Computer >> 컴퓨터 >  >> 소프트웨어 >> 메일

이메일 스푸핑이란? 사기꾼이 가짜 이메일을 위조하는 방법과 대처법

누군가 내 개인 이메일 주소를 도용하고 있다면 어떻게 해야 할까요? 가족이나 지인에게서 내 주소로 보낸 듯한 수상한 메일이 도착했다면, 해킹을 당한 것이라고 생각하기 쉽습니다. 반대로 아는 사람 명의로 스팸 메일을 받았다면, 그 사람의 컴퓨터가 해킹당한 것일까요?

사실 이런 현상은 이메일 스푸핑(email spoofing)이라 불리는 기법 때문에 발생합니다. 실행 방법이 놀랍도록 간단한 데다, 그만큼 널리 쓰이는 사기 수법이기도 합니다.

이메일 스푸핑이란?

이메일 스푸핑이란? 사기꾼이 가짜 이메일을 위조하는 방법과 대처법

이런 상황을 마주하면 가장 먼저 사이버 범죄의 피해자가 된 것이 아닌지 걱정하게 됩니다. 하지만 실제로는 그렇지 않은 경우가 많습니다. 누군가 내 이메일 주소를 위조해서 사용하는 것입니다.

모든 이메일에는 수신자와 발신자 정보가 포함되어 있는데, 이 중 발신자 정보는 얼마든지 조작될 수 있습니다. 스푸핑이란 쉽게 말해 진짜처럼 꾸민 모조 주소를 뜻합니다.

그렇다면 왜 하필 나 자신에게서 온 것 같은 메일을 받게 되는 걸까요? 몇 가지 가능성이 있습니다.

첫 번째는 메시지가 전달되지 못해 발신자 필드에 적힌 주소로 '반송'되는 경우입니다. 해당 메일을 보낸 기억이 없다면 더욱 이상하게 느껴지겠지만, 적어도 누군가 내 주소를 위조하고 있다는 사실은 알게 됩니다.

사기꾼들은 소셜 미디어 계정이나 공통 지인 등 다양한 경로를 통해 이메일 주소를 알아냅니다. 업체를 운영하거나 뉴스레터를 발행하는 경우라면 주소가 이미 공개되어 있을 가능성도 큽니다. 이런 주소야말로 스푸핑을 노리는 사기꾼들에게는 손쉬운 표적입니다.

또 많은 사람들이 중요한 문서나 이미지를 백업용으로 자기 자신에게 이메일로 보내곤 합니다. 클라우드 서비스 없이도 어디서든 파일에 접근할 수 있는 간편한 방법이기 때문입니다.

그러나 사이버 범죄자들은 이를 좋은 기회로 여깁니다. 본인 또는 지인에게서 온 메일이면 호기심이 충분히 자극되어, 첨부된 링크를 클릭하고 말기 쉽기 때문입니다.

"이메일 속 링크는 함부로 믿지 말라"는 건 누구나 아는 상식입니다. 링크 클릭은 바이러스 확산과 개인정보 유출로 이어지는 대표적인 경로이며, 사기꾼들이 사용자의 보안 장치를 우회하는 방법 중 하나이기도 합니다. 링크를 클릭하는 순간 첨부된 소프트웨어 다운로드를 허용하는 셈이며, 이는 브라우저가 기기를 보호하기 위해 사용하는 샌드박싱(sandboxing) 과정마저 무력화할 수 있습니다.

이메일 주소는 어떻게 위조될까?

이메일 스푸핑이란? 사기꾼이 가짜 이메일을 위조하는 방법과 대처법

그렇다면 구체적으로 어떤 방식으로 이메일 주소를 위조하고 스팸을 발송할 수 있는 걸까요?

사기꾼에게 필요한 것은 SMTP(Simple Mail Transfer Protocol) 서버, 즉 메일을 보낼 수 있는 서버 하나와 적절한 메일 발송 도구뿐입니다. Microsoft Office Outlook 같은 프로그램이면 충분합니다.

발송 시에는 표시 이름, 이메일 주소, 로그인 정보(사용자명과 비밀번호)를 입력해야 하는데, 로그인 정보는 자신의 계정에 접속하기 위한 것일 뿐, 실제로 받는 사람에게 보이는 표시 이름과 발신 주소는 원하는 대로 입력할 수 있습니다.

PHPMailer 같은 코드 라이브러리를 활용하면 과정은 더욱 간단해집니다. 'From' 필드를 채우고, 메시지를 작성한 뒤, 수신자 주소만 추가하면 끝입니다.

물론 이런 행위는 절대 권장하지 않습니다. 국가·지역에 따라 명백한 불법 행위이기 때문입니다.

대부분의 이메일 클라이언트는 이러한 위장 발송을 지원하지 않으며, 발신 주소에 실제로 로그인할 수 있는지 확인 절차를 요구합니다.

이를 우회하는 방법이 없지는 않지만, 사기꾼들은 주로 '봇넷(botnet)'을 메일 서버로 활용해 이 문제를 돌파합니다. 봇넷은 악성코드에 감염된 컴퓨터들의 집합체로, 사용자가 모르는 사이 바이러스, 스팸, 웜을 다른 기기들로 전달하는 역할을 합니다.

왜 모르는 사람에게서 '내가 보냈다는' 메일이 갔다고 할까?

드문 경우지만, "당신이 보낸 메일 때문에 바이러스에 걸렸다"며 모르는 사람에게서 분노 섞인 항의 메일을 받을 때가 있습니다. 이 역시 이메일 스푸핑 때문에 일어나는 일입니다.

컴퓨터 한 대가 악성코드에 감염되면, 그 악성 소프트웨어는 주소록을 뒤져 연락처에 악성 메일을 일제히 발송합니다. 이때 발신자는 감염된 컴퓨터 주인의 지인 명의로 위장되는 경우가 많습니다.

중요한 점은, 항의하는 상대방을 전혀 모른다는 사실입니다. 그 사람의 이름이 사용된 이유는 단지 나와 그 사람 사이에 공통 지인이 존재하기 때문일 뿐입니다!

바이러스의 본질은 스스로를 번식시키는 데 있습니다. 최대한 많은 기기로 퍼져나가 개인정보, 그리고 그에 따른 영향력을 극대화하려 하죠. 대표적인 예가 트로이 목마(Trojan horse)입니다. 겉보기에는 유용한 프로그램인 척하면서 속으로는 사용자의 데이터를 빼돌리는 악성코드입니다.

만약 모르는 사람에게서 이런 항의 메일을 받았다면, 이는 본인의 잘못이 아니라는 점을 차분히 설명해 주세요. 이 글을 전달해 스푸핑의 실태를 알려주는 것도 좋은 방법입니다. 이후 서로의 공통 지인이 누구인지 추려내어, 그 지인의 시스템이 감염되었을 가능성을 경고해 줄 수도 있습니다. 다만 이건 바다에서 바늘 찾기에 가깝긴 합니다…

수상한 이메일을 받았을 때 해야 할 일

메일에 링크가 포함되어 있다면 절대 클릭하지 마세요. 첨부 파일 역시 진짜임이 확실하지 않다면 다운로드해서는 안 됩니다. 발신자가 아무리 믿을 만한 사람이라 해도 마찬가지입니다.

가짜 이메일을 식별하는 방법을 미리 익혀두고, 지인에게서 온 메일이라 해도 기본 보안 수칙을 소홀히 해서는 안 됩니다. 우리는 갑자기 내 주소에서 온 메일에는 경계심을 갖지만, 정작 지인에게서 온 모르는 메일에는 쉽게 방심하는 경향이 있습니다.

반대로 생각하면, 발신자를 잘 안다는 것 자체가 강력한 무기가 됩니다. 그 사람이 평소 링크만 달랑 보내는 편인지, 길고 두서없는 메일을 쓰는 편인지, 오타를 자주 내는 편인지 알고 있으니까요.

바로 눈에 띄는 이상 징후가 없다면, 지난 메일들을 살펴보며 패턴을 확인해 보세요. 모든 메일에 서명이 붙어오는지, 평소 휴대폰에서 메일을 보내는지(예: 하단에 'iPhone에서 보냄' 문구가 있는지) 등을 점검하면 됩니다.

그래도 확신이 서지 않는다면, 가장 확실한 방법은 해당 발신자에게 직접 물어보는 것입니다.

내 이메일 주소가 도용되었다면?

이메일 스푸핑이란? 사기꾼이 가짜 이메일을 위조하는 방법과 대처법

악성일 가능성이 있다고 판단되는 것은 무엇이든 클릭하지 않는 것이 기본입니다. 특히 발신자가 내 주소인데 보낸 기억이 없다면, 어떤 버튼이나 링크도 절대 누르지 마세요.

내 명의로 온 메일이라면 먼저 보낸 편지함을 확인하세요. 거기에 해당 메일이 있는데도 본인이 보낸 게 아니라면, 계정이 실제로 해킹당했을 가능성이 높습니다. Gmail 사용자라면 '마지막 계정 활동(Last Account Activity)' 기능을 통해 다른 사람이 내 계정에 로그인했는지 여부도 확인할 수 있습니다.

계정 침해가 의심된다면 즉시 비밀번호를 변경해야 합니다. 추측하기 어려운 강력한 비밀번호를 만드는 요령을 미리 익혀두는 것도 좋습니다.

안타깝게도 스푸핑 자체는 근본적으로 막을 방법이 많지 않습니다. 스팸을 가려내는 안목을 기르는 것이 최선에 가깝습니다.

하지만 완전히 무력한 것만은 아닙니다. 이메일 헤더를 열어 IP 주소를 확인하는 방법을 익히면, 메일의 발신 출처를 추적할 수 있습니다. 처음에는 다소 어렵게 느껴지겠지만, IP 주소를 확보하면 그것이 어떤 PC에서 왔는지까지 좁혀갈 수 있습니다.

추가로 스스로를 보호하는 방법

이런 상황에 처하면 답답할 수밖에 없지만, 다행히 요즘은 이메일 스푸핑을 사기로 인식하는 사람이 많아져 수상한 메일을 곧바로 휴지통에 버리는 경우가 늘고 있습니다.

동시에 이런 사건들은 온라인 생활의 모든 영역, 즉 소셜 미디어 계정, 브라우저, 이메일 계정까지 항상 철저히 보안을 유지해야 한다는 사실을 일깨워 줍니다.

SPF, DKIM, DMARC 같은 일반적인 이메일 보안 프로토콜을 숙지해 두고, 사기꾼들이 이메일 주소를 다양한 방식으로 악용할 수 있다는 점을 항상 기억하세요. 성인 사이트 관련 협박성 이메일 사기처럼 교묘한 수법도 있으니, 낯선 이메일 앞에서는 언제나 경계심을 잃지 않는 것이 최고의 방어책입니다.