야 합니다.

가상자산으로 보냈다면 종류, 금액, 전송 시각, 받는 주소와 거래 식별값을 남겨 두세요. 이 자료가 있다는 이유로 반환이 보장되는 것은 아닙니다. ‘돈을 전부 되찾아 준다’며 먼저 연락해 수수료를 요구하는 낯선 사람에게 개인정보나 돈을 보내면 안 됩니다. FBI의 공식 회수 사기 경고도 이런 추가 피해를 주의하도록 안내하고 있습니다.

핵심은 메일의 협박 문장에 끌려 송금하지 않고, 노출된 암호와 실제 계정 활동을 각각 확인하는 것입니다. 실제 영상 피해나 금전 피해가 있다면 계정 보호와 별도로 공식 신고·지원 접수를 진행해야 합니다.

2026년 10월 8일 NCSC·FTC의 협박 메일 안내, 개인정보보호위원회·한국인터넷진흥원의 유출 조회 안내, Google 계정·메일 도움말, 경찰 ECRM, 중앙디지털성범죄피해자지원센터와 FBI의 회수 사기 경고를 확인해 작성했습니다.