소셜 미디어 피싱은 이메일 대신 소셜 네트워킹 사이트를 이용하는 사이버 공격의 한 형태입니다. 공격 경로가 다를 뿐, 목적은 같습니다. 바로 개인 정보를 빼내거나 악성 파일을 다운로드하게 만드는 것이죠.
사이버 범죄자들이 소셜 미디어를 즐겨 찾는 이유는 희생자가 끊이지 않기 때문입니다. 게다가 서로를 신뢰하는 환경 덕분에, 이후 스피어 피싱(spear-phishing) 공격에 활용할 수 있는 개인 정보가 넘쳐나는 보고이기도 합니다.
그렇다면 가장 인기 있는 플랫폼들에서 범죄자들은 어떤 방식으로 공격을 감행할까요?
페이스북

페이스북은 피싱 공격에서 세 번째로 많이 사칭되는 브랜드입니다. 전 세계 26억 명이 넘는 사용자를 보유한 플랫폼인 만큼 그 이유를 짐작하기 어렵지 않습니다. 피셔(피싱 공격자)들이 악용할 만한 개인 정보가 가득한 프로필과 메시지가 곳곳에 넘쳐나기 때문입니다.
페이스북을 대상으로 한 공격은 주로 일반 소비자를 겨냥하며, 대형 조직을 노리는 경우는 상대적으로 적습니다. 피셔들은 소셜 엔지니어링 기법을 이용해 경계심이 느슨한 피해자들로부터 데이터를 빼냅니다.
예를 들어 페이스북 직원인 척하며 보안 경고 내용의 이메일을 사용자에게 보냅니다. 그런 다음 페이스북 계정에 로그인해 비밀번호를 변경하라고 지시하는 것이죠. 사용자는 가짜 페이스북 로그인 페이지로 유도되고, 그곳에서 계정 정보를 그대로 탈취당합니다.
피싱은 어떻게 내 친구들을 노리는가
공격자가 계정 접근에 성공하면 연락처를 통해 더 넓은 그물을 던질 수 있습니다. 친구들이 나와 나눈 정보를 활용해 더 정교한 스피어 피싱 캠페인을 벌이기도 합니다.
피셔들은 피해자의 계정으로 악성 링크가 포함된 메시지를 보내거나 상태를 게시합니다. 연락처는 피해자를 신뢰하기 때문에 링크를 클릭할 가능성이 훨씬 높아집니다.
앵글러 피싱(Angler Phishing)이란?
앵글러 피싱은 소셜 미디어를 이용하되 훨씬 정교한 수법을 쓰는 피싱 유형입니다. 서비스나 자신의 계정에 대해 불만을 토로하는 게시글을 올린 사용자를 표적으로 삼습니다. 공격자는 서비스 제공업체 직원으로 위장한 뒤, 고객센터 상담원과 연락할 수 있는 링크를 사용자에게 보냅니다.
하지만 예상하셨겠지만, 그 링크는 정보를 수집하는 가짜 사이트로 연결됩니다.
인스타그램

한때 셀카 갤러리에 불과했던 인스타그램은 이제 세계 최대 브랜드와 인플루언서가 활용하는 수백만 달러 규모의 비즈니스 플랫폼으로 성장했습니다.
페이스북의 피셔들처럼 인스타그램을 악용하는 공격자들 역시 보안 경고를 가장한 이메일을 사용자에게 보냅니다. 예를 들어 "알 수 없는 기기에서 로그인 시도가 있었습니다" 같은 메시지죠. 이메일의 링크를 클릭하면 가짜 사이트로 이동해 로그인 정보를 탈취당합니다.
계정에 접근하면 다양한 방식으로 악용할 수 있는 개인 정보의 보고를 손에 넣게 됩니다. 특히 악질적인 공격 중 하나는, 요구를 들어주지 않으면 개인적으로 공유했거나 인스타그램 다이렉트 메시지(IGdm)로 주고받은 사진을 유출하겠다고 협박하는 수법입니다.
저작권 침해 사기란?
피셔들이 비즈니스 계정, 특히 인증된 계정을 손에 넣으면 IGdm을 통해 더 음흉한 피싱 캠페인을 벌일 수 있습니다.
실제로 2020년 6월, 한 대기업 칠레 지사의 인증 계정이 피싱 메시지를 보내 사용자들에게 신고된 사례가 있었습니다.
메시지는 게시물에 저작권 침해가 있다고 경고하며 이렇게 말했습니다. "저작권 침해가 잘못된 것이라고 생각한다면 피드백을 제공해야 합니다. 그렇지 않으면 24시간 이내에 계정이 폐쇄됩니다." 물론 피드백 링크는 로그인 정보를 수집하는 가짜 인스타그램 페이지였죠.
블루 배지(인증 마크) 사기란?
그 갖고 싶던 파란색 인증 마크만큼 공신력 있어 보이는 것은 없습니다. 피셔들은 이 심리마저 악용합니다.
인스타그램 피싱 사기 중 하나는 사용자에게 인증 배지를 제안하는 이메일을 보내는 것입니다. 사용자가 "계정 인증" 버튼을 클릭하면 개인 정보를 수집하는 피싱 페이지로 이동합니다. 이런 공격은 대부분 인플루언서나 '인스타 스타'급 사용자를 표적으로 삼습니다.
인스타그램 인증을 받는 올바른 방법을 미리 알아두면 이런 사기꾼들을 피하는 데 큰 도움이 됩니다.
링크드인

7억 명이 넘는 전문직 종사자가 이용하는 세계 비즈니스 커뮤니티의 중심 플랫폼 역시 피셔들의 주요 표적입니다.
디지털 신뢰도 보고서에 따르면 사람들은 링크드인을 다른 어떤 소셜 네트워킹 사이트보다 신뢰합니다. 또한 사용자들이 직업 관련 정보를 상세히 공개하는 경향이 있어 스피어 피싱과 웨일링(whaling) 공격의 주요 표적이 되기도 합니다.
가짜 리크루터는 어떻게 링크드인 사용자를 속이는가
가장 악질적인 소셜 미디어 피싱 캠페인 중 하나는 링크드인에서 구직자를 노리는 공격입니다. 사이버 범죄자는 리크루터(헤드헌터)로 위장해 링크드인 메시지를 통해 가짜 채용 공고에 대해 연락합니다.
피셔는 "당신의 경력이 이 포지션에 딱 맞다"며 미끼를 던집니다. 여기에 더 높은 보상 패키지까지 제시하면 제안을 거부하기가 더욱 어려워지죠.
그러고는 "채용 정보가 모두 담겨 있다"는 링크를 보내거나, 마이크로소프트 워드 또는 어도비 PDF 첨부파일을 다운로드하라고 합니다.
특히 구직 중인 사람에게는 매우 매력적으로 들립니다. 하지만 링크는 위조된 랜딩 페이지로 연결되고, 워드 파일에는 맬웨어를 실행하는 매크로가 숨어 있습니다. 후자의 경우 데이터를 도용당하거나 시스템에 백도어가 열릴 수 있습니다.
가짜 친구 신청을 받아본 적 있나요?
가장 흔한 가짜 연락 신청은 두 가지입니다. 첫 번째는 연락 요청이 있었다는 내용의 이메일을 받는 경우입니다. 이 이메일에는 가짜 링크드인 로그인 페이지로 연결되는 링크가 포함되어 있습니다.
두 번째는 더 교묘합니다. 가짜 계정을 만들어 링크드인 내부에서 직접 연결 요청을 보내는 방식이죠. 요청을 수락하면 피셔는 프로필의 더 많은 정보에 접근할 수 있고, 내 모든 인맥에 한 걸음 더 다가서게 됩니다.
이후 피싱 메시지를 보내거나 내 정보를 이용해 연락처를 대상으로 더 정교한 공격을 감행합니다. 1촉 인맥이라는 사실 자체가 공격자의 프로필에 신뢰도를 더해주는 효과도 있습니다.
소셜 미디어 피싱으로부터 스스로를 보호하는 방법
이런 공격으로부터 자신을 보호하려면 이메일이나 DM(다이렉트 메시지)에 포함된 링크를 함부로 클릭하지 마세요. 출처를 반드시 이중으로 확인하십시오. 믿을 수 있는 사람에게 온 메시지처럼 보여도 그 계정이 해킹당했을 가능성이 있습니다.
특히 첨부파일 다운로드를 요구하는 메시지라면, 먼저 전화로 직접 확인하는 것이 안전합니다.
방문하는 웹사이트의 URL을 항상 확인하세요. 해커들은 잘 알려진 웹사이트의 URL에서 한두 글자를 바꾸거나, 원래 글자와 비슷한 기호 문자를 사용해 위조 URL을 만듭니다. 링크 위에 마우스를 올리면 브라우저 하단에 전체 URL이 표시되므로 이를 꼼꼼히 살펴보세요.
또한 소셜 네트워크나 다른 기관의 공식 연락은 @gmail이나 @yahoo 같은 도메인의 이메일 주소로 오지 않는다는 점을 기억하세요.
그 밖에 주의해야 할 징후로는 오타나 문법 오류, 그리고 서둘러 조치를 취하라고 재촉하는 메시지가 있습니다. 후자는 공포나 패닉을 유발해 생각할 시간을 주지 않기 위한 전형적인 전략입니다.
소셜 미디어는 내 소중한 사람들도 위험에 빠뜨립니다
소셜 미디어 피싱 공격에 노출되면 친구와 가족까지 위험에 빠질 수 있습니다. 해커가 내 계정을 그들을 공격하는 통로로 활용할 수 있기 때문입니다.
다행히 약간의 주의와 상식만 있어도 스스로를 지키는 데 큰 도움이 됩니다.