크레이그리스트(Craigslist)는 지역에서 중고 물품을 사고팔기 위해 많이 이용되는 인기 플랫폼이지만, 동시에 각종 사기가 끊이지 않는 곳이기도 합니다. 크레이그리스트는 별도의 신원 인증 절차 없이 누구나 자유롭게 이용할 수 있는 개방형 플랫폼이기 때문에, 일부 악의적인 사용자가 이를 악용해 타인을 속이는 일이 자주 발생합니다.
그중 하나가 공격자가 여러분의 지메일(Gmail) 등 이메일 계정을 해킹하려는 수법입니다. 이번 글에서는 이 사기가 어떤 방식으로 진행되는지, 어떻게 알아챌 수 있는지, 그리고 안전하게 대처하는 방법까지 자세히 알아보겠습니다.
크레이그리스트의 이메일 주소 처리 방식
크레이그리스트는 기본적으로 이메일 난독화(obfuscation) 기능을 통해 사용자와 거래 상대방의 실제 이메일 주소를 보호합니다. 게시물에서 '응답' 버튼을 클릭하면 아래와 같은 형태의 임시 주소가 제공됩니다.
rcc9la26d7534400a6a03514c34f9200@sale.craigslist.org
이 주소로 메시지를 보내면 해당 메일은 게시자의 실제 이메일 수신함으로 전달됩니다. 게시자 역시 답장을 보낼 때 비슷한 형식의 주소를 사용하게 됩니다. 덕분에 양측 모두 실제 이메일 주소를 노출하지 않고도 소통할 수 있습니다.

하지만 이 보호 장치에는 한계가 있습니다. 이메일 본문에 포함된 내용, 특히 서명(signature)까지는 보호해 주지 못합니다. 많은 사람들이 이메일 서명에 자신의 이메일 주소, SNS 링크, 전화번호 등 개인 정보를 넣어두곤 하는데, 이 경우 크레이그리스트 게시물에 답장하는 순간 의도하지 않은 정보를 상대에게 넘겨줄 수 있습니다.
정직한 거래 상대라면 문제가 되지 않지만, 나를 속이려는 사람에게는 내 계정을 공격할 단서를 제공하는 꼴이 됩니다.
사기범들은 이렇게 이메일 계정 침입을 시도합니다
사기꾼은 확보한 이메일 주소, 전화번호, 그리고 이메일 클라이언트가 알려주는 이름 정보만으로도 비밀번호 재설정을 시도하기에 충분합니다. 서명에서 확인한 이메일 주소를 해당 이메일 서비스의 계정 복구 페이지에 입력하면 되기 때문입니다.

여기서는 이메일 계정을 예로 들었지만, 사기범은 같은 방식으로 소셜 미디어 계정이나 서명에 적힌 다른 계정도 노릴 수 있습니다.
비밀번호를 모르기 때문에 사기범은 재설정을 시도합니다. 계정에 설정된 보안 옵션과 복구 수단에 따라, 서명에 있던 전화번호로 인증 코드를 보내거나 보조 이메일 주소로 복구 코드를 전송하는 옵션을 선택하겠죠.
사기범이 위치한 국가에 따라 이 메시지가 외국어로 표시되는 경우도 있는데, 이것이 대표적인 사기 신호입니다.
이제 사기의 핵심이 등장합니다. 판매 중인 물건에 관심을 표현한 뒤, 상대방은 "크레이그리스트에는 사기꾼이 많아서 진짜 사람인지 확인하고 싶다"며 연락을 줍니다. 그러면서 "본인 확인을 위해 우리가 보낸 코드를 알려달라"고 요구하죠. 만약 이 코드를 알려준다면 사기에 당한 것입니다. 사기범은 이 코드를 이용해 이메일 비밀번호를 마음대로 바꾸고, 여러분은 계정에 접근할 수 없게 됩니다.
사기를 당했다면 어떻게 해야 할까?
만약 이 함정에 빠졌다면 구글 고객센터(또는 사용 중인 이메일 서비스의 고객센터)에 즉시 연락해 계정을 되찾으려는 시도를 해야 합니다. 하지만 그동안 사기범은 이메일 계정 안에서 상당한 피해를 입힐 수 있습니다. 다른 계정들의 비밀번호를 재설정하거나, 지인들에게 돈을 요청하는 가짜 메시지를 보내는 등의 행위가 가능하기 때문입니다.
따라서 이런 일이 발생하면 주변에 알리고, 즉시 계정 지원팀에 연락해야 합니다. 해킹당한 지메일 계정 복구 가이드를 참고하는 것도 좋은 방법입니다.
크레이그리스트 이메일 사기로부터 스스로를 지키는 법
위 시나리오를 읽었다면, 이제 이런 수법으로부터 자신을 보호하는 몇 가지 방법을 알아두어야 합니다.
첫째, 크레이그리스트 게시물에 답장하기 전에 반드시 꼼꼼히 살펴보세요. 어색한 문법이나 불명확한 설명처럼 정상적이지 않다는 신호를 찾아야 합니다. 또한 이미지 역방향 검색을 통해 사진이 인터넷의 다른 곳에서 가져온 것인지 확인하는 것도 좋습니다. 진짜 판매자는 남의 사진을 게시물에 사용하지 않습니다.

다만 이번 사례에서는 게시된 이미지가 역방향 검색에 걸리지 않았습니다. 사기범이 정상적인 크레이그리스트 계정을 해킹해 게시물을 가져왔거나, 다른 게시물의 내용을 그대로 복사했을 가능성이 있습니다.
둘째, 이메일 서명에서 개인 정보를 제거하세요. 더 안전하게 하려면 크레이그리스트 거래 전용 이메일 주소를 따로 만들어 사용하는 것도 좋습니다. 이렇게 하면 누군가 이메일을 해킹하려 해도 평소 사용하는 다른 계정까지 위험해지지 않습니다.
또한 꼭 기억해야 할 것이 있습니다. 자동 발송된 복구 코드를 요구하는 사람에게는 절대로 코드를 알려주지 마세요. 이런 코드를 달라고 요구하는 사람은 여러분의 계정 탈취를 노리는 것입니다.
요청한 적 없는 복구 코드가 도착했다면, 누군가 여러분의 계정에 침입을 시도하고 있다는 강력한 신호입니다(이 사례처럼 직접 연락해 오지 않는 경우에도 마찬가지입니다). 즉시 해당 계정의 비밀번호를 변경하고 추가 경고에 주의를 기울이세요.

중요한 계정들의 복구 옵션이 최신 상태인지 확인하는 것도 좋은 습관입니다. 만약 계정 접근권을 잃더라도 신뢰할 수 있는 추가 이메일 주소나 전화번호가 등록되어 있으면 복구 선택지가 더 많아집니다.
마지막으로, 모든 계정에서 2단계 인증(2FA)을 활성화하세요. 이렇게 하면 허가받지 않은 사용자가 비밀번호를 재설정하기가 훨씬 어려워집니다. 2FA 설정 시에는 SMS나 이메일 복구 코드보다 인증 앱 방식을 사용하는 것이 좋습니다. 인증 앱은 문자나 이메일보다 탈취 및 사회공학 공격에 덜 취약하기 때문입니다.
크레이그리스트 사기를 피하고 이메일 계정을 지키세요
지금까지 주의해야 할 크레이그리스트 이메일 사기 유형 하나를 살펴봤습니다. 공격자에게 과도한 개인 정보를 흘리고, 중요한 복구 코드마저 건네주면 결국 이메일 계정을 통째로 도난당하게 됩니다. 크레이그리스트 거래 시에는 항상 주의를 기울이고, 복구 코드 같은 민감한 계정 정보를 요구하는 사람에게 절대 넘겨주지 마세요.
안타깝게도 이것 말고도 온라인에서 주의해야 할 사기는 무궁무진합니다.