Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

앵글러 피싱이란? 소셜 미디어 사기 피해를 피하는 완벽 가이드

피싱은 수신자에게 개인 정보를 보내거나 악성 웹사이트에 접속하도록 유도하는 사기성 이메일을 활용하는 대표적인 소셜 엔지니어링 공격입니다. 많은 온라인 위협과 마찬가지로 사람들이 이런 이메일을 알아채기 시작하면서, 공격자들은 더 교묘한 수법을 동원해야 하는 상황에 처했습니다.

그 대표적인 예가 바로 '앵글러 피싱(angler phishing)'입니다. 이메일 대신 소셜 미디어를 이용하는 공격 기법입니다.

그렇다면 앵글러 피싱이란 정확히 무엇이며, 어떻게 하면 스스로를 보호할 수 있을까요?

앵글러 피싱이란?

앵글러 피싱은 고객 서비스 담당자인 척하면서 소셜 미디어에서 사람들에게 연락하는 공격 행위입니다. 이름은 빛나는 미끼로 먹잇감을 유인하는 아귀(angler fish)에서 따온 것입니다.

앵글러 피싱은 사람들이 회사에 도움을 요청하고 싶을 때 소셜 미디어를 가장 먼저 찾는다는 점을 악용합니다.

공격의 목표는 특정 기업에 불만을 토로하는 사람들을 찾아, 정식 회사보다 먼저 그들의 문제에 응답하는 것입니다.

이 과정에서 공격자는 이후 도난에 사용될 수 있는 정보를 빼내갑니다.

앵글러 피싱의 작동 원리

앵글러 피싱은 공격자가 피해자를 직접 검색할 필요조차 없기 때문에 실행하기 매우 쉽습니다.

대신 인기 있는 기업 하나를 골라 해당 기업이 소셜 미디어에서 언급되기를 기다리면 됩니다.

이상적인 표적은 온라인에서 자주 태그되면서도 고객 응대가 다소 느린 기업입니다.

이후 공격자는 상담 직원으로 위장할 수 있는 여러 소셜 미디어 계정을 만듭니다.

예를 들어 기업이 'YourBank'이고 플랫폼이 트위터(X)라면 @AskYourBank나 @YourBankTech 같은 계정을 만들 수 있습니다.

그리고 기다립니다. 누군가 트위터에서 YourBank를 언급하는 순간, 회사보다 먼저 그 사람에게 다가가 도움을 제안합니다.

예를 들어 누군가 은행 계정 로그인에 문제가 있다고 불평하면, 공격자는 비밀번호 재설정에 쓸 수 있는 링크를 건네줍니다.

또는 최근 구매한 물건을 받지 못했다고 불평하는 사람에게는 물품을 다시 보내주겠다며 배송 주소 확인만 요구하기도 합니다.

공격자가 도움을 제안하면 많은 사람들이 요청하는 대로 따르게 됩니다.

개인 정보가 제공되면 신원 도용에 쓰일 수 있고, 피해자가 링크를 클릭하면 로그인 정보를 탈취당하는 가짜 웹사이트로 안내됩니다.

앵글러 피싱이 효과적인 이유

소셜 미디어 메시지가 사람들을 속이는 좋은 방법이라고 생각하지 않을 수 있지만, 실제로는 스팸 이메일을 보내는 것보다 훨씬 효율적입니다.

우선 피해자는 보통 연락을 기다리고 있는 중입니다. 그래서 완전한 낯선 사람과도 대화를 시작할 가능성이 훨씬 높습니다. 게다가 공격자는 피해자가 방금 무엇을 원했는지 정확히 알고 있습니다.

성공률을 더 높이기 위해 앵글러 피싱에 사용되는 계정은 진짜 계정과 똑같아 보이도록 설계됩니다.

공식처럼 보이는 로고, 진짜와 유사한 콘텐츠, 심지어 조작된 계정 이력까지 갖추고 있는 경우가 많습니다.

참고로 앵글러 피싱은 소셜 미디어 사용자가 직면한 수많은 위협 중 하나일 뿐입니다. 소셜 미디어는 쇼핑 사기, 로맨스 스캠, 가짜 채용 공고 등의 통로로도 활용됩니다.

누가 표적이 되는가?

앵글러 피싱은 모든 인기 소셜 미디어 네트워크에서 발견됩니다. 규모가 커서 대기업이 활동하는 플랫폼이라면 범죄자들도 함께 있기 마련입니다.

특히 금융 회사가 가장 많이 사칭당합니다. ProofPoint의 연구에 따르면 전체 공격의 55%가 은행이나 기타 금융 서비스 제공업체와 관련이 있었습니다.

앵글러 피싱 피하는 방법

앵글러 피싱이 성공하는 이유는 많은 사람들이 소셜 미디어에서 경계심을 늦추기 때문입니다. 다음은 피해를 예방하는 몇 가지 간단한 방법입니다.

특정 공식 계정에 태그하기

사람들이 소셜 미디어를 찾는 이유는 가장 빠르게 답변을 받을 수 있기 때문입니다. 하지만 방법은 하나가 아닙니다.

많은 대기업은 불만 처리 전용 계정을 운영합니다. 이런 계정에 태그하고 오직 그 계정의 답변에만 응답한다면 이 공격은 성립하지 않습니다.

항상 상대방 신원 확인하기

온라인에서 누군가에게 답하기 전에 항상 상대가 누구인지 확인하세요. 확인 방법은 다음과 같습니다.

  • 계정 이름을 꼼꼼히 읽어 철자가 정확한지 확인하세요. 첫눈에 놓치게 만드는 다양한 트릭이 존재합니다.
  • 계정이 인증되었음을 나타내는 인증 마크가 있는지 확인하세요.
  • 해당되는 경우 팔로워 수를 확인하세요. 인기 기업의 고객 상담 직원 계정이 팔로워 0명일 리 없습니다.
  • 기업의 공식 계정을 확인하고, 자신에게 연락한 계정이 거기서 언급되는지 살펴보세요.
  • 다른 고객을 성공적으로 도운 이력이 있는지 확인하세요. 단, 이것조차 조작될 수 있다는 점을 명심하세요.

의심스럽다면 직접 연락하기

상대방에 대해 조금이라도 의심이 든다면 대화를 멈추고 회사에 직접 연락하세요.

연락한 사람을 실례하게 만들고 싶지 않다는 함정에 빠지지 마세요. 도움을 제안하는 사람에게 자연스럽게 드는 반응이지만, 공격자들이 원하는 것을 얻기 위해 노리는 바로 그 심리입니다.

개인 정보는 절대 보내지 않기

소셜 미디어에서 누군가 먼저 대화를 시작했다면 질문에 답하지 말고 절대 링크를 클릭하지 마세요.

이런 공격을 하는 사람들은 선택의 여지가 없는 것처럼 보이게 만듭니다. 하지만 진짜 전문가라면 당신이 거부하는 이유를 충분히 이해할 것입니다.

소셜 미디어로 기업에 연락하는 것을 멈출 필요는 없다

앵글러 피싱의 확산은 우려되는 추세입니다. 고객들의 정당한 질문을 이용해 신원 도용부터 신용카드 사기까지 저지르기 때문입니다.

그럼에도 불구하고 소셜 미디어는 여전히 기업에 연락하는 가장 효과적인 방법 중 하나입니다. 앵글러 피싱을 피하는 방법만 잘 알고 있다면 이 편리함을 계속 활용할 이유가 충분합니다.