7개의 AI OSINT 에이전트를 내 디지털 발자국에 테스트해 보았다 - 4분 만에 그들이 찾아낸 것들
요약
7개의 AI 기반 OSINT(공개 출처 정보) 에이전트를 활용하여 개인의 디지털 발자국을 추적하고 보안 취약점을 테스트한 실험 결과입니다. 이메일, 얼굴 인식, 데이터 유출 검색 등 다양한 도구가 개인 정보를 얼마나 빠르고 정확하게 찾아내는지 분석합니다.
핵심 포인트
- AI 에이전트를 통한 개인 정보 노출 위험성 확인
- 이메일, 사용자 이름, 얼굴 인식을 활용한 다각도 추적 가능성
- 데이터 유출 및 다크 웹 아카이브를 통한 공격 표면 식별
- LLM이 결합된 OSINT 도구의 데이터 분석 및 시각화 능력
나는 내가 보안 운영(opsec)을 잘하고 있다고 생각했다. 정말 귀엽게도 틀린 생각이었다.
설정 (The Setup)
나는 와인 3잔을 마신 새벽 2시에 스스로를 구글링하는 것의 디지털 버전 실험을 하기로 했다. 다만 더 나은 도구를 사용하고 자책은 덜 하기로 했다.
나는 Product Hunt나 수상쩍은 Telegram 광고에서 "몇 초 만에 누구든 찾아낼 수 있다"라고 약속하는, 가장 화제가 되고 있는 7개의 AI OSINT (Open Source Intelligence, 공개 출처 정보) 에이전트를 가져와서, 내가 접근 금지 명령 없이 합법적으로 스토킹할 수 있는 단 하나의 타겟, 즉 나 자신에게 겨누었다.
가짜 이름도, 일회용 이메일도 사용하지 않았다. 그저 나의 실제 이름, 주요 이메일, 그리고 프로필 사진 하나만 사용했다. 내가 어디에나 남겨두는 것과 똑같은 흔적들이다.
나는 각 도구에 정확히 4분의 시간을 주었다. 내가 과학적이라서가 아니다. "다크 웹 스캔 중...(SCANNING DARK WEB...)"이라고 표시되는 진행 바를 지켜보는 것을 내 불안감이 견딜 수 있는 시간이 딱 그 정도이기 때문이다.
결과는 다음과 같았다.
기본 규칙 및 면책 조항: 이것은 _self-OSINT (자기 OSINT)_이다. 나는 타겟(나 자신)으로부터 명시적인 동의를 받았다. 기괴하게 행동하지 마라. 사람들을 괴롭히거나, 신상 털기(dox)를 하거나, 스토킹하는 데 이 도구들을 사용하지 마라. 이것은 범죄 팟캐스트의 주인공이 되기 위한 것이 아니라, 자신의 공격 표면(attack surface)을 감사하기 위한 것이다.
라인업 (The Lineup)
나는 무작위로 도구를 고르지 않았다. 2026년에 실제로 모두가 사용하고 있는 카테고리들을 선택했다:
1. Epieos - 이메일 혈통 추적기 (The Email Bloodhound)
이메일을 입력하면 해당 이메일이 어디에 사용되었는지 알려준다. Google 계정, 소셜 프로필, 데이터 유출 사례 등이다.
2. IntelX.io - 유출 고고학자 (The Breach Archaeologist)
데이터 유출(breach), 유출(leak), 페이스트빈(pastebins), 그리고 다크 웹 아카이브를 검색한다. 비밀번호를 위한 Ancestry.com 같은 존재다.
3. OSINT Industries - 유료 스토킹의 강자 (The Pay-To-Creep Powerhouse)
TikTok 조사관들이 사용하는 도구다. 이메일, 전화번호, 이름, 사용자 이름(username)을 입력하면 모든 것을 무섭도록 깔끔한 프로필로 상관 분석한다.
4. Social Searcher / Sherlock 스타일 AI - 사용자 이름 히드라 (The Username Hydra)
사용자 이름을 하나 입력하면 400개 이상의 플랫폼을 확인한다. 당신의 창피한 2012년 Reddit 계정? 찾아낸다.
5. PimEyes / FaceCheck.ID - 수천 건의 소송을 불러일으킨 얼굴
역방향 얼굴 인식 (Reverse facial recognition). 사진 한 장을 업로드하면 공개된 웹상에서 당신의 얼굴이 나타나는 모든 곳을 찾아낸다. 그렇다, 여전히 작동한다. 아니, 전혀 편안하지 않다.
6. SpiderFoot + GPT Wrapper - AI로 진화한 원조
클래식한 OSINT 자동화 프레임워크 (automation framework)에 이제 LLM (대규모 언어 모델) 레이어가 추가되었다. 2019년처럼 단순히 JSON 데이터를 쏟아내는 대신, 발견된 내용을 실제로 설명해 준다.
7. Maltego + OpenAI Plugin - 당신을 심판하는 화려한 그래프
관계도를 그린다. 단순히 데이터를 찾는 것에 그치지 않고, 데이터들을 연결한다. "당신은 X와 함께 일했고, X는 Y 근처에 살며, Y는 Z를 게시했다." 아름답지만, 공포스럽다.
4분간의 부검: 그들이 찾아낸 것들
7개 도구를 모두 실행하고 커피를 내렸다. Keurig 커피 머신의 쌕쌕거리는 소리가 멈췄을 때쯤:
60초 이내:
- 내가 분명히 탈퇴했다고 생각했던 데이터 브로커 (data broker) 거부 페이지로부터, 87%의 신뢰도로 나의 현재 주소를 찾아냈다.
- 나의 옛 MySpace 사용자 이름. 내가 그 기억을 억눌러왔던 데에는 다 이유가 있었다.
- 내가 알지 못했던 3건의 데이터 유출 (data breaches). 그중 하나에는 2018년에 재사용했던 평문 (plaintext)에 가까운 비밀번호가 포함되어 있었다. 나도 안다. 정말 안다고.
- 나의 LinkedIn, GitHub, Medium, Instagram, 그리고 선글라스를 쓴 내 강아지 사진이 담긴 잊혀진 Flickr 계정.
2분 경과 시점:
- PimEyes는 내 사진 12장을 찾아냈다. 두 장은 2022년 컨퍼런스 강연 사진이었고, 한 장은 자선 달리기 행사를 위해 작성한 지역 신문 기사 속 사진이었다. 또 한 장은... 누군가에 의해 크롭된 나의 Venmo 프로필 사진이었다. 멋지네.
- IntelX는 내 메인 이메일을 나의 옛 전화번호가 포함된 유출 사고와 연결했고, OSINT Industries는 이를 이용해 나의 통신사 정보와 "가능한 지인 (possible associates)" 목록을 뽑아냈다. 한 명은 우리 어머니였고, 다른 한 명은 2020년에 Facebook Marketplace에서 소파를 샀던 남자였다. 알고리즘은 우리가 매우 가까운 사이라고 생각하는 모양이다.
- 사용자 이름 hydra는 나의 Chess.com 계정을 찾아냈다. 이제 나의 ELO 점수는 공공 기록이 되었다. 이 수치심은 영원할 것이다.
4분 경과 시점:
내가 전혀 돕지 않았음에도 불구하고, 전체 그림이 스스로 완성되었다.
성명 + 생년월일(DOB) + 현재 및 이전 2개 주소 + 전화번호 + 개인 이메일 6개 + 고용 이력 + 대학교 + 사진 47장 + 소셜 프로필 12개 + 유출된 비밀번호(Breach Passwords) + Amazon Wishlist (이게 왜 공개되어 있지?) + 정치 기부 기록
공격자가 이를 얻기 위해 드는 총 비용: 도구에 따라 0달러에서 47달러 사이. 총 노력: 브리또를 주문하는 것보다 적음.
나는 이제 모든 것에 2단계 인증(2FA)을 설정했다. 비밀번호 관리자(Password Manager)도 사용한다. 스스로를 "개인정보 보호 의식이 있는(privacy-aware)" 사람이라고 생각한다. 하지만 나는 여전히 걸어 다니는 데이터 뷔페일 뿐이다.
아무도 요청하지 않은 스코어보드
| 도구 | 가장 무서운 기능 | 정확도 | 가격 | 나의 불편함 등급 |
|---|---|---|---|---|
| Epieos | Google ID, Maps 리뷰, 심지어 Google Calendar 사진까지 찾아냄 | 9/10 | 무료 / $ | |
| IntelX | 유출 타임라인(Breach timeline) | 10/10 | 프리미엄(Freemium) | 9/10 - 실존적 공포 |
| OSINT Industries | 이름 -> 모든 것 | 9.5/10 | $$$$ | 10/10 - 변호사에게 전화하세요 |
| Username Searchers | 잊혀진 계정들을 찾아냄 | 7/10 | 무료 | 7/10 - 오글거림 |
| PimEyes | 얼굴 -> 위치 -> 이벤트 | 8.5/10 | $ | |
| SpiderFoot AI | 취약점을 자동으로 요약함 | 8/10 | 무료/오픈 소스 | 8/10 - 너드스러운 공포 |
| Maltego | 전체 소셜 그래프(Social graph)를 시각화함 | 9/10 | $$ |
순수하게 가장 공포스러운 도구의 승자는? PimEyes. 내 데이터가 어딘가에 있다는 것을 아는 것과, 내가 가본 적도 없는 에스토니아의 웹사이트에서 내 얼굴을 보는 것은 차원이 다른 문제다.
가장 실질적인 조치가 가능한 도구의 승자는? IntelX + Epieos. 무료이고 빠르며, 무엇을 삭제해야 하는지 정확히 알려준다.
그래서 어쩌라고? 당신이 실제로 해야 할 3가지
나는 이것을 일종의 쇼(stunt)로 진행했다. 하지만 여기서 30초 동안 책임감 있는 성인으로 변신해 보겠다:
1. 당신은 개인정보 보호(Privacy)의 문제가 아니라, 상관관계(Correlation)의 문제를 겪고 있는 것이다.
단일 유출은 아무것도 아니다. AI OSINT가 위험한 이유는 10개의 지루한 유출 정보를 결합하여 하나의 흥미로운 프로필로 만들기 때문이다. 당신의 Strava + 당신의 LinkedIn + 유출된 이메일 = 당신의 집 주소와 당신이 집에 없는 시간대가 된다.
2. 삭제는 거짓말이다. 축소는 실재한다.
인터넷에서 자신을 완전히 삭제할 수는 없다. 대신 자신을 찾기 어렵게(expensive to find) 만들 수는 있다. 데이터 브로커를 제거하고 [DeleteMe / Optery / 수동 옵트아웃(manual opt-outs)], JustDeleteMe를 사용하여 오래된 계정을 폭파하며, Venmo나 Amazon의 공개 리스트를 비활성화하라. 따기 쉬운 과일(low-hanging fruit)을 조금 더 높이 올려두는 것이다.
3. 분기별로 자신을 감사(Audit)하라.
캘린더에 이벤트를 설정하라: "나를 스토킹하기". 15분이면 충분하다. 당신의 이메일에 Epieos를 실행하라. 당신의 얼굴에 PimEyes를 실행하라. haveibeenpwned를 확인하라. 만약 싫은 것을 발견한다면, 그 즉시 수정하라. 나중에 취업, 데이트, 혹은 주택 담보 대출(mortgage)을 신청할 미래의 당신이 고마워할 것이다.
나는 AI 도구들에 대한 영리한 포스트를 쓰겠다는 생각으로 이 일을 시작했다. 하지만 이 일을 마치고 난 뒤 나는 모든 비밀번호를 바꾸고, Facebook에서 생일을 삭제하고, 어머니께 우리가 "가능한 관계(possible associates)"가 아니라 가족이라고 문자 메시지를 보냈다.
당신의 디지털 발자국(digital footprint)은 더 이상 단순한 발자국이 아니다. 그것은 검색 가능한 전사(transcript)가 포함된, 타임스탬프와 지오태그(geotagged)가 찍힌 풀 HD 다큐멘터리다.
그리고 그것을 시청하는 데는 단 4분밖에 걸리지 않는다.
만약 당신이 OSINT, 보안 분야에서 일하거나, 혹은 그저 효율적으로 편집증(paranoid)을 즐기는 사람이라면 - 함께 연결합시다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기