Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

GhostPairing 공격 완벽 가이드: 비밀번호 없이도 당신의 WhatsApp 계정이 털릴 수 있다

GhostPairing은 WhatsApp의 '연결된 기기' 기능을 악용하는 새로운 계정 탈취 기법입니다. 이 공격에 성공하면 사이버 범죄자는 비밀번호 없이도 사용자의 채팅 내용과 공유된 사진, 동영상, 음성 메시지에 접근할 수 있습니다. 이 글에서는 GhostPairing 공격의 작동 원리, 주의해야 할 위험 신호, 그리고 스스로를 보호하는 방법까지 자세히 알아보겠습니다.

GhostPairing 공격이란 무엇인가?

노턴(Norton)을 운영하는 사이버보안 기업 Gen의 연구진이 WhatsApp 사용자를 겨냥한 신종 사이버 공격을 확인했습니다. 'GhostPairing'이라고 명명된 이 공격 기법은 사이버 범죄자가 비밀번호 없이도 피해자의 WhatsApp 계정에 접근할 수 있게 만듭니다.

공격은 대개 무해해 보이는 메시지로 시작됩니다. "당신의 사진을 발견했습니다" 또는 "페이스북 게시물을 공유했습니다" 같은 문구와 함께 링크가 전송되는데, 이 링크는 사용자의 WhatsApp 계정을 공격자의 기기에 연결하도록 유도하는 피싱 페이지로 이어집니다.

GhostPairing 공격의 작동 원리

GhostPairing은 WhatsApp의 '연결된 기기(Linked Devices)' 기능을 악용합니다. 이 기능은 본래 여러 기기에서 WhatsApp을 동시에 사용할 수 있도록 설계된 합법적인 기능입니다. 공격자는 비밀번호를 추측하거나 피싱으로 알아내는 대신, 소셜 엔지니어링 기법을 활용해 피해자 스스로 정상적인 기기 연결 절차를 완료하도록 속입니다.

공격 진행 과정은 다음과 같습니다.

1단계: 지인에게서 온 것처럼 보이는 메시지

공격은 호기심을 자극하는 짧고 캐주얼한 메시지, 예를 들어 "안녕! 네 사진을 찾았어!"라는 문구와 링크로 시작됩니다. 문제는 이 메시지가 이미 계정이 도용된 실제 지인의 계정에서 발송되는 경우가 많다는 점입니다. 그렇기 때문에 수신자는 메시지를 신뢰하기 쉽습니다.

또한 링크 미리보기에 포함된 URL 요소(예: /login/post.com 또는 /login/facepost.com)가 그럴듯함을 더합니다. 무작위 문자열로 된 URL보다 훨씬 정상적으로 보이며, 오타 스퀘팅(typosquatting) 기법과 유사한 성격을 띱니다.

2단계: 그럴듯하게 위조된 로그인 페이지

피싱 링크를 클릭하면 페이스북 등 Meta 플랫폼과 흡사한 미니멀한 로그인 페이지로 이동합니다. 이곳에서 전화번호로 로그인하여 본인 인증을 하라는 안내를 받게 됩니다.

하지만 이것은 페이스북 로그인 페이지가 아닙니다. 입력한 전화번호를 이용해 몰래 WhatsApp의 기기 연결 절차를 시작하는 악성 사이트일 뿐입니다.

3단계: 기기를 연결하는 '본인 인증'

위조된 Meta 포털에서 가짜 '로그인' 과정을 완료하려면 숫자 페어링 코드가 화면에 표시되고, 이 코드를 WhatsApp에 직접 입력해 로그인을 확인하고 사진을 열람하라고 안내받습니다. 실제로 이 코드는 사용자의 WhatsApp 계정에 새 기기를 추가하는 것을 승인하는 데 사용됩니다.

전화번호를 입력하는 순간, 공격자가 WhatsApp의 정식 기기 연결 절차를 요청할 수 있게 됩니다. WhatsApp은 요청 기기(즉, 피싱 사이트)로 인증 코드를 발송하고, 이 코드를 직접 입력해야 새 기기가 승인됩니다. 피싱 사이트는 화면에 이 코드를 표시하고, 피해자가 스스로 WhatsApp에 코드를 입력하도록 조작합니다.

4단계: 공격자의 WhatsApp 계정 접근 완료

WhatsApp을 열고 코드를 입력하는 순간, 사용자는 자신도 모르게 공격자에게 계정 접근 권한을 부여한 것입니다. WhatsApp은 연결을 요청한 기기를 승인하고, 공격자의 기기는 추가 연결 기기로 사용자의 계정에 등록됩니다.

공격자가 얻을 수 있는 것들

공격자는 자신의 기기를 피해자의 WhatsApp에 연결함으로써 개인 정보와 채팅 내용에 접근하게 됩니다. 이를 통해 피해자로 가장해 GhostPairing 링크를 더욱 확산시킬 수 있습니다. 일단 침입에 성공하면 공격자는 다음과 같은 행동을 할 수 있습니다.

  • 수신되는 메시지를 실시간으로 열람
  • 동기화된 채팅 기록과 공유 미디어(사진, 동영상, 음성 메시지) 접근
  • 채팅에서 오간 개인 정보 수집
  • 피해자로 가장해 친구, 가족, 단체 채팅방에 메시지 발송
  • 지인들에게 동일한 미끼를 퍼뜨려 피해 확산

GhostPairing 피해를 입었다면 즉시 해야 할 일

수상한 링크를 클릭했거나 페어링·인증 코드를 입력했다면 신속하게 아래 조치를 취하세요.

  • 모르는 연결 기기 삭제: WhatsApp 실행 → 설정(또는 세로로 된 점 세 개 ⋮ 아이콘) → '연결된 기기' → 활성 세션 목록을 확인하고 인식하지 못하는 기기는 모두 로그아웃하세요.
  • 지인에게 경고: 공격자가 이미 계정에 접근한 상태라면 피해가 더 번졌을 가능성이 높습니다. 지인과 단체 채팅방에 계정이 도용되었음을 알리고, 최근 받은 링크를 클릭하지 말라고 전달하세요.
  • 후속 피싱 주의: 공격자가 메시지를 열람한 상태라면 이를 악용한 맞춤형 사칭 공격이 이어질 수 있습니다. 피싱, 소셜 엔지니어링, 각종 사기 시도에 각별히 경계하세요.

GhostPairing 같은 공격을 예방하는 방법

  • 예상치 못한 링크는 아무리 친한 지인에게서 왔더라도 경계하세요. 그 지인의 계정이 이미 도용되었을 수 있습니다.
  • 웹사이트가 안내한다는 이유로 WhatsApp 페어링 코드를 절대 입력하지 마세요. 기기 연결은 반드시 본인이 WhatsApp 안에서 직접 요청할 때만 사용해야 합니다.
  • WhatsApp, 구글, 소셜미디어 등에서 연결된 기기 목록을 정기적으로 점검하고, 모르는 기기는 즉시 제거하세요.
  • 계정에 2단계 인증(2FA)을 설정해 보안을 강화하세요. 2FA가 GhostPairing 자체는 막지 못할 수 있지만, 도난당한 비밀번호를 이용한 전통적인 계정 탈취 공격에는 효과적인 방어책이 됩니다.
  • 사이버 보안 프로그램을 활용하세요. 노턴 360 디럭스(Norton 360 Deluxe) 같은 도구는 악성 사이트를 감지하고 경고해 주어 피싱 링크로 인한 위험을 줄여줍니다.

저자 소개

제레미 코포크(Jeremy Coppock) — 노턴(Norton) 사이버보안 에디터. 반사기 교육에 관심을 두고 있으며, 주요 온라인 리테일 기업에서 사기 조사관으로 근무한 경력을 보유하고 있습니다.

편집자 주: 본 기사는 사이버 안전 분야의 중요한 주제에 대한 인식을 높이기 위한 교육적 정보를 담고 있습니다. 노턴의 제품 및 서비스가 본 기사에서 다루는 모든 유형의 위협, 사기, 범죄로부터 보호하지 못할 수 있습니다.