FBI 인터넷 범죄 신고 센터(IC3)의 연례 보고서에 따르면, 비즈니스 이메일 침해(BEC) 공격으로 인한 피해액이 연간 30억 달러를 넘어선 것으로 집계되었습니다. 이 수치는 기업이 스마트하고 신뢰할 수 있는 BEC 방어 체계를 갖추는 것이 얼마나 중요한지를 보여줍니다.
단 하나의 이메일 계정이 침해당하는 것만으로도 사기, 급여 유출, 고객 정보 탈취로 이어질 수 있는 문이 열립니다.
중소기업은 업무 속도가 빠르고 이메일 의사소통에 크게 의존하기 때문에 공격자들의 주요 표적이 됩니다. 하지만 다단계 인증(MFA)이나 고급 이메일 필터링 같은 핵심 보안 계층을 갖추지 않은 기업이라면 규모와 무관하게 위험에 노출될 수 있습니다. 별도의 검증 절차가 없다면 공격자가 계정에 접근하거나 직원을 사칭하는 일이 충분히 가능하기 때문입니다.
BEC 공격은 어떻게 작동하나요?
비즈니스 이메일 침해 공격은 탐지 가능한 악성코드나 흔히 알려진 경고 신호에 의존하지 않습니다. 대신 BEC 사기는 '신뢰'를 무기로 삼습니다. 공격자는 먼저 대상 기업을 조사하고 결제 담당자나 민감한 데이터를 관리하는 사람을 파악한 뒤, 완전히 정상적인 메시지처럼 보이는 이메일을 보내 자금이나 중요한 비즈니스 정보를 빼내려 합니다.
전형적인 BEC 사기가 진행되는 과정을 단계별로 살펴보겠습니다.
- 조사 및 표적 선정: 공격자는 임원 이름, 거래처, 결제 주기, 심지어 휴가 일정까지 회사 정보를 수집합니다. 그리고 공격 대상이 될 부서나 개인을 정합니다.
- 사칭: 공격자는 계정을 스푸핑하거나 탈취해 CEO, 관리자, 협력업체인 것처럼 가장합니다. 민감한 계정이나 재무 시스템에 접근하기 위해 추가 피싱 이메일을 보내기도 하며, 고위 임원을 겨냥할 경우에는 '고래 낚시(Whaling)' 공격 형태를 띠기도 합니다.
- 긴박감 조성: "이 송금은 오늘 안에 해야 합니다", "그 서류 지금 당장 필요합니다" 같은 급한 어조로 압박해 신속한 행동을 유도합니다.
- 자금 또는 정보 요청: 공격자는 돈, 급여 계좌 변경, 또는 민감한 비즈니스 정보를 요구합니다.
- 자금·정보 유출: 표적이 된 사람은 요청이 진짜라고 믿고 응답하며, 돈이나 데이터는 곧바로 공격자에게 넘어갑니다.
BEC, 피싱, 스피어 피싱의 차이점은 무엇인가요?
피싱(Phishing)은 가짜 메시지를 이용해 피해자가 악성 링크를 클릭하거나 로그인 자격 증명을 넘기도록 유도하는 광범위한 사기 수법입니다. 스피어 피싱(Spear Phishing)은 피싱의 한 유형으로, 특정 개인, 소규모 집단, 조직을 겨냥해 맞춤형 공격을 실행합니다. BEC 공격은 이러한 스피어 피싱 중에서도 비즈니스 사기에 초점을 맞춘 매우 정교한 형태입니다.
스피어 피싱처럼 BEC 역시 피싱 기법을 활용하지만, 기업 내부의 금융 및 데이터 사기라는 더 좁고 가치 높은 목표에 집중한다는 차이가 있습니다. 또한 스피어 피싱에서 신뢰받는 리더, 협력업체, 임원 같은 고가치 인물이 공격의 '표적'이라면, BEC에서는 이들이 '사칭 당하는 대상'이 됩니다. 공격자는 이들이 누리는 신뢰를 역이용해 자금 이체나 민감한 데이터를 요구하는 것입니다.
비즈니스 이메일 침해(BEC)는 스피어 피싱의 한 형태입니다.
BEC 공격의 식별 징후는 무엇인가요?
BEC 메시지는 언뜻 보면 평범해 보이도록 설계되지만, 자세히 들여다보면 단서를 발견할 수 있습니다. BEC 공격은 매우 개인화되어 있어 공격자가 노리는 정보와 사칭 대상에 따라 접근 방식이 다릅니다. 그럼에도 불구하고 답장을 보내기 전에 반드시 한 번 더 생각하게 만드는 몇 가지 공통 징후가 있습니다.
BEC 공격의 일반적인 식별 징후는 다음과 같습니다.
- 송금이나 민감한 정보에 대한 갑작스럽고 급한 요청
- 결제 정보나 은행 계좌 정보의 돌연변경
- 임원 명의로 보였지만 어조나 요청 범위가 미묘하게 어색한 이메일
- 발신자 주소나 도메인 이름의 미세한 오타(예: 'l' 또는 'I' 대신 '1' 사용)
- 정상 승인 절차를 건너뛰라는 상사의 압박
- 금융 거래에 대한 기밀 유지 요구
- 심야 시간대나 주말 등 비정상적인 시점의 결제 요구
BEC 공격 이메일 예시 — 압박하는 언어와 소통 제한 등 수상한 요소가 표시되어 있습니다.
흔히 발생하는 BEC 공격 사례
BEC 사기는 형태가 다양하지만 목표는 모두 동일합니다. 빠르게 신뢰를 얻어 돈이나 데이터를 넘기도록 속이는 것이죠. 실제 사례를 통해 이런 공격이 어떻게 전개되는지 알면, 위협을 더 쉽게 식별하고 차단할 수 있습니다.
대표적인 BEC 사기 사례는 다음과 같습니다.
- CEO 긴급 요청: 직원이 CEO 명의의 이메일을 받고, 기밀 거래를 위해 즉각적인 송금이나 상품권 구매를 요구받습니다.
- 급여 정보 변경 사기: 인사팀이 직원 명의로 급여 입금 계좌를 변경해 달라는 메시지를 받습니다. 새 은행 계좌는 사실상 공격자의 계좌입니다.
- 중간자 공격(Man-in-the-Middle): 해커가 두 당사자 간의 이메일 대화를 몰래 가로채고, 적절한 순간 끼어들어 결제 정보를 변경하거나 자금 흐름을 바꿔치기합니다.
- 협력업체 청구서 사기: 범죄자가 신뢰하는 공급업체로 위장해 변경된 결제 안내를 보냅니다. 결과적으로 다음 청구서 대금은 공격자에게 직접 지급됩니다.
- AI 기반 사칭: 일부 공격자는 AI와 딥페이크를 활용해 목소리나 글쓰기 스타일을 모방합니다. 조작된 음성 메시지나 그럴듯한 이메일은 사기를 놀랍도록 실제처럼 느끼게 만듭니다.
실제 BEC 공격 사례
2024년 초, 마이크로소프트는 특정 국가 배후 위협 행위자가 소수의 직원 이메일 계정에 침입했다고 밝혔습니다. 피해 계정에는 최고 경영진, 사이버 보안팀, 법률팀 구성원이 포함되어 있었습니다. 회사는 해당 활동을 탐지하고 공격자의 접근을 차단했으며, 법 집행 기관 및 규제 당국과 협력을 시작했습니다.
이번 사건은 운영에 중대한 영향을 미치지 않았지만, 이메일 계정 침해가 아무리 보안 성숙도가 높은 조직에도 영향을 줄 수 있음을 보여주는 사례입니다.
BEC이 위험한 이유
BEC 공격은 조직에 가장 아픈 곳, 즉 자금과 평판을 정조준합니다. 단 한 번의 사고로도 중소기업은 급여 지급이 중단되고, 협력업체 대금이 지연되며, 성장이 멈추는 손실을 입을 수 있습니다.
게다가 탈취된 직원 데이터나 고객 정보는 장기적인 후폭풍을 낳습니다. 법적 청구, 과징금, 유출 통지 비용, 파트너 관계 악화에 직면할 수 있습니다. 여기에 더해 팀의 시간과 에너지는 사업 운영이 아닌 피해 복구에 소모됩니다. 고객들은 다시는 정보를 제공하기를 주저할 수도 있습니다.
그렇기 때문에 결제 검증 워크플로, 보안 이메일 필터링, 정기적인 직원 교육 같은 강력한 BEC 예방 조치가 필수적입니다. 이러한 실천은 직원들이 수상한 활동을 조기에 포착하도록 돕고, 단 한 통의 기만적인 이메일이 대형 위기로 번지기 전에 사이버 범죄를 막아줍니다.
BEC 공격 예방 방법
BEC 예방에는 다층적인 이메일 보안이 필요합니다. 보안 이메일 도구, 접근 통제, 직원 교육이 함께 작동해야 하며, 결제나 데이터 변경 같은 민감한 요청을 확신 있게 처리할 수 있는 명확한 내부 프로세스도 큰 도움이 됩니다.
중소기업이 BEC 공격을 막기 위해 실천할 수 있는 방법은 다음과 같습니다.
- 엄격한 결제 검증 프로세스 구축: 송금과 협력업체 계좌 변경에는 이중 승인을 요구하세요. 요청을 확인할 때는 이메일에 적힌 번호가 아닌, 이미 알고 있는 전화번호로 검증해야 합니다.
- 다단계 인증(MFA) 사용: 모든 계정에 MFA를 적용하면 비밀번호가 유출되더라도 계정 탈취 시도를 차단할 수 있습니다.
- 고급 이메일 필터링 및 도메인 보호 배포: 스푸핑된 도메인, 유사 주소, 비정상적인 발송 패턴을 감지하는 도구를 활용하세요.
- 지속적인 피싱 인식 교육 실시: 정기적인 시뮬레이션 훈련은 실제 피싱 방어력을 높이고, 급한 요청에 대한 충동적 대응을 줄여줍니다.
- 비정상 로그인 활동 모니터링: 새로운 기기, 익숙하지 않은 위치, 또는 짧은 시간 내에 서로 먼 두 장소에서 로그인이 감지되면 알림을 보내는 보안 도구를 사용하세요.
- 민감한 커뮤니케이션 암호화: 이메일 암호화는 급여 데이터, 계약서, 재무 기록이 가로채이는 것을 방지합니다.
- 재무 접근 권한 제한: 결제 승인이나 은행 정보 변경은 승인된 직원만 할 수 있어야 합니다. 프로세스에 관여하는 사람이 적을수록 인적 오류와 사기의 개입 여지가 줄어듭니다.
- 보안 체계 정기 점검: 보안 이메일 게이트웨이, 엔드포인트 보호, 백업, 모니터링 같은 IT 필수 요소가 최신 상태이며 올바르게 설정되어 있는지 확인하세요.
노트북과 사이버 보안 도구를 포함한 중소기업 IT 필수 점검 목록입니다.
BEC 공격이 의심될 때 대처 방법
BEC 공격이 의심된다면 즉시 거래를 중단하고, 신뢰할 수 있는 채널을 통해 요청을 확인하며, IT 또는 보안팀에 알리고, 이미 송금했다면 은행에 즉시 연락하세요. 신속한 초기 대응은 자금, 데이터, 평판을 보호하는 동시에 전반적인 사이버 보안 대응력을 강화합니다.
BEC 공격이 의심될 때의 세부 대처 절차는 다음과 같습니다.
- 관련 활동 즉시 중단: 결제를 보류하고, 진행 중인 송금을 동결하며, 상황이 해결될 때까지 추가 데이터 공유를 차단하세요.
- 신뢰할 수 있는 방법으로 요청 검증: 임원, 직원, 협력업체에게 이미 알고 있는 전화번호나 사내 시스템으로 연락하세요. 수상한 이메일에 직접 답장하는 것은 피해야 합니다.
- 경영진 및 IT·보안팀에 알림: 조기 내부 보고는 문제 확산을 막고, 계정 침해 여부를 확인하며, 회사 전체의 유사 시도를 예방하는 데 도움이 됩니다.
- 은행 사기 담당 부서에 연락: 신속한 신고는 손실 자금의 차단이나 회수 가능성을 높이고 비즈니스를 보호합니다.
- 침해된 계정 보호: 비밀번호를 재설정하고, MFA를 활성화하며, 로그인 기록에서 비정상 활동을 점검하세요.
- 시스템 및 이메일 로그 스캔: 자동 전달 규칙(이메일 사본을 외부 주소로 몰래 전송하는 설정)과 무단 접근 등 공격자가 아직 네트워크 내부에 있을 수 있는 징후를 찾아보세요.
- 모든 내용 기록: 이메일, 타임스탬프, 거래 세부 정보를 저장하세요. 필요시 조사와 보험 청구에 활용됩니다.
비즈니스 이메일 침해 공격은 기만 위에 세워집니다. Norton Small Business는 성장하는 팀을 위해 설계된 강력하고 관리하기 쉬운 보호 기능으로 이러한 위협에 맞서도록 돕습니다. 기기 보안부터 금융 모니터링까지, Norton은 계정 탈취와 수상한 금융 활동의 위험을 줄이는 데 기여합니다.
간편한 설치와 중앙화된 관리 기능을 갖춘 Norton은 팀의 업무 속도를 늦추지 않으면서 스마트한 보호를 더합니다. 더 적은 취약점, 더 강한 방어, 그리고 비즈니스가 주고받는 모든 이메일에 대한 더 큰 자신감을 의미합니다.
FAQ
가장 흔한 BEC 사례는 무엇인가요?
가장 대표적인 BEC 사례 중 하나는 'CEO 사기'입니다. 직원이 회사 CEO 명의로 보낸 듯한 긴급 이메일을 받고 송금이나 상품권 구매를 요구받는 것입니다. 빨리 행동해야 한다는 압박감이 이 수법을 효과적으로 만듭니다.
BEC은 사이버 보안에 어떤 영향을 미치나요?
BEC은 이메일 통제, 신원 보호, 내부 프로세스의 취약점을 드러냅니다. 공격이 성공하면 금전적 손실, 데이터 유출, 신뢰 훼손으로 이어질 수 있습니다. 또한 강력한 모니터링과 접근 통제가 모든 사이버 보안 계획의 필수 요소인 이유를 잘 보여줍니다.
기업이 BEC 탐지에 사용할 수 있는 도구는 무엇인가요?
보안 이메일 게이트웨이, MFA, 도메인 모니터링, 행동 기반 위협 탐지 도구를 활용할 수 있습니다. Norton Small Business 같은 솔루션도 기기와 계정 전반의 가시성과 보호 수준을 강화하는 데 도움이 됩니다. 물론 직원 교육과 명확한 결제 검증 프로세스 역시 수상한 활동을 조기에 포착하는 데 핵심적인 역할을 합니다.
비즈니스 이메일 침해의 다른 명칭이 있나요?
비즈니스 이메일 침해는 이메일 계정 침해(EAC)라고도 불리는 사이버 범죄의 한 형태입니다. 이 umbrella 용어 아래에는 CEO 사기, 협력업체 청구서 사기, 급여 유출 사기 등 다양한 구체적 사기 유형이 포함되며, 각각 서로 다른 방식으로 접근해 돈이나 데이터를 넘기도록 유도합니다.
편집자 참고: 본 기사는 사이버 안전 분야의 중요한 주제에 대한 인식을 높이기 위해 작성된 교육성 정보를 제공합니다. Norton 제품과 서비스가 본 기사에서 다루는 모든 유형의 위협, 사기, 범죄로부터 보호할 수 있는 것은 아닙니다. 기사 조사, 작성, 검토 방식에 대한 자세한 내용은 편집 방침을 참고하세요.