Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

범죄자들이 신용카드 스키머를 악용하는 7가지 방법과 감지 요령

ATM이나 주유소에서 별생각 없이 신용카드를 넣고 계신가요? 대부분의 신용카드 정보는 데이터 유출 사고를 통해 도용되지만, 상당수는 '스키밍(skimming)'이라 불리는 악의적인 행위로 빼돌려집니다. 이때 사용되는 장치가 바로 신용카드 스키머(credit card skimmer)입니다.

이 글에서는 신용카드 스키머가 무엇인지, 범죄자들이 이를 어떻게 악용하는지 살펴보겠습니다. 나아가 스키밍 기기를 식별하는 방법까지 소개하여 소중한 카드 정보가 유출되는 것을 미리 막으실 수 있도록 도와드리겠습니다.

신용카드 스키머란?

범죄자들이 신용카드 스키머를 악용하는 7가지 방법과 감지 요령

신용카드 스키머는 해커들이 카드 리더기에 부착하는 초소형 장치로, 주로 ATM이나 주유소 기름 주입기에서 발견됩니다.

스키머는 크기와 형태, 복잡성이 매우 다양하지만 공통적인 목적은 하나입니다. 바로 카드 판독 과정을 가로채 카드 정보를 몰래 빼낸 뒤, 이를 부정 거래에 사용하는 것입니다.

범죄자들이 카드 스키머를 악용하는 7가지 방법

스키밍은 범죄자가 카드 리더기에 스키머를 설치하면서 시작됩니다. 스키머의 목표는 카드 판독 과정을 낚아채 캡처한 데이터를 해커에게 전송하는 것이며, 해커는 이를 자신의 용도로 활용합니다. 스키밍 장치는 크기가 극히 작아 피해자가 눈치채기 어렵습니다.

다음은 범죄자들이 신용카드 스키머를 악용하는 일곱 가지 방법입니다.

1. 카드 삽입구 확장

카드 삽입구를 확장하는 방식의 스키밍 공격은 범죄자들이 가장 널리 쓰는 수법 중 하나입니다.

범죄자는 ATM, POS 단말기, 공공 티켓 발매기, 주유기 등에 스키머를 물리적으로 부착해 카드 삽입구를 늘립니다. 겉보기에는 원래 디자인의 일부처럼 보이기 때문에, 피해자가 카드를 밀어 넣는 순간 추가된 부분이 카드 정보를 스캔합니다.

2. 은밀한 카메라 설치

은밀한 카메라는 카드 스키머와 짝을 이루는 도구입니다. 데이터 도둑들은 ATM과 주유기 주변에 눈에 띄지 않는 초소형 카메라를 설치해, 스키밍 장치로 훔친 카드 번호와 짝을 이루는 PIN 번호를 촬영합니다.

3. 3D 프린팅 키패드 사용

일부 기술에 능숙한 범죄자들은 3D 프린팅 기술을 활용해 맞춤형 신용카드 스키머를 제작하기도 합니다.

이들은 실제 ATM이나 키오스크 키패드 위에 3D 프린팅으로 만든 가짜 키패드를 덧씌워, 입력되는 PIN 번호를 그대로 기록해 냅니다.

4. POS 악성코드 주입

범죄자들이 신용카드 스키머를 악용하는 7가지 방법과 감지 요령

POS(Point-of-Sale) 악성코드 또는 RAM 스크래핑(RAM scraping)은 범죄자들이 카드 리더기나 주유기에 심는 일종의 악성 소프트웨어입니다. 이 특수한 악성코드는 단말기를 구동하는 운영체제 같은 소프트웨어를 표적으로 삼습니다.

이 유형의 악성코드는 역사상 가장 큰 규모의 데이터 유출 사건들의 배후에 있었습니다. 타겟(Target)과 홈디포(Home Depot) 매장에서 수천만 장의 카드 정보가 도용된 사건이 대표적입니다.

5. 쉬머(Shimmer) 설치

보안 칩이 탑재된 직불카드의 등장으로 많은 이용자들은 안도의 한숨을 쉬었습니다. 하지만 불행히도 범죄자들은 '쉬밍(shimming)'이라 불리는 방법으로 보안 칩마저 노리고 있습니다.

쉬머는 말 그대로 얇은 판(shim)처럼 작동하며, 카드 리더기와 신용카드의 칩 사이에 끼어 들어갑니다. 쉬머는 종이처럼 얇아 리더기 내부에 완전히 숨어 있기 때문에, 스키머보다 탐지가 훨씬 더 어렵습니다.

6. RFID 스캐너

비접촉식 결제 카드에는 라디오파 식별(RFID) 태그가 내장되어 있어 해커가 멀리서도 스캔할 수 있습니다. 이 기술은 주로 건물 출입증이나 교통카드에 사용되지만, 점점 더 많은 신용·직불카드에도 적용되고 있습니다.

범죄자는 RFID 스캐너를 이용해 피해자 곁을 지나가기만 하면, 주머니 속에 있는 카드의 정보를 손쉽게 훔칠 수 있습니다.

7. Magecart 전자상거래 공격

많은 POS 업체들이 카드 리더기와 결제 처리기 간 연결을 보호하기 위해 지점 간 암호화(P2PE)를 도입하기 시작했습니다. 그러자 데이터 도둑들은 온라인 쇼핑몰의 결제 과정을 노리는 웹 기반 카드 스키머로 눈을 돌렸습니다.

이러한 공격은 흔히 Magecart 또는 폼재킹(Formjacking) 공격으로 알려져 있습니다. 범죄자들은 온라인 쇼핑 사이트에 악성 자바스크립트를 주입해, 사용자가 결제 과정에서 카드 정보를 입력하는 순간 이를 가로챕니다.

악성 스크립트는 데이터가 암호화 채널을 통해 결제 처리기에 도달하기 전, 거래 초기 단계에 주입됩니다. 이 보안 허점 때문에 해커는 카드 정보가 사이트 데이터베이스에 안전하게 저장되기 전에 훔칠 수 있습니다.

지금까지 Magecart 공격은 영국항공(British Airways), 메이시스(Macy's), 뉴에그(NewEgg), 티켓마스터(Ticketmaster) 같은 유명 브랜드를 포함해 수천 개 웹사이트에 피해를 입혔습니다.

신용카드 스키머를 발견하는 방법

범죄자들이 신용카드 스키머를 악용하는 7가지 방법과 감지 요령

카드 스키머의 가장 무서운 점은 부착된 기기의 원래 하드웨어에 자연스럽게 녹아들어 발견하기 매우 어렵다는 것입니다.

은밀한 신용카드 스키머를 찾아내는 것은 쉽지 않지만 불가능한 일도 아닙니다. 다음과 같은 징후를 확인하면 스키머의 존재를 의심해볼 수 있습니다.

  • 주변의 다른 주유기나 ATM에 있는 카드 리더기와 생김새가 다릅니다.
  • 카드 리더기가 유난히 크거나 둔탁해 보입니다. 이는 표준 카드 판독 장치 위에 스키머가 얹혀 있다는 신호입니다.
  • 카드 리더기가 흔들리거나 제대로 고정되어 있지 않다면 스키머가 설치되었을 가능성이 큽니다.
  • 영수증 프린터와 카드 리더기의 색상이 서로 맞지 않습니다.
  • 대부분의 주유소는 기름 주입기 문에 일련번호가 새겨진 보안 스티커를 붙입니다. 보안 실이 뜯어져 있다면 범죄자가 내부 스키머를 설치하려고 실을 깼을 수 있습니다.
  • PIN 패드가 평소보다 두껍게 느껴질 수 있습니다. 일부 범죄자는 PIN을 캡처하기 위해 진짜 키패드 위에 3D 프린팅으로 만든 가짜 키패드를 올려두기 때문입니다. 버튼이 뻑뻑하거나 잘 눌리지 않는다면 가짜 키패드 스키머일 가능성이 있습니다.
  • 카드 리더기 입구 안쪽을 자세히 들여다보세요. 그 안에 무언가 보인다면 누군가 스키머를 설치했다는 신호입니다.

ATM과 주유기 외에도 주차 계량기, 티켓 발매기, 마트 계산대의 POS 단말기 등에서 신용카드를 사용할 때도 항상 경계심을 유지해야 합니다.

스키밍에 대한 첫 번째 방어선

범죄자들이 신용카드 스키머를 악용하는 7가지 방법과 감지 요령

주의를 기울이는 것이야말로 신용카드 스키밍에 대한 첫 번째 방어선입니다. 빠르고 편리한 카드 리더기에 카드를 넣거나 긁거나 태그할 때마다 각별한 주의가 필요합니다.

다행히도 카드를 긁을 때 각별히 조심하고, 시야가 잘 보이는 주유기만 이용하며, 신용카드 명세서를 정기적으로 확인하고, 거래 알림을 설정하고, 의심스러운 활동을 즉시 당국에 신고하는 습관만으로도 장기적으로 카드 도용을 예방할 수 있습니다.

신용카드 스키머로부터 자신을 지키는 데 있어, '한 숟갈의 주의가 한 통의 치료보다 값지다'는 말이 꼭 들어맞습니다.