대부분의 기업은 고객 지원부터 인사 업무까지 모든 업무를 이메일로 처리합니다. 그렇기 때문에 사이버 공격이 기업을 노릴 때 이메일은 가장 먼저 공격받기 쉬운 통로가 됩니다. 대표적인 사례가 바로 비즈니스 이메일 침해(Business Email Compromise, BEC) 사기입니다.
BEC 사기는 소셜 엔지니어링과 기만 전술을 결합해 직원들이 낯선 상대에게 송금하도록 유도하는 공격입니다. 당연히 기업이 피해를 입을 수 있는 사기 중에서도 가장 큰 금전적 손실을 안겨주는 유형 중 하나입니다.
그렇다면 BEC 사기는 정확히 무엇이고, 어떤 방식으로 작동할까요? 그리고 어떻게 하면 피해를 예방할 수 있을까요?
비즈니스 이메일 침해(BEC) 사기란?
BEC 사기는 공격자가 이메일을 통해 다른 사람으로 위장하여 기업으로부터 송금이나 기타 자원을 빼내려는 공격입니다.
'맨 인 더 이메일(Man-in-the-Email)' 사기라고도 불립니다. 중간자(Man-in-the-Middle) 공격과 유사하게, 피해자가 실제로는 공격자와 대화하고 있다는 사실을 모른 채 다른 사람과 소통한다고 믿는다는 점에서 같은 원리입니다.
BEC 사기가 효과적인 이유는 피해자가 보통 위장된 대상과 이미 업무 관계가 있다는 데 있습니다. 또한 매우 광범위한 문제이기도 합니다. FBI에 따르면 BEC 사기만으로 미국 기업들은 2020년 한 해에 무려 18억 달러의 손실을 입었습니다.
BEC 사기는 어떻게 작동할까?
먼저 공격자는 표적이 될 기업을 선정합니다. 특정 산업을 겨냥하기도 하고, 단순히 보안이 취약한 기업을 고르기도 합니다.
이후 기업 웹사이트나 소셜 미디어 계정 등 공개적으로 접근 가능한 정보를 활용해 해당 기업을 철저히 조사합니다. 이 단계에서 공격자는 주로 위장할 인물을 찾지만, 동시에 기업이 어떻게 운영되는지 파악해 어떤 전술이 성공할지 판단합니다.
위장할 대상을 정하면, 해당 인물의 이메일 계정을 해킹하거나 도메인 스푸핑을 통해 매우 유사한 이메일 주소를 만듭니다.
마지막 단계는 그 이메일 계정을 이용해 송금이나 기타 유리한 반응을 끌어내는 것입니다. 잠재적 표적에는 직원, 고객, 공급업체 등이 포함됩니다.
BEC 사기의 표적은 누구일까?
BEC 사기는 사실상 모든 기업에 발생할 수 있습니다. 대기업을 공격하면 더 큰 수익을 얻을 수 있지만, 중소기업 공격은 상대적으로 실행하기 쉽습니다.
매달 자금이 오갈 정도로 사업이 잘 되고 있다면, BEC의 위협은 충분히 현실적이라고 봐야 합니다.
BEC 사기의 주요 유형
BEC 사기에는 여러 종류가 있으며, 대부분 아래 유형 중 하나 이상에 해당합니다.
CEO 사기
공격자가 기업 소유주나 CEO로 위장해 회사 내 하급 직원에게 연락하여 송금이나 기타 지급을 요구하는 유형입니다.
계정 침해
BEC 사기는 고위 임원에 국한되지 않습니다. 거의 모든 직원의 이메일 계정이 본인도 모르게 해킹당할 수 있으며, 해킹된 계정으로 기업 명의의 금융 범죄가 저질러질 수 있습니다.
가짜 청구서
가짜 청구서 사기는 두 가지 경로로 발생합니다. 공급업체를 사칭한 청구서를 받거나, 직원의 이메일 계정이 도용되어 은행 정보가 변조된 청구서를 고객에게 보내는 방식입니다. 이러한 공격은 주로 글로벌 사업을 하는 기업을 노립니다.
변호사 사칭
공격자가 변호사 행세를 하며 직원들에게 연락해 지급을 요구하고, 다른 이메일에 답변하도록 압박하기도 합니다.
데이터 절도
일부 BEC 사기는 현금이 아닌 데이터를 훔치는 것이 목적입니다. 탈취된 정보는 판매되거나 협박, 추가 BEC 공격 등 다양한 용도로 악용될 수 있습니다.
BEC 사기를 피하는 방법
BEC 사기범들은 많은 기업이 이러한 공격의 존재를 모르거나 완전히 무방비 상태라는 점에 크게 의존합니다. 다음 팁들을 활용해 우리 기업이 피해자가 되지 않도록 대비하세요.
- 직원 교육: 업무상 이메일을 사용하는 직원이라면 누구나 BEC 사기에 대해 인지하고 있어야 합니다. 피싱과 소셜 엔지니어링을 다루는 교육도 함께 제공해야 합니다.
- 이메일 처리 방식 변경: 이메일 사용 프로토콜을 마련하세요. 첨부 파일은 신중하게 다루고, 이메일 주소는 항상 재확인하며, 답장 대신 전달(forward) 기능을 사용해 주소를 직접 입력하도록 하는 것이 좋습니다.
- 커스텀 이메일 사용: 무료 이메일 계정은 편리하지만 BEC 사기를 시작하려는 공격자에게도 이상적인 환경입니다.
- 유사 도메인 등록: 우리 기업 도메인과 유사한 도메인을 미리 등록하세요. 공격자가 이를 선점해 기업을 사칭하는 것을 막을 수 있습니다.
- 정보 과다 공유 금지: 온라인에 불필요한 기업 정보를 공유하지 마세요. BEC 공격에 필요한 많은 정보가 회사의 소셜 미디어 페이지에서 발견되곤 합니다.
- 강력한 비밀번호와 2FA: 엄격한 비밀번호 규정과 2단계 인증(2FA) 시행은 기업 이메일 계정 해킹을 훨씬 어렵게 만듭니다.
- 백신 소프트웨어 사용: 멀웨어 기반 BEC 사기를 막는 가장 쉬운 방법입니다. 백신 프로그램은 키로거와 일부 피싱 형태를 차단할 수 있습니다.
- 항상 지급 검증: 송금 전 세부 정보를 확인하는 것을 표준 업무 절차로 만드세요. 예를 들어 모든 직원이 재확인된 전화번호로 전화를 걸어 지급을 승인하도록 요구할 수 있습니다.
우리 기업을 BEC 사기로부터 지키세요
BEC 사기의 발생 빈도가 계속 증가함에 따라, 기업들이 이러한 위협을 인식하는 것이 그 어느 때보다 중요해지고 있습니다. 규모와 관계없이 어떤 기업이든 이러한 공격의 피해자가 될 수 있으며, 평균 피해액이 매우 높다는 점을 감안하면 결코 가볍게 여길 문제가 아닙니다.
다행히 이러한 공격을 막기 위한 조치는 대부분 간단합니다. 그리고 방어의 절반은 이러한 공격이 실제로 존재하며 자주 일어난다는 사실을 아는 것에서 시작됩니다.