Computer >> 컴퓨터 >  >> 소프트웨어 >> 메일

피싱 이메일 완벽 식별 가이드: 전문가도 속는 정교한 수법, 이렇게 걸러내세요

사서함에 한 통의 이메일이 도착했습니다. PayPal에서 보낸 메일로, 계정이 무단 사용으로 인해 잠겼다는 내용입니다. "또 해커들이 내 비밀번호를 알아맞히려 하다니!"라고 생각하며 열어봅니다.

계정을 다시 활성화하고 새 비밀번호를 설정하려면 이메일의 링크를 클릭하라고 안내합니다… 하지만 잠깐, 거기서 멈추세요. 지금 읽고 있는 이메일은 여러분을 속이기 위해 정교하게 만들어진 피싱 이메일입니다. 메일에 담긴 내용은 모두 거짓이며, 실제로는 계정이 잠기거나 제한된 적이 없습니다.

피싱 이메일은 날로 정교해지고 있습니다. 그렇다면 우리는 어떻게 피싱 메일을 식별하고 사기를 피할 수 있을까요?

피싱 이메일을 알아보기란 쉽지 않다

CBS 뉴스와 인텔 시큐리티(Intel Security)의 최근 설문조사에 따르면, 약 80%의 사람들이 피싱 이메일(합법적인 기업을 사칭해 개인 정보를 빼내려는 메시지)을 식별하기 어렵다고 답했습니다. 물론 나쁜 소식만은 아닙니다. 필자는 현재도 온라인에서 참여할 수 있는 해당 설문에서 90%를 기록했지만, 이전 인텔 설문조사에서는 무려 정보 보안 전문가의 94%가 최소 한 번은 피싱 이메일에 속은 적 있다고 밝혔습니다.

피싱 이메일 완벽 식별 가이드: 전문가도 속는 정교한 수법, 이렇게 걸러내세요

피싱 이메일에 속는 것은 단순히 개인 정보를 유출하는 데 그치지 않습니다. 사기꾼들은 충분한 정보를 확보해 신원을 도용하고(다크웹에서는 몇 푼에 거래됩니다), 피해자 명의로 돈을 빌려 금융상 고통을 안길 수 있습니다. 그리고 그 자금은 마약 거래, 인신매매, 아동 포르노그래피 같은 불법 산업에 흘러갑니다. 최근에는 테러 조직이 조직 범죄와 결탁해 자금을 조달한다는 주장까지 제기되었습니다.

속아서 은행과 카드사에 뒷수습을 맡기는 것은 근본적인 해결책이 아닙니다. 최소한 엄청난 위험을 감수하는 일이며, 피싱 이메일을 식별하는 방법을 스스로 익히면 충분히 예방할 수 있습니다.

참고로 피싱은 이메일 외의 경로에서도 발생합니다. 소셜 미디어 피싱 사기 사례도 함께 확인해 보세요.

실제 피싱 이메일 사례

모든 피싱 이메일 사례를 소개할 수는 없지만, 앞으로 몇 달 안에 이런 메일 중 하나를 받게 될 가능성이 높습니다. 받지 않더라도 이 사례들을 통해 피싱 메시지가 얼마나 정교해지고 있는지 살펴볼 수 있습니다. 요즘은 너무 진짜처럼 보여서 피싱 이메일을 구분하기가 무척 까다롭습니다.

PayPal 사례

피싱 이메일 완벽 식별 가이드: 전문가도 속는 정교한 수법, 이렇게 걸러내세요

PayPal 계정을 노린 매우 그럴듯한 피싱 이메일입니다. 과거의 피싱 메시지가 링크로 가득했다면, 이 메일에는 "Log in here(여기서 로그인)" 버튼 하나만 있습니다. 디자인과 절제가 돋보이며, 가짜임을 짐작할 단서가 거의 없습니다. 하지만 세 가지 단서가 숨어 있습니다.

  • 철자 오류: 메일 끝부분 굵은 글씨에서 볼 수 있는 "its just an error..." — it's가 아닌 its로 잘못 표기되었습니다.
  • 발신자 주소: "confirmagain@ppservice.com" — 명백히 PayPal의 공식 도메인이 아닙니다.
  • 공식 정책: PayPal은 로그인 링크가 포함된 이메일을 발송하지 않습니다.

Apple? 아니면 은행?

피싱 이메일 완벽 식별 가이드: 전문가도 속는 정교한 수법, 이렇게 걸러내세요

Apple에서 온 것처럼 보이며, 읽지 않은 메시지를 확인하라고 요청하는 매우 세련된 피싱 이메일입니다. 이 메일에 속는다면 아직 갈 길이 멉니다.

  • 발신자가 "drowley@midwestbank.com"으로 표시됩니다 — Apple에서 온 건가요, 은행에서 온 건가요?
  • "Read Now >" 링크에 마우스를 올리면 Apple 웹사이트(물론 은행 사이트도 아닌)가 아닌 주소가 드러납니다.
  • App Store는 메시지를 저장하거나 전달하는 기능이 없습니다.

WhatsApp 메시지?

피싱 이메일 완벽 식별 가이드: 전문가도 속는 정교한 수법, 이렇게 걸러내세요

이 이메일은 디자인이 나쁘지 않지만, "재생할 WhatsApp 메시지가 있다"는 간결한 내용만으로 수신자가 Play 버튼을 눌러 누가 연락했는지 확인하게 만듭니다. 다른 메시지와 마찬가지로 여기에도 단서가 있습니다.

  • 발신자 이메일 "dajohns@mixom.com"은 WhatsApp과 아무 관련이 없습니다. 음성 메시지 발신자로 오해할 수 있지만, 낯선 이메일 주소라면 피하는 것이 현명합니다.
  • 메일 상단에는 "Whats App"이 두 단어로, 하단에는 한 단어로 표기되어 일관성이 없습니다.
  • 애초에 필자는 WhatsApp 계정이 없습니다.

위 세 가지 사례 모두 자세히 들여다보면 메시지가 가짜임을 판단할 충분한 정보가 담겨 있습니다. 이런 메일이나 의심스러운 메일을 받았다면 즉시 정크(junk)로 표시하세요.

피싱 이메일 차단에 활용할 수 있는 도구

100% 확신이 서지 않는다면(당연히 그래야 합니다. 만만한 게임이 아니니까요), 피싱 이메일 탐지와 차단에 도움이 되는 다양한 도구를 적극 활용하세요.

예를 들어 www.outlook.com의 Microsoft Outlook 이메일 서비스를 사용 중이라면, 피싱 이메일을 걸러내도록 설계된 내장 스팸 탐지기가 기본으로 제공됩니다. 약 95%의 경우 잘 작동하지만, 가끔 피싱 시도가 받은편지함에 들어오기도 합니다. 이런 메일을 발견하면 "정크"로 표시해 Microsoft가 다른 사용자에게 도달하지 못하도록 도우세요. 또한 PC에 설치된 악성코드 때문에 지인들에게 위험한 이메일을 보내고 있지 않은지도 점검할 필요가 있습니다.

마찬가지로 Google의 Gmail 서비스도 스팸 및 피싱 이메일을 자동으로 감지해 정크 폴더로 보내주므로, 범죄적 방해 없이 이메일을 계속 확인할 수 있습니다.

한편 Bitdefender 2016 같은 프리미엄 온라인 보안 제품군에는 피싱 시도로부터 보호해 주는 도구가 포함되어 있습니다. 이런 도구는 받은편지함 수준이 아니라 브라우저에 초점을 맞춰, 사기성 웹사이트 방문 자체나 해당 사이트에 정보를 입력하는 행위를 차단합니다.

피싱 이메일을 구분하는 방법을 알고 계신가요? 과거에 속은 적이 있나요? 아래 댓글로 경험을 공유해 주세요.

더 알고 싶다면 피싱과 유사한 개념인 파밍(pharming)에 대해서도 찾아보세요.