Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

이메일 스푸핑 완벽 가이드: 피싱 공격을 탐지하고 방어하는 방법

받은편지함을 넘기다가 좋아하는 브랜드나 '믿을 만한 출처'에서 보낸 것처럼 보이는 이메일을 발견했다면, 열기 전에 잠시 멈추세요. 2025년에는 전체 피싱 공격의 70% 이상이 브랜드 스푸핑과 관련된 것으로 나타났습니다. 이런 이메일에 성급하게 응답하면 기기에 악성코드를 다운로드하거나 금융 사기를 당하는 등 심각한 피해로 이어질 수 있습니다.

이메일 스푸핑이 무엇인지, 어떤 원리로 작동하는지, 그리고 스스로를 보호하려면 어떻게 해야 하는지 지금부터 자세히 살펴보겠습니다.

이메일 스푸핑이란?

이메일 스푸핑(email spoofing)은 이메일이 친구나 정상 기업처럼 신뢰할 수 있는 출처에서 온 것처럼 보이게 만드는 기만 기법입니다. 사기꾼들은 피싱 공격에서 스푸핑된 발신 주소를 흔히 사용해 수신자가 민감한 개인정보를 입력하거나 악성코드를 설치하는 위험한 링크를 클릭하도록 유도합니다.

이메일 스푸핑 vs. 피싱

이메일 스푸핑과 피싱은 서로 밀접하게 연관되어 있지만, 동일한 개념은 아닙니다. 이메일 스푸핑은 발신자 주소를 조작해 이메일이 신뢰할 수 있는 출처에서 온 것처럼 보이게 하는 행위입니다. 반면 이메일 피싱은 스푸핑된 이메일을 활용해 수신자에게 민감한 정보 제공, 악성 링크 클릭, 악성코드 다운로드를 유도하는 소셜 엔지니어링의 한 형태입니다.

즉, 두 기법은 공격자들에 의해 함께 사용되는 경우가 많지만, 이메일 스푸핑이 반드시 피싱 기법인 것은 아니며 모든 피싱 이메일에 주소 스푸핑이 포함되는 것도 아닙니다.

이메일 스푸핑은 어떻게 작동할까?

이메일 스푸핑은 실제 존재하는 사람이나 신뢰할 만한 기관의 주소를 흉내 낸 가짜 이메일 주소를 만드는 것에서 시작됩니다. 공격자는 이후 발신자 주소나 제목 줄 같은 이메일 헤더 메타데이터를 변조하고, 그럴듯한 본문을 작성한 뒤 표적에게 스푸핑된 이메일을 발송합니다.

예를 들어 범죄자는 국세청(IRS)을 사칭해 체납 세금이 있다고 주장하는 이메일을 보낼 수 있으며, 실제 목표는 돈을 가로채는 것입니다.

이메일 스푸핑의 작동 과정을 단계별로 살펴보겠습니다:

  1. 사기꾼이 가짜 이메일을 만든다: 사이버 범죄자는 사칭하려는 사람이나 조직의 주소와 매우 비슷한 허위 이메일 주소를 생성합니다.
  2. 이메일 헤더를 위조한다: 공격자는 From(발신), Reply-To(회신), Sender(전송자) 필드 등 이메일 헤더 정보를 수정해 이메일이 신뢰할 수 있는 출처에서 온 것처럼 보이게 만듭니다.
  3. 이메일 내용을 작성한다: 수신자가 진짜라고 믿고 사기에 응답하도록 속이는 가짜 메시지를 꾸밉니다.
  4. 스푸핑된 이메일을 발송한다: 메시지가 충분히 그럴듯하다면 표적은 악성 링크를 클릭하거나 개인 정보를 넘겨주는 함정에 빠질 수 있습니다.
이메일 스푸핑 완벽 가이드: 피싱 공격을 탐지하고 방어하는 방법

스푸핑된 이메일의 생김새를 보여주는 그래픽

사기꾼들이 이메일을 스푸핑하는 이유

사기꾼들은 이메일 스푸핑을 통해 수신자가 메시지를 신뢰할 만한 출처에서 받은 것으로 믿게 만들고, 이를 바탕으로 민감한 정보를 탈취하거나 악성코드를 확산시키거나 금전적 이득을 노린 사기를 저지릅니다.

이메일 스푸핑의 가장 흔한 목적을 좀 더 자세히 살펴보겠습니다:

  • 피싱: 신뢰할 수 있는 개인이나 조직으로 위장해 로그인 자격 증명 같은 민감한 정보를 빼내거나, 송금·기프트카드 구매를 유도하거나, 악성코드 다운로드를 유도합니다.
  • 허위 정보 유포: 악의적인 행위자는 스푸핑된 이메일로 가짜 뉴스와 허위 정보를 퍼뜨려 사칭당한 개인이나 조직의 평판을 훼손할 수 있습니다.
  • 메일 필터 우회: 신뢰되는 이메일 구조와 도메인을 흉내 내면 스푸핑된 이메일이 스팸 필터를 통과하는 경우도 있습니다.
  • 익명성 유지: 이메일 스푸핑은 실제 신원을 숨긴 채 공격을 수행할 수 있게 해줍니다. VPN 같은 고도화된 기술과 결합하면 추적이 더욱 어려워집니다.
  • 악성코드 확산: 스푸핑된 이메일에는 악성 첨부파일이나 링크가 담겨 있어 피해자 기기에 악성코드를 설치하고, 공격자가 데이터를 탈취하거나 시스템에 무단 접근할 수 있습니다.
  • 금융 사기: 사이버 범죄자는 경영진, 동료, 협력업체의 이메일 주소를 사칭해 가짜 청구서 결제나 계좌 정보 변경을 유도합니다.

LastPass 사용자를 겨냥한 최근 피싱 캠페인은 사기꾼들이 어떻게 스푸핑 이메일로 로그인 자격 증명을 훔치는지 잘 보여줍니다. 공격자들은 합법적인 고객 지원 안내처럼 보이는 메시지를 보내고, 실제 사이트를 흉내 낸 가짜 로그인 페이지로 연결되는 링크를 포함했습니다. 피해자들은 계정을 "보호"하기 위해 빠르게 조치하라는 압박을 받았지만, 자격 증명을 입력한 사람들은 곧바로 사이버 범죄자에게 정보를 넘겨준 셈이 됩니다.

이메일 스푸핑 완벽 가이드: 피싱 공격을 탐지하고 방어하는 방법

2024년 피싱 및 스푸핑 사기로 인한 금전 피해 규모를 보여주는 그래픽

이메일 스푸핑 공격의 주요 유형

이메일 스푸핑은 상사, 정부 기관, 유명 브랜드처럼 신뢰할 만한 대상을 사칭하는 경우가 많습니다. 이런 메시지는 긴박감이나 권위를 이용해 재빨리 움직이도록 압박하는 특징이 있습니다. 대표적인 유형은 다음과 같습니다:

  • CEO 사기: 공격자는 회사 임원의 이메일 주소를 사칭해 직원들에게 긴급 송금이나 기프트카드 구매를 요청합니다. 메시지가 고위 인사에게서 온 것처럼 보이기 때문에 직원들은 확인 없이 요청에 따를 수 있습니다.
  • 가짜 청구서 사기: 사기꾼은 협력업체, 하청업체, 서비스 제공업체로 위장해 결제를 요청하는 스푸핑된 청구서를 보냅니다. 이메일에는 조작된 결제 정보가 들어 있어 자금이 정상 사업체가 아닌 공격자에게 흘러갑니다.
  • 계정 인증 사기: 스푸핑된 이메일은 계정에 문제가 있다며 신원 확인이나 비밀번호 재설정을 요구합니다. 보통 자격 증명을 가로채기 위해 설계된 가짜 로그인 페이지 링크가 포함됩니다.
  • 정부 기관 사칭 사기: 공격자는 IRS 등 정부 기관의 이메일 주소를 사칭해 세금 미납, 세무 정보 확인, 긴급 법적 문제 대응 등을 요구하는 메시지를 보냅니다.
  • 브랜드 스푸핑: 사이버 범죄자는 잘 알려진 기업으로 위장해 악성 링크 클릭이나 감염된 첨부파일 다운로드를 유도합니다. 아마존 사기나 Geek Squad 같은 합법 브랜드로 위장한 가짜 기술 지원 메일이 대표적입니다.
  • 비밀번호 재설정 사기: 공격자는 인기 플랫폼에서 보낸 것처럼 위장한 비밀번호 재설정 알림을 발송해 사용자가 가짜 웹사이트에 로그인 정보를 입력하도록 유도합니다.
  • 내부 IT 담당자 사칭: 직장 환경에서는 사기꾼이 IT 관리자의 이메일 주소를 사칭해 로그인 자격 증명, MFA 코드, 시스템 접근 권한을 요청함으로써 회사 계정을 장악하려 합니다.

스푸핑된 이메일을 알아채는 방법

스푸핑된 이메일을 식별하는 가장 효과적인 방법은 이메일 주소의 이상 여부를 살피고, 표시 이름과 실제 이메일 주소의 불일치를 확인하며, 불필요한 긴박감을 감지하고, 보안 프로토콜 검증 실패 징후를 찾는 것입니다.

스푸핑된 이메일이 받은편지함에 도착했음을 알려주는 다음 경고 신호들을 주의 깊게 살펴보세요:

  • 수상한 이메일 주소: 사소한 철자 오류, 추가된 문자, 발신자가 주장하는 조직과 맞지 않는 도메인이 있는지 확인하세요.
  • 표시 이름과 이메일 주소 불일치: 표시 이름은 익숙하지만 실제 이메일 주소가 주장된 발신자와 맞지 않는다면 의심해야 합니다.
  • 과도한 긴박감 조성: 거짓된 긴박감을 만드는 것은 사기꾼의 흔한 전술입니다. 계정 정지나 법적 처벌을 언급하며 빠른 조치를 강요하는 경우가 많습니다.
  • 보안 프로토콜 검증 실패: SPF, DKIM, DMARC 같은 인증 검증 실패에 대한 이메일 클라이언트의 경고가 표시되면 해당 이메일이 스푸핑되었을 가능성이 있습니다.

이메일 스푸핑의 위험성

공격자는 신뢰할 수 있는 출처로 위장해 자신 또는 소속 조직의 보안을 위협하는 행동을 하도록 조작할 수 있습니다. 스푸핑된 이메일에 응답했을 때 초래될 수 있는 결과를 살펴보겠습니다.

  • 신원 도용: 스푸핑된 이메일은 주민등록번호나 로그인 자격 증명 같은 개인 정보를 제공하도록 유도할 수 있으며, 공격자는 이를 통해 신원을 도용하고 사기를 저지릅니다.
  • 금융 사기: 스푸핑된 이메일에 결제 정보나 금융 정보로 응답하면 금전적 손실을 입을 수 있습니다.
  • 악성코드 감염: 스푸핑된 이메일의 링크를 클릭하거나 첨부파일을 열면 기기에 악성 소프트웨어가 설치되어 공격자가 민감한 정보에 접근할 수 있습니다.
  • 데이터 유출: 스푸핑된 이메일로 확보된 자격 증명이나 무단 접근 권한은 대규모 데이터 유출로 이어져 회사나 고객의 민감한 정보가 노출될 수 있습니다.

2025년에는 사기꾼들이 평소 거래하던 협력업체에서 보낸 것처럼 위장한 스푸핑 이메일을 통해 녹스 카운티(Knox County) 정부 기관에서 75만 달러 이상을 탈취했습니다. 발신 주소를 아주 조금 바꾼 것만으로 직원들이 은행 송금 정보를 갱신하게 만들었고, 공격자는 자금을 자신들 계좌로 돌릴 수 있었습니다. 따라서 어떤 이메일에든 응답하기 전에 발신자 주소를 확인해 사기를 당하지 않도록 하는 것이 중요합니다.

이메일 스푸핑으로부터 스스로를 보호하는 방법

스푸핑된 이메일을 식별하는 법을 아는 것이 위험으로부터 자신을 지키는 첫걸음입니다. 하지만 때로는 가짜 이메일이 너무 정교해서 눈에 띄는 경고 신호가 전혀 없는 경우도 있습니다. 안전을 지키기 위한 추가 팁을 소개합니다.

일반 사용자라면:

  • 서두르지 마세요: 이메일이 진짜인지 확신할 수 없다면 충분히 검토할 시간을 가지세요. 긴급하거나 위협적인 문구에 밀려 성급하게 행동하지 않도록 주의하세요.
  • 클릭하지 마세요: 확신이 서지 않으면 링크 클릭이나 첨부파일 다운로드를 삼가세요. 스푸핑된 이메일에는 악성 웹사이트 링크나 악성코드가 숨어 있는 경우가 많습니다.
  • 응답하지 마세요: 모든 스푸핑 공격이 악성코드에 의존하는 것은 아니며, 일부는 정보나 돈을 직접 뜯어내는 것을 목표로 합니다. 메시지에 적힌 연락처로 회신하거나 전화하지 마세요.
  • 다른 경로로 확인하세요: 발신자가 익숙해 보여도 뭔가 어색하다면 별도의 채널을 통해 확인하세요. 전화나 문자를 하거나, 회사 공식 웹사이트의 연락처를 이용하는 것이 안전합니다.
  • 백신 소프트웨어를 사용하세요: 검증된 백신 소프트웨어는 스푸핑된 이메일과 관련된 피싱, 악성코드, 신원 도용으로부터 보호하는 데 도움이 됩니다.

도메인 소유자라면:

  • SPF, DKIM, DMARC를 구축하세요: 이러한 이메일 인증 프로토콜은 공격자가 도메인을 스푸핑하는 것을 막고 수상한 활동에 대한 경고를 제공합니다.
  • 무단 사용을 모니터링하세요: 이메일 활동을 정기적으로 점검하고 도메인이 스푸핑되거나 오용되는 징후를 살피세요.
  • 직원 교육을 실시하세요: 직원들이 스푸핑된 이메일을 인식하고, 금융·민감 요청에 응답하기 전 올바른 검증 절차를 따르도록 교육하세요.
  • 알림을 설정하세요: 인증 검증 실패나 기타 수상한 활동이 발생하면 관리자에게 알리도록 이메일 시스템을 구성하세요.

스푸핑 이메일에 속았다면 어떻게 해야 할까?

아무리 신중한 사용자라도 스푸핑 이메일에 속을 수 있습니다. 신속하게 대응하면 피해를 줄이고 계정과 개인 정보를 보호하는 데 도움이 됩니다. 사기 이메일에 응답했다면 다음 조치를 취하세요:

  • 비밀번호 변경: 노출되었을 가능성이 있는 계정의 비밀번호를 즉시 변경하고, 각 계정마다 강력하고 고유한 비밀번호를 사용하세요.
  • 금융기관에 연락: 결제 정보나 금융 정보가 유출되었을 가능성이 있다면 은행, 카드사 등 해당 금융기관에 즉시 알리세요.
  • 기기 악성코드 검사: 스푸핑 이메일과 상호작용한 기기에서 백신 또는 안티멀웨어 전체 검사를 실행해 잠재적 위협을 탐지하고 제거하세요.
  • 사건 신고: 해당되는 경우 IT 부서에 알리고, 이메일 제공업체, 사칭당한 기업, 정부 사이버보안 기관 등 관련 기관에 신고하세요.

Norton으로 수상한 이메일 감지하기

아무리 조심해도 스푸핑된 이메일과 악성 메시지는 받은편지함에 도착할 수 있습니다. Norton 360 Deluxe는 고도화된 스푸핑 공격에 대한 탄탄한 방어층을 제공하며, 안전하지 않은 링크 자동 감지와 휴리스틱 위협 탐지 엔진을 통해 악성코드 공격이 피해를 주기 전에 차단하도록 돕습니다.

자주 묻는 질문(FAQ)

이메일 스푸핑은 불법인가요?

네, 사기 저지르기, 개인 정보 탈취, 사이버 공격 등을 목적으로 이메일 스푸핑을 사용하는 것은 불법입니다. 미국 컴퓨터 사기 및 남용 방지법(CFAA) 등 각종 반사기 법률에 따라 악의적인 목적으로 온라인에서 타인을 사칭하는 행위는 범죄로 처벌됩니다.

다만 스푸핑 자체가 항상 불법인 것은 아닙니다. 예를 들어 사기나 피해가 없는 한, 테스트나 역할극을 위해 가짜 이메일을 사용하는 것은 일반적으로 허용됩니다.

내 계정에 접근하지 않고도 누군가 내 이메일 주소를 스푸핑할 수 있나요?

네, 공격자는 내 계정에 로그인하지 않고도 이메일 주소를 스푸핑할 수 있습니다. 공격자는 이메일 헤더를 조작해 실제로는 발송되지 않았는데도 내 주소에서 보낸 것처럼 보이게 할 수 있습니다. 계정 자체는 안전하게 유지되지만, 사기꾼은 여전히 내 주소를 이용해 타인의 신뢰를 얻으려 할 수 있습니다.

스팸 필터로 스푸핑된 이메일을 막을 수 있나요?

스팸 필터는 많은 스푸핑 이메일을 걸러낼 수 있습니다. 특히 SPF, DKIM, DMARC 같은 인증 검증에 실패한 발신자의 메일은 잘 차단됩니다. 하지만 일부 스푸핑 메시지는 너무 정교해서 필터를 우회하고 합법적으로 보일 수 있습니다. 필터는 위험을 줄여주지만 완벽하지는 않으므로, 링크를 클릭하거나 정보를 공유하기 전에 경고 신호를 살피고 수상한 이메일을 확인하는 습관이 여전히 중요합니다.

이메일 스푸핑 완벽 가이드: 피싱 공격을 탐지하고 방어하는 방법

  • Oliver Buxton
  • 사이버보안 전임 편집자

Oliver Buxton은 Norton의 전임 편집자로, 지능형 지속 위협(APT)을 전문으로 다룹니다. 사이버 테러에 관한 그의 기고물은 The Times에 게재되었으며, 디지털 보호 정책 집필 경력도 보유하고 있습니다.

편집자 주: 본 기사는 사이버 안전 분야의 중요한 주제에 대한 인식을 높이기 위해 작성된 교육용 정보를 제공합니다. Norton의 제품과 서비스가 본 기사에서 다루는 모든 종류의 위협, 사기 또는 범죄로부터 보호해 주지는 않습니다. 기사 조사, 작성 및 검토 방식에 대한 자세한 내용은 당사의 편집 방침을 참조하시기 바랍니다.