Computer >> 컴퓨터 >  >> 시스템 >> Windows

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

개인 대화와 업무 소통에서 메신저 앱의 사용이 늘고 있지만, 이메일은 여전히 전 세계 서버를 연결하며 업무·개인 정보와 다양한 문서를 주고받는 가장 보편적인 매체입니다. 제3자의 간섭 없이 기밀 정보까지 전송할 수 있다는 점이 큰 장점이지만, 그만큼 해커들의 공격 표적이 되기도 합니다.

스탯티스타(Statista)에 따르면 2018년 기준 전 세계 활성 이메일 사용자는 38억 명에 달했습니다. 이렇게 방대한 사용자층은 소중한 정보를 탈취해 불법적으로 이용하거나 몸값을 요구하려는 해커들에게 매력적인 공격 대상입니다. 방화벽과 백신 방어 체계가 발전할수록 해커들도 새로운 침입 기법을 만들어내기 때문에, 이메일에서 스팸을 판별하는 일은 날로 어려워지고 있습니다.

기업이라면 연중무휴로 작동하는 방화벽을 구축할 여력이 있지만, 개인 사용자에게는 쉽지 않은 일입니다. 그렇기 때문에 스스로 스팸을 감지할 수 있는 위험 신호를 알아두어야 하며, 이것이 곧 개인 정보와 결제 정보 도난을 막는 첫걸음이 됩니다.

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

이메일 스팸이란 무엇인가?

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

이메일 스팸은 통상 상업적 목적으로 수신자의 동의 없이 대량 발송되는 메일을 의미합니다. 마케터들은 소셜 미디어 계정이나 회원가입한 앱·서비스에서 주소를 수집한 뒤, 자사 제품 광고를 한꺼번에 발송하곤 합니다. 모든 스팸 메일이 위험한 것은 아니며, 단순히 성급한 마케팅 행보로 인한 성가신 메일도 있습니다.

그러나 요즘 스팸은 훨씬 더 교묘하고 광범위해졌습니다. 해커들은 악성 파일이나 링크가 담긴 메일을 대량으로 뿌리는 데 스팸을 활용하고, 가짜 혜택으로 유인해 개인 정보와 금융 정보를 탈취하는 피싱 공격에도 이를 이용합니다.

다음 방법들을 실천하면 시스템이나 계정에 피해를 줄 수 있는 스팸 메일에 현혹되지 않을 수 있습니다.

1. 발신자 이메일 주소 확인하기

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

스팸을 걸러내려면 먼저 발신 주소가 조작된 것이 아닌지 살펴야 합니다. 진짜 마케터 대부분은 자체 도메인을 등록해 사용합니다. 예를 들어 아마존 직원의 주소는 반드시 자사 도메인(@amazon.com) 형식을 따릅니다. 그런데 @arnazon.com처럼 한두 글자만 바꾼 유사 주소를 사용자들이 잘 구분하지 못하는 경우가 많습니다.

이렇게 진짜처럼 위장한 주소를 만드는 수법을 '이메일 스푸핑(Email Spoofing)'이라고 부르며, 사기범들이 가짜 주소로 사용자 계정을 탈취하는 사례도 적지 않습니다. 따라서 어떤 첨부파일이나 링크를 열기 전에는 반드시 발신 주소의 진위 여부를 확인하는 습관을 들이세요. 발신 주소만으로도 악성 스팸을 걸러낼 수 있는 경우가 많습니다.

2. 압축(아카이브) 파일은 함부로 열지 않기

스팸 메일을 식별하는 가장 쉬운 방법 중 하나는, 모르는 계정에서 ZIP, RAR, 7z 같은 압축 파일을 보내왔는지 확인하는 것입니다. 압축 폴더 안에 숨겨진 파일은 백신이나 안티멀웨어의 실시간 검사에서 놓치기 쉽습니다.

발신자가 폴더에 악성 프로그램을 심어 두었다면 시스템 보안이 여러 방식으로 위협받을 수 있습니다. 더 심각한 경우에는 원격 제어용 명령 파일이 함께 포함되어, 사용자가 모르는 사이 해커가 PC를 조종할 수도 있습니다.

3. 개인 정보·결제 정보를 요구하는 메일은 거르기

가장 유명한 스팸 사례 중 하나는 2018년의 넷플릭스 스팸 메일입니다. 이 메일은 사용자의 결제 정보를 요구했는데, 디자인이 넷플릭스의 정식 프로모션 메일과 흡사할 정도로 정교하게 만들어졌습니다. 메일은 "넷플릭스 측에서 고객님의 결제 정보에 문제가 발생했다"며, 메일 속 링크를 통해 결제 정보를 다시 입력하라고 유도했습니다.

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

애플을 사칭한 지메일 스팸도 적발된 바 있습니다. 이 메일은 앱스토어 거래에 대한 가짜 청구서를 보내고, 해당 영수증을 확인하려면 링크를 누르라고 했습니다. 링크를 클릭한 사용자는 'Apple ID 차단' 메시지를 마주한 뒤, 잠금을 해제하려면 개인 정보를 입력하라는 안내를 받았습니다. 스팸이 적발될 때까지 수많은 애플 사용자의 신원 정보가 유출되었습니다.

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

이런 종류의 메일에는 어떤 정보도 절대 응답해서는 안 됩니다. 넷플릭스나 애플 같은 규모의 기업은 이런 절차를 위한 별도의 보안 포털을 운영하며, 결제 정보 갱신을 메일로 요구하지 않습니다. 피싱 메일의 전형적인 특징을 기억하고, 개인 정보를 넘겨주는 일이 없도록 주의하세요.

4. 위험한 확장자 조심하기

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

스팸을 식별하려면 첨부파일 확장자와 관련된 위험 신호도 알아두어야 합니다. 악성 확장자 파일을 통해 바이러스를 주입하는 것은 가장 흔한 이메일 공격 수법입니다. 메일을 통해 멀웨어를 유포할 때 가장 많이 쓰이는 것은 EXE 파일이지만, 아래 확장자 역시 메일로 받았다면 실행해서는 안 됩니다. 이런 파일은 시스템 파일에 침투하거나 백신 기능마저 무력화할 수 있습니다. 특히 상업성 메일에 첨부되어 있다면 더욱 경계해야 합니다.

  • CMD: Windows NT 명령 처리기 파일
  • MSI: 설치 패키지 파일
  • REG: 레지스트리 파일
  • BAT: Windows 애플리케이션을 실행하는 코드가 담긴 DOS 배치 파일
  • DOCM, XLSM, PPTM: 매크로가 포함된 MS 오피스 파일

5. 메일 내용 분석으로 스팸 판별하기

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

은행에서 보낸다는 신용카드 승인 알림, 단골 브랜드의 쿠폰 혜택, 좋아하는 IT 기업의 이벤트 경품 안내 등을 담은 메일을 받아본 적이 있을 것입니다. 우리의 계정은 온라인 쇼핑, 티켓 예매, 배달 앱 등 각종 플랫폼과 연결되어 있고, 이곳의 검색·선택 기록은 광고주에게 추적됩니다. 예컨대 페이스북에서 최근 검색한 제품과 유사한 광고를 본 경험이 있을 겁니다.

때로는 해커들이 여러 경로에서 이런 기록을 수집해, 사용자가 찾아본 제품·서비스의 가짜 프로모션과 무료 증정 이벤트를 꾸미기도 합니다. 목표는 가짜 혜택을 미끼로 계정 자격 증명과 기타 정보를 빼내는 것이며, 이후 이 정보는 무단 결제, 신원 도용 범죄, 명의 도용 문서 위조 등에 악용됩니다.

따라서 스팸을 판별하려면 메일 내용을 끝까지 읽고, 논리적으로 말이 되는지 꼼꼼히 따져보아야 합니다.

6. 서드파티 도구로 스팸 위험 예방하기

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

지금까지 소개한 위험 신호들이 스팸 감지의 기본이지만, 눈에 띄지 않는 스팸 시도도 존재합니다. 또한 위치나 이메일 주소 접근 권한을 함부로 허용해서는 안 될 사이트도 있고, 브라우저에 비밀번호를 저장해 두면 그 비밀번호를 노린 스팸 공격에 노출될 수 있습니다.

시스템을 각종 스팸 위협으로부터 보호하고 메일 첨부파일과 브라우저 속 스팸까지 식별하려면 신원 보호 도구를 활용하는 것이 좋습니다. 어드밴스드 아이덴티티 프로텍터(Advanced Identity Protector)는 인터넷 브라우저에 저장된 개인 정보와 계정 자격 증명을 보호하는 데 유용한 소프트웨어입니다. 이런 정보는 한 번 유출되면 법적·금융적 문제로 이어질 수 있습니다.

  • 방문한 사이트에 남긴 신원 흔적을 검색합니다. 여기에는 저장된 비밀번호, 이메일 주소, 신용 정보가 포함되며, 해커들은 브라우저에 저장된 정보에서 ID를 수집해 대규모 피싱 공격을 감행하기도 합니다.
  • 저장된 비밀번호와 신원 흔적을 삭제할 수 있습니다. 삭제 전 비밀번호를 보관할 수 있는 'Secure Vault'가 내장되어 있으며, 이 금고는 마스터 키로만 접근할 수 있습니다.
  • 인터넷 익스플로러, 모질라 파이어폭스, 오페라, 크롬에서 작동하므로 어떤 브라우저에 남은 신원 흔적이든 탐지하고 삭제할 수 있습니다.
  • 마이크로소프트 아웃룩과 아웃룩 익스프레스 같은 메일 클라이언트의 스팸 탐지에도 도움을 줍니다.
  • 수작업으로는 까다로운 Windows 레지스트리까지 검사해 민감한 개인 정보를 찾아냅니다.

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트

이런 간단한 위험 신호만 기억해도 원치 않는 상업 메일, 이메일 스푸핑, 피싱 시도 같은 스팸 공격으로부터 스스로를 지킬 수 있습니다. 그러나 결국 공격자가 우리의 개인 정보에 접근하게 되는 원인은 인터넷 사용 습관의 부주의인 경우가 많습니다. 어드밴스드 아이덴티티 프로텍터는 브라우저 활동에서 신원 흔적을 말끔히 제거해 안전한 웹 서핑을 돕고, 여러 비밀번호를 안전하게 관리할 수 있게 해줍니다. 모든 계정에 같은 비밀번호를 쓰는 습관은 인터넷 신원에 큰 위험이 되므로, 도구를 활용해 체계적으로 관리하는 것이 바람직합니다.

이메일 스팸 식별 방법: 피싱과 사기를 막는 6가지 핵심 체크포인트