세계가 오프라인에서 코로나바이러스와 맞서고 있는 동안, 온라인에서는 수많은 사이버 범죄자들이 이 혼란스러운 상황을 악용하려 하고 있습니다. 많은 사람들이 실내에 머물면서 인터넷 사용 시간이 급증하자, 지난 한 달간 피싱 캠페인은 무려 600%나 증가했습니다. 코로나바이러스 감염 지역을 위한 기부금이나 검사 키트 구매를 요청하는 이메일이 쏟아져 받아본 적이 있다면, 결코 혼자만의 일이 아닙니다.
안타깝게도 대부분의 경우, 이런 메시지와 이메일은 사기입니다. 사이버 범죄자들은 전 세계적 혼란 속에서 우리가 느끼는 불안감을 역이용하려 하는 것이죠. 이러한 이메일과 문자는 돈을 가로치는 것을 주된 목적으로 하는 피싱 캠페인의 일부입니다.
경제 전문가들은 다음 분기 글로벌 경제에 심각한 타격이 예상된다고 전망하고 있습니다. 기업들은 어려움을 겪고, 성장은 둔화되며, 많은 사람들이 일자리를 잃을 가능성도 있습니다. 이러한 상황에서 피싱 사기에 대해 제대로 알고, 그 희생자가 되지 않도록 각별히 주의하는 것이 무엇보다 중요합니다.
이번 글에서는 최근 한 달간 관찰된 다양한 유형의 피싱 사기를 소개하고, 여러분이 피해를 입지 않도록 실천할 수 있는 방법들을 안내해 드립니다.
코로나바이러스(COVID-19) 피싱 캠페인이란?
피싱 캠페인은 사이버 범죄자들이 유혹적인 제안을 담은 이메일이나 문자 메시지를 발송하는 악성 행위입니다. 이들은 이메일과 메시지를 마치 정상적인 것처럼 위장하여, 수신자가 개인 정보나 신용카드·계좌 등 금융 정보를 입력하도록 유도하는 링크를 클릭하게 만듭니다.
코로나19 피싱 캠페인에서는 질병관리본부, 미국 질병통제예방센터(CDC), 세계보건기구(WHO) 같은 의료 당국에서 보낸 것처럼 이메일을 위장하는 경우가 많습니다.
대표적인 예로, CDC에서 보낸 것으로 위장한 가짜 이메일이 있습니다. 이 이메일은 수신자에게 자신이 거주하는 도시의 안전 수칙이나 신규 확진 현황을 알려면 링크를 클릭하라고 요구합니다. 그리고 결국 은행 계좌나 신용카드 정보, 주민등록번호 같은 금융 및 개인 정보를 입력하게 만드는 것이 목적입니다.
또 다른 형태로는 조직에서 보낸 것처럼 위장한 가짜 재택근무 정책 이메일이 있습니다. 이 이메일은 원격 근무 직원들을 표적으로 삼아, 가짜 회사 로그인 페이지로 연결되는 링크를 포함하고 있습니다. 그 목적은 물론 사용자의 로그인 계정 정보를 빼내는 것입니다.
그 밖에도 아래 예시처럼 바이러스로 고통받는 사람들을 돕기 위해 기부를 요청하는 피싱 이메일들도 있습니다.
코로나19 피싱 캠페인으로부터 어떻게 자신을 보호할까?
그렇다면 코로나19 피싱 메일을 어떻게 식별하고 자신을 보호할 수 있을까요? 가장 먼저 기억해야 할 점은, 이런 이메일의 목적은 다른 모든 피싱 이메일과 마찬가지로 여러분이 본문의 링크를 클릭하거나 첨부 파일을 열어보도록 만드는 것이라는 사실입니다.
코로나19 피싱 이메일을 쉽게 걸러낼 수 있는 핵심 팁들을 소개합니다.
1. 이메일 주소를 확인하세요
해커들은 정상적인 이메일 주소와 매우 비슷한 가짜 주소를 만드는 데 능숙합니다. 예를 들어 "@cdc-gov.org" 또는 "@who-pc.com" 같은 도메인이 그렇습니다. 이메일에 따르기 전에 반드시 해당 도메인이 실제로 진짜이고 운영 중인 도메인인지 확인하세요.
가짜 이메일 주소를 사용한 피싱 이메일의 몇 가지 예시입니다.
2. 의심스러운 링크는 절대 클릭하지 마세요
사이버 범죄자들은 클릭을 유도하기 위해 겉보기에는 정상적인 링크를 피싱 이메일에 삽입합니다. 하지만 사용자가 클릭하면 실제로는 피싱 사이트라는 전혀 다른 URL로 연결됩니다. 어떤 링크든 클릭하기 전에 마우스 커서를 올려두고, 실제로 연결될 URL 주소를 먼저 확인하는 습관을 들이세요.
수상한 링크가 포함된 가짜 CDC 피싱 이메일의 예시입니다.
3. 피싱 SMS 문자에도 주의하세요
이메일만이 해커들이 피싱을 시도하는 유일한 통로는 아닙니다. 사이버 범죄자들은 수상한 링크가 담긴 SMS 문자 메시지를 보내기도 합니다. 링크를 클릭하면 금융 정보를 탈취할 수 있는 웹사이트로 연결됩니다.
이런 방식은 더 교묘합니다. 스마트폰에는 업무용 노트북이나 PC에 설치된 보안 프로그램이 대부분 없기 때문입니다.
4. 소셜미디어 게시물도 조심하세요
사이버 범죄자들은 사람들이 소셜미디어에서 바이러스 관련 정보를 찾는다는 사실을 잘 알고 있습니다. 그래서 소셜미디어는 이들의 활동에 있어 매우 비옥한 땅이 됩니다.
5. 개인 정보는 절대 입력하지 마세요
앞서 언급했듯이, 피싱 이메일의 궁극적인 목표는 여러분의 개인 정보나 금융 정보를 빼내는 것입니다. 원칙적으로 이런 종류의 이메일에 대한 응답으로 어떤 기밀 정보도 입력해서는 안 됩니다. 은행이나 그 밖의 정상적인 기관은 이런 데이터나 로그인 정보를 요구하지 않습니다.
또한, 개인 정보를 즉각적이거나 긴급하게 요구하는 이메일은 즉시 삭제하는 것이 좋습니다.
세금 환급금을 미끼로 한 피싱 이메일의 예시입니다.
마치며
위기의 시기일수록 우리는 충분히 정보를 습득하고 책임감 있게 행동해야 합니다. 자신과 주변 사람들을 안전하게 지키는 것이 무엇보다 중요합니다. 우리가 코로나바이러스 확산을 막기 위해 오프라인에서 사회적 거리두기와 자가 격리에 동참하고 있듯이, 이러한 사기와 허위 정보의 확산을 멈추는 데에도 함께 힘을 보탭시다.
이 글을 가족, 동료, 비즈니스 지인들에게 널리 공유해 주세요. MalCare 블로그를 구독하면 최신 사이버보안 소식을 계속 확인하실 수 있습니다. 오프라인이든 온라인이든, 항상 안전을 기원합니다.