Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

반드시 알아야 할 8가지 피싱 공격 유형과 대응 방법

피싱(Phishing)은 여전히 전 세계에서 가장 큰 사이버 보안 위협 중 하나로 꼽힙니다.

실제로 사이버 보안 기업 바라쿠다(Barracuda)의 조사에 따르면, 피싱 공격이 너무나 만연해져 올해 1월부터 3월까지 코로나19 관련 피싱 공격이 무려 667%나 급증했습니다. 더욱 놀라운 것은 인텔(Intel)의 연구 결과, 무려 97%의 사람들이 피싱 이메일을 식별하지 못한다는 점입니다.

피해자가 되지 않으려면 해커들이 사용하는 다양한 공격 방식을 미리 알고 있어야 합니다. 지금부터 우리가 마주할 수 있는 8가지 피싱 공격 유형을 자세히 살펴보겠습니다.

1. 이메일 피싱(Email Phishing)

이메일 피싱은 합법적인 기업을 흉내 내도록 설계된 가장 전형적인 피싱 이메일입니다. '뿌리고 기도하기(spray and pray)'라 불리는 방식을 사용하는 가장 단순한 형태의 공격입니다.

공격자는 특정 개인을 겨냥하지 않고 수백만 명에게 일괄적으로 일반적인 이메일을 발송하며, 경솔한 사용자 한두 명이라도 링크를 클릭하거나 파일을 다운로드하고 이메일의 지시를 따르기를 기대합니다.

개인화되지 않은 경우가 많아 '친애하는 계정 소유자님' 또는 '소중한 회원님' 같은 일반적인 인사말을 사용합니다. 또한 '긴급(URGENT)' 같은 단어로 공포심과 불안감을 조성해 사용자가 서두르지 않고 링크를 클릭하도록 유도합니다.

2. 스피어 피싱(Spear Phishing)

스피어 피싱은 특정 집단 혹은 특정 개인을 정조준하는 훨씬 정교하고 고도화된 피싱 공격입니다. 주요 해커들이 조직에 침투할 때 자주 활용하는 수법입니다.

사기꾼들은 표적이 된 사람의 배경, 평소 교류하는 사람들에 대한 철저한 조사를 거쳐 훨씬 개인화된 메시지를 만듭니다. 메시지가 지나치게 개인적이다 보니 사용자는 이상 징후를 쉽게 눈치채지 못합니다.

항상 이메일 주소와 문서 형식을 해당 연락처에서 평소 받는 것과 비교해 확인하세요. 아는 사람에게 온 것처럼 보여도, 파일을 다운로드하거나 링크를 클릭하기 전에 반드시 발신자에게 직접 전화해 진위 여부를 확인하는 것이 안전합니다.

3. 웨일링(Whaling)

웨일링 역시 고도화된 피싱 공격의 하나로, 관리자나 CEO 같은 고위 경영진이라는 특정 집단만을 노립니다.

공격자는 인사말에서 표적을 직접 언급하기도 하며, 메시지는 소환장, 법적 소송 관련 서류, 혹은 파산·해고·법률 비용 등의 위험을 피하려면 즉각 조치해야 한다는 내용의 형태를 띠곤 합니다.

공격자는 오랜 시간을 들여 표적에 대한 광범위한 조사를 수행하고, 자금이나 민감한 정보에 접근 권한이 있는 조직의 핵심 인물을 겨냥한 맞춤형 메시지를 작성합니다.

표적은 그럴듯하게 위장된 로그인 페이지 링크를 받게 되며, 여기서 접속 코드나 로그인 정보가 해커에게 수집됩니다. 일부 사이버 범죄자는 소환장이나 서류의 나머지 부분을 확인하려면 첨부파일을 다운로드하라고 요구하기도 하는데, 이 첨부파일에는 컴퓨터에 침입할 수 있는 악성코드가 숨어 있습니다.

4. 비싱(Vishing)

비싱(Vishing), 즉 음성 피싱은 이메일 대신 전화를 통해 로그인 정보나 금융 정보를 빼내는 피싱 공격입니다.

공격자는 특정 기업 직원이나 서비스 회사의 상담원으로 위장한 뒤 감정을 자극해 피해자가 은행 계좌 정보나 신용카드 정보를 넘기도록 유도합니다.

연체된 세금, 경품 당첨 통보, 원격 접속을 요청하는 가짜 기술 지원센터 등 다양한 명분이 동원됩니다. 또한 사전 녹음된 음성 메시지와 착신 번호 변작(spoofing) 기법을 사용해 해외 발신 전화를 국내 전화처럼 보이게 만들어 공격의 신뢰도를 높이고, 피해자가 이 통화가 합법적이라 믿도록 속입니다.

전문가들은 로그인 정보, 주민등록번호, 은행 및 신용카드 정보 같은 민감한 정보를 절대 전화로 알려주지 말 것을 권고합니다. 통화를 끊고 곧바로 본인의 은행이나 서비스 제공업체에 직접 전화해 확인하세요.

5. 스미싱(Smishing)

스미싱(Smishing)은 문자 메시지나 SMS를 이용하는 모든 형태의 피싱을 의미합니다. 피싱 범죄자는 문자로 전송된 링크를 클릭하도록 유인하고, 해당 링크는 가짜 사이트로 연결됩니다. 그곳에서 신용카드 정보 같은 민감한 정보를 입력하라고 안내받으며, 해커는 이 정보를 그대로 수집합니다.

때로는 '경품에 당첨되었다'거나 '정보를 입력하지 않으면 특정 서비스 요금이 매시간 계속 청구된다'는 식의 메시지를 보내기도 합니다. 기본 원칙으로, 출처를 알 수 없는 번호의 문자에는 절대 답장하지 마세요. 특히 출처를 모르는 문자 메시지의 링크는 클릭하지 않는 것이 좋습니다.

6. 앵글러 피싱(Angler Phishing)

비교적 최신 피싱 기법인 앵글러 피싱은 소셜 미디어를 이용해 사람들이 민감한 정보를 공유하도록 유도합니다. 사기꾼들은 소셜 미디어에서 은행이나 각종 서비스에 대해 게시하는 사람들을 감시한 뒤, 해당 기업의 고객센터 상담원으로 가장합니다.

예를 들어 입금 지연이나 열악한 은행 서비스에 대한 불만을 게시하면서 은행 이름을 언급했다고 가정해 봅시다. 사이버 범죄자는 이 정보를 이용해 은행 직원인 척하며 먼저 연락을 시도합니다.

그런 다음 상담원과 통화하려면 링크를 클릭하라고 하고, '본인 확인'을 위해 정보를 요구합니다.

이런 메시지를 받았다면 반드시 공식 트위터나 인스타그램 계정 같은 안전한 채널을 통해 고객센터에 직접 문의하세요. 공식 계정에는 보통 인증 마크가 표시되어 있습니다.

7. CEO 사기 피싱(CEO Fraud Phishing)

CEO 사기 피싱은 웨일링과 매우 유사하지만 한층 교활합니다. 목표는 단순히 CEO로부터 정보를 빼내는 것이 아니라, CEO로 가장하는 것 자체이기 때문입니다. 공격자는 CEO 또는 이에 준하는 인물로 위장한 뒤 동료들에게 이메일을 보내 은행 송금을 요구하거나 기밀 정보를 즉시 보내라고 지시합니다.

이 공격은 주로 은행 이체 권한이 있는 회사 내부 인사, 즉 예산 담당자, 재무 부서 직원, 민감한 정보에 접근할 수 있는 사람들을 겨냥합니다. 메시지는 대체로 매우 긴급한 어조로 작성되어 피해자가 생각할 시간조차 없도록 만듭니다.

8. 검색 엔진 피싱(Search Engine Phishing)

검색 엔진 피싱은 합법적인 검색 엔진을 악용하는 가장 최신 피싱 공격 유형 중 하나입니다. 피싱 범죄자는 할인 혜택, 무료 증정품, 허위 채용 공고 등을 제공하는 가짜 웹사이트를 만든 뒤, SEO(검색 엔진 최적화) 기법을 활용해 자신들의 사이트가 정식 검색 결과에 노출되도록 만듭니다.

결국 사용자가 무언가를 검색하면 검색 결과에 이러한 가짜 사이트가 함께 표시되고, 사용자는 로그인하거나 민감한 정보를 입력하도록 속아 사이버 범죄자에게 정보를 넘기게 됩니다.

일부 피싱 범죄자들은 고급 기법을 활용해 검색 엔진을 교묘히 조작하고 자신들의 웹사이트로 트래픽을 몰아오는 데 점점 능숙해지고 있습니다.

항상 경계하고 최신 정보를 유지하세요

각 공격 유형의 이름을 외우는 것보다 중요한 것은 각 공격의 수법(m.o.), 전달 방식, 이용 채널을 이해하는 것입니다. 명칭까지 암기할 필요는 없지만, 공격자의 메시지가 어떻게 구성되고 어떤 경로로 다가오는지 아는 것이 필수적입니다.

또한 항상 경계심을 유지하고, 여러분의 정보를 탈취하려는 사람들이 얼마든지 있다는 사실을 인식해야 합니다. 여러분의 회사 역시 공격 표적이 될 수 있으며, 범죄자들은 조직에 침투할 틈새를 끊임없이 찾고 있습니다.

이러한 위협의 존재를 아는 것이 컴퓨터가 공격자의 침입 통로가 되는 것을 막는 첫걸음입니다. 행동하기 전에 메시지의 출처를 반드시 이중으로 확인하는 습관도 매우 중요합니다.

동시에 공격자들이 사람들의 두려움과 불안감을 이용해 원하는 행동을 유도한다는 점도 기억해야 합니다. 위협적인 상황에 직면했을 때는 침착함을 유지해야 판단력을 잃지 않습니다. 그리고 홍보성 이벤트나 무료 증정 관련 사기를 판별할 때는 오래된 격언이 여전히 유효합니다. 너무 좋아서 믿기 힘든 제안이라면, 십중팔구 사기입니다.