피싱(Phishing)이란 무엇인가?
피싱은 공격자가 은행, 공공기관, 잘 알려진 기업 등 신뢰할 수 있는 존재를 사칭하여 사용자로부터 민감한 정보를 빼내거나 악성코드를 설치하도록 유도하는 사회공학(social engineering) 기반 사이버 범죄입니다. 공격자는 이메일, 문자 메시지, 인스턴트 메신저 등 다양한 경로를 활용하며, 그중에서도 이메일이 가장 널리 쓰이는 수단입니다.
대표적인 피싱 수법은 다음과 같습니다.
- 긴급한 상황을 가장한 이메일을 발송해 수신자가 성급하게 반응하도록 유도
- 악성 링크 클릭이나 첨부파일 열람, 설문조사 참여 요청
- Word 문서에서 매크로 실행을 유도해 악성코드 감염 시도
- 실제 사이트와 유사한 가짜 로그인 페이지를 만들어 계정 정보 입력 유도
피싱과 멀웨어의 관계
피싱은 사용자가 '잘못된 행동'을 하도록 속이는 공격입니다. 예를 들어 악성 링크를 클릭해 멀웨어를 다운로드하거나, 의심스러운 웹사이트로 리디렉션되는 경우가 이에 해당합니다. 이러한 공격을 통해 랜섬웨어를 포함한 멀웨어가 시스템에 설치될 수 있으며, 그 결과 시스템 마비, 금전 절도, 지식재산권 유출 등 심각한 피해로 이어질 수 있습니다.
멀웨어 기반 피싱은 악성 프로그램을 이메일, 웹사이트, 각종 전자문서에 첨부해 개인정보를 탈취하는 수법입니다. 또한 피싱으로 보안 경계가 무너지면 멀웨어 유포나 민감한 정보 접근 권한 탈취의 발판이 되기도 합니다.
피싱의 주요 유형
1. 이메일 피싱(Deceptive Phishing)
가장 흔한 형태로, 해커가 합법적인 개인이나 조직을 사칭해 최대한 많은 이메일 주소로 대량 발송하는 이른바 '스프레이 앤 프레이(spray and pray)' 방식을 사용합니다.
2. 스피어 피싱(Spear Phishing)
특정 개인이나 조직을 겨냥해 맞춤형으로 작성된 표적형 피싱으로, 일반 대량 피싱보다 성공률이 높습니다.
3. 웨일링(Whaling)
CEO 사칭 사기라고도 불리며, 고위 경영진을 표적으로 삼는 고도화된 피싱입니다.
4. 비싱(Vishing)
'Voice + Phishing'의 합성어로, 전화 통화를 이용한 피싱입니다.
5. 스미싱(Smishing)
'SMS + Phishing'의 합성어로, 문자 메시지를 통해 악성 링크를 유포하는 피싱입니다.
6. 기타 변종
이 외에도 클론 피싱(복제 피싱), 앵글러 피싱(고객센터 사칭), 이블 트윈 피싱(가짜 Wi-Fi 핫스팟), 파밍(pharming), HTTPS를 악용한 피싱, 세션 하이재킹, 콘텐츠 삽입 공격, 링크 조작 등 다양한 변종이 존재합니다.
피싱 이메일을 식별하는 4가지 신호
- 발신자 주소의 오타 또는 도메인 불일치: 실제 기업 도메인과 미묘하게 다른 경우
- 개인정보 요구: 로그인 자격 증명 등 민감한 정보를 요청하는 경우
- 어색한 문장: 문법 오류나 부자연스러운 표현이 많은 경우
- 요청하지 않은 첨부파일과 외부 링크: 받지 않은 첨부파일이 있거나 외부 사이트로 연결되는 링크가 포함된 경우
피싱 예방 방법
피싱 공격을 예방하려면 기술적 보안 조치와 사용자의 주의 습관을 함께 갖추는 것이 효과적입니다.
- 백신 소프트웨어와 안티스파이웨어 활용: 인터넷에서 받은 파일은 반드시 백신으로 검사
- 방화벽 설정: 악성 파일 접근으로 이어질 수 있는 공격 차단
- 정기적인 업데이트: 보안 프로그램과 운영체제를 항상 최신 상태로 유지
- 발신자 확인 습관: 이메일 주소와 링크 URL을 꼼꼼히 점검
매년 수많은 데이터 유출 사고가 여전히 피싱 이메일로 인해 발생하고 있으며, 피싱은 전 세계 네트워크에 큰 위협이 되고 있습니다. 공격 기법이 날로 정교해지고 만연해지는 만큼, 개인과 조직 모두 지속적인 경계와 보안 교육이 필요합니다.