Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

친구 계정으로 접근하는 스팀 토너먼트 피싱 사기, 이렇게 대비하세요

PC 게이밍의 중심에는 언제나 스팀(Steam)이 있기 때문에, 사기꾼들이 이 플랫폼을 악용하는 것은 놀라운 일이 아닙니다. 스팀 계정을 가진 모든 사용자는 다양한 공격 수법을 미리 알고 있어야 당하지 않습니다.

그중에서도 널리 퍼져 있는 수법 하나는 '친구'가 보낸 메시지를 통해 가짜 토너먼트 투표를 유도하며 로그인 정보를 빼내는 피싱입니다. 이 사기가 어떻게 진행되는지, 그리고 어떻게 안전하게 지킬 수 있는지 자세히 살펴보겠습니다.

친구 계정에서 시작된 스팀 토너먼트 사기

이번에 확인된 사례에서는 피해 예정자(이하 그린)와 실제로 아는 사이인 친구(이하 블루)의 스팀 계정에서 일상적인 인사 메시지가 도착하면서 사기가 시작되었습니다.

블루는 실존하는 친구지만 한동안 연락이 없었기에, 그린은 반갑게 답장을 보내 근황을 나누기 시작했습니다. 흥미로운 점은 사기꾼의 답변이 전형적으로 성의 없고 모호했지만, 대화를 이어가기에는 충분했다는 것입니다.

몇 마디 인사를 주고받은 뒤 사기꾼은 본격적으로 덫을 놓았습니다. 자신의 지인이 CS:GO(카운터 스트라이크: 글로벌 오펜시브) 토너먼트 참가 자격을 위해 추가 표가 필요하다며, 그린에게 그 팀에 투표해 달라고 요청한 것입니다.

이 시점에서 그린은 위화감을 느꼈습니다. 많은 피싱 사기가 '도움'을 요청하는 형식으로, 친구에 대한 신뢰를 역이용하기 때문입니다. 그래서 그린은 두 사람이 어디서 처음 만났는지 되물었고, 사기꾼은 엉뚱한 답을 했습니다.

그린은 즉시 사기꾼에게 연락하지 말라고 경고한 뒤, 페이스북으로 진짜 친구에게 상황을 알리고 스팀 비밀번호를 변경하라고 통보했습니다. 비밀번호를 바꾸고 모든 기기에서 스팀 계정을 로그아웃 처리하면서, 사기꾼은 계정에서 쫓겨났습니다.

원래 피해자가 밝힌 계정 탈취 과정

계정을 되찾은 블루는 자신의 계정이 처음 어떻게 해킹당했는지 설명했습니다. 그 역시 거의 알지 못하는 지인이 스팀으로 접근해 가짜 토너먼트 '투표' 링크를 보내온, 똑같은 사기에 속았던 것입니다.

추가로 드러난 사실도 있습니다. 사기꾼은 블루의 계정을 장악한 직후 그린을 차단했습니다. 이는 계정의 실제 주인이 자신의 기기에서 채팅 알림을 받지 못하도록 하기 위해서였습니다. 평소라면 알림을 통해 이상 징후를 바로 눈치챘을 것이고, 실제로 그 대화가 오갈 당시에도 계정의 진짜 주인은 온라인에서 게임을 하고 있었습니다.

스팀 채팅에 미리보기로 뜬 가짜 사이트를 보면 스팀과 무관하다는 것이 분명합니다. 설명 문구에 마침표 뒤 띄어쓰기가 없고, "Any Rank."처럼 문장이 불완전하게 끝나는 등 정식 업체가 작성했다고 보기 어려운 흔적이 곳곳에 있습니다.

사기꾼이 블루의 스팀 가드(Steam Guard) 2단계 인증을 어떻게 우회했는지는 명확하지 않습니다. 다만 가장 유력한 시나리오는 가짜 사이트가 스팀 모바일 앱이나 이메일로 발급되는 2단계 인증 코드까지 입력하도록 유도했다는 것입니다.

만약 그린이 속았다면 공격자는 그의 계정을 이용해 또 다른 친구들을 같은 방식으로 현혹했을 것입니다. 이렇게 확보한 계정이 많아지면 도둑들은 허위 스팀 거래나 더 정교한 사기로 확대할 수 있습니다.

가짜 스팀 토너먼트 사이트 낱낱이 파헤치기

안전을 위해 URL은 가렸지만, 블루가 가짜 사이트 링크를 제공했기 때문에 해당 페이지를 직접 분석해 볼 가치가 있습니다. 이런 사이트를 연구하면 사기성 페이지의 전형적인 특징을 익히는 데 큰 도움이 됩니다.

언뜻 보면 사이트는 꽤 그럴듯합니다. ASUS의 ROG(Republic of Gamers) 브랜딩을 차용해 신뢰감을 연출하고, '토너먼트'에 대한 소개 내용도 갖추고 있습니다. 그러나 세부 사항을 자세히 들여다보면 극도로 빈약합니다. 대회 일정이나 시간에 대한 언급이 전혀 없고, "시간대별 정확한 날짜를 확인하려면 로그인하세요"라고만 안내합니다.

또 다른 위험 신호는 상단의 Quick Match, Challenges 등 다른 탭을 클릭해도 아무 반응이 없다는 점입니다. 모든 버튼이 스팀 계정 로그인을 요구할 뿐인데, 이것이야말로 이 가짜 사이트의 진짜 목적입니다.

Support 섹션에는 존재하지 않는 도메인의 이메일 주소가 적혀 있습니다(이 역시 같은 종류의 사기에 쓰이는 가짜 사이트입니다). 참고로 HTTPS를 사용한다고 해서 안전한 사이트는 아닙니다. HTTPS는 사이트와의 연결이 암호화된다는 의미일 뿐, 악성 웹사이트와의 연결도 충분히 암호화될 수 있기 때문입니다.

도메인 WHOIS 조회 결과, 해당 도메인은 이 사기 시도 하루 전에 생성되었고 러시아에서 등록된 것으로 확인되었습니다. 합법적인 사이트가 아니라는 명백한 증거입니다.

이 외에도 페이지 곳곳에 사소한 오타가 있습니다. "Good Luck"에서 L이 대문자로 쓰였다든지, "Please contact the support"처럼 어색한 문장 구조가 사용된 식입니다.

종합하면 이것은 가짜 웹사이트의 전형적인 단서들입니다. 문제는 '친구'를 돕기 위해 서두르는 상황에서는 이런 세부 사항을 눈치채기 어렵다는 점입니다. 여기에 로그인 정보를 입력하는 순간, 그것은 토너먼트 투표가 아니라 사기꾼에게 계정을 넘겨주는 행위가 됩니다.

스팀 사기로부터 안전하게 지키는 방법

사기의 진행 과정과 가짜 사이트의 모습을 살펴봤으니, 이제 스스로를 지키는 방법을 알아보겠습니다.

첫째, 메시지가 친구의 계정에서 왔다고 해서 반드시 진짜라고 믿으면 안 됩니다. 페이스북 계정 도용 사기와 마찬가지로, 이런 수법은 친구에 대한 무조건적인 신뢰를 기반으로 작동합니다.

사기꾼이 아는 사람 행세를 할 때는 모호한 말투로 당신을 속입니다. 위 대화의 마지막 부분에서 그린이 의심하게 된 결정적 계기는, 가짜가 "bro"라는 표현을 썼는데 실제 친구는 절대 그런 말을 하지 않는다는 점이었습니다. 수상하다고 느껴지면 그 사람만 알고 있는 질문을 던져 확인하세요.

둘째, 모든 링크를 경계하세요. '친구'가 보낸 링크를 클릭하게 된다면, 개인 정보를 입력하기 전에 위에서 했던 것처럼 사이트를 꼼꼼히 검토해야 합니다. 발견한 의문점을 사기꾼에게 물으면 변명으로 얼버무리는데, 그 순간 가짜임을 확신할 수 있습니다.

마지막으로, 신뢰할 수 있다고 확신하지 않는 한 제3자 웹사이트에서 스팀 계정으로 로그인하지 마세요.

게임 가격 알림 사이트처럼 스팀 로그인을 지원하는 합법적인 서비스도 있습니다. 하지만 가볍게 생각하고 로그인해서는 안 됩니다. 스팀 계정 정보를 입력하기 전에 온라인 후기 등을 통해 다른 사람들이 그 사이트를 신뢰하는지 먼저 조사하세요.

합법성을 확인하는 좋은 방법이 있습니다. 먼저 스팀 공식 웹사이트에서 자신의 계정에 로그인한 뒤, 제3자 로그인 페이지를 열어보세요. 정상적인 사이트라면 Sign In 버튼만 표시됩니다. 이미 스팀에 로그인된 상태에서도 아이디와 비밀번호를 다시 요구하는 사이트는 사기를 노리고 있는 것입니다.

더 많은 계정 보호 방법이 궁금하다면 스팀 계정 보안 가이드를 참고하세요. 만약 이런 사기에 당했다면 즉시 스팀 비밀번호를 변경하고, 모든 기기에서 로그아웃해야 합니다.

소중한 스팀 계정, 사기로 잃지 마세요

이 스팀 토너먼트 사기는 새로운 수법이 아닙니다. 이 particular 사이트는 조만간 문을 닫겠지만, 그 자리를 다른 가짜 사이트가 대신할 것입니다. 사기꾼들이 이런 방식으로 친구들의 계정마저 장악할 수 있다는 점을 항상 기억하고, 이 글을 지인들과 공유해 미래의 피해를 예방하는 것도 좋은 방법입니다.

더 강력한 보호를 원한다면, 온라인 게임을 즐길 때 지켜야 할 보안 수칙도 함께 숙지해 두세요.