평소처럼 하루를 보내고 있는데, 갑자기 내 이메일 주소에서 발송된 것처럼 보이는 메일 한 통이 도착합니다. 열어보니 놀라운 내용이 적혀 있습니다. 누군가 내 컴퓨터에 악성코드를 설치했고, 그로 인해 창피한 상황이 담긴 영상까지 확보했다는 것입니다.
암호화폐로 돈을 보내지 않으면 이 영상을 지인들에게 퍼뜨리겠다고 협박하는 것이죠.
누구라도 이런 메일을 받으면 순간 긴장하게 됩니다. 하지만 결론부터 말하자면, 이것은 완전한 허풍입니다. 이번 글에서는 이런 협박 이메일이 왜 가짜인지 하나씩 짚어보며, 사기꾼에게 소중한 돈을 넘기지 않도록 도와드리겠습니다.
내 계정이 해킹당했다고?!
최근 몇 주 사이에 저희는 비슷한 사기 메일 두 통을 받았습니다. 두 메일 모두 마치 본인의 이메일 주소에서 온 것처럼 보이며, 성인 사이트를 방문할 때 설치된 악성코드 덕분에 공격자가 시스템을 완전히 장악했다고 주장합니다.
첫 번째 메일은 다음과 같습니다:
두 번째 메일은 아래와 같습니다:
특히 첫 번째 메일은 Gmail이 위험한 메일로 인식해 차단 대상으로 분류했습니다. 이 메일들이 받은 편지함에 도착한 유일한 이유는 @makeuseof.com 주소에서 오는 메일은 스팸함으로 가지 않도록 필터를 설정해 두었기 때문입니다. 하지만 좋은 예시 자료가 되었기에 다행이라고 생각합니다.
"본인 계정에서 발송된 메일"이라는 점을 근거로 공격자는 자신이 계정에 접근 권한이 있다고 주장합니다. 성인물을 시청하는 영상을 확보했다며, 하루나 이틀 안에 수백 달러 상당의 비트코인을 보내지 않으면 연락처의 사람들에게 영상을 보내겠다고 협박합니다. 물론 추적이 어렵기 때문에 비트코인을 요구하는 것입니다.
이제 이 메일들의 구체적인 문장을 하나씩 뽑아, 왜 말이 안 되는지 살펴보겠습니다.
이메일 위조는 생각보다 쉽다
첫 번째 메일에는 이런 문장이 있었습니다:
이 메일은 당신의 이메일 계정에서 발송했습니다(못 보셨다면 발신자 주소를 확인하세요). 즉, 나는 당신의 이메일 계정에 대한 전체 권한을 갖고 있다는 뜻입니다.
두 번째 메일은 더 나아갑니다:
내가 당신의 이메일 주소로 이 메일을 보냈다는 걸 알아차리셨나요? 이건 내가 당신 시스템에 대한 '완전한' 접근 권한을 갖고 있다는 의미입니다!
이미 알고 계시겠지만, 이메일 발신자를 속이는 일은 생각보다 간단합니다. 누군가 당신의 지인에게 메일을 보내면서 마치 당신 주소에서 온 것처럼 보이게 만들 수 있습니다.
여기서 일어난 일도 정확히 같습니다. 아무도 실제로 당신의 이메일에 침입하지 않았습니다. 단지 발신자를 조작해 본인 계정에서 온 것처럼 보이게 했을 뿐입니다.
게다가 이메일 계정에 접근했다는 것이 곧 시스템 장악을 의미한다는 주장 역시 거짓말입니다...
사기꾼은 당신의 시스템을 통제하지 못한다
두 메일 모두 개인 정보와 컴퓨터 시스템에 접근하고 있다고 우기고 있습니다:
악성코드 덕분에 나는 당신 시스템에 대한 전체 접근 및 통제 권한을 얻었다. 화면의 모든 것을 볼 수 있고, 카메라나 마이크를 켤 수도 있으며, 당신은 그 사실조차 눈치채지 못할 것이다. 연락처 전체에도 접근 가능하다.
이 백도어는 스스로 기기에 설치되었으며, 나에게 모든 계정, 이메일, 데이터, 연락처 등에 대한 완전한 접근 권한을 제공한다.
웹캠을 몰래 감시하는 악성코드가 실제로 존재하기는 하지만, 그런 경우 대부분 보안 프로그램이 탐지했을 가능성이 큽니다. 한 메일은 "내 악성코드는 10분마다 서명을 업데이트하기 때문에 백신 프로그램으로는 어쩔 수 없다"고 주장했는데, 이를 믿을 이유는 전혀 없습니다.
웹사이트에서 얻은 악성코드가 연락처, 계정, "기타 등등"(극도로 막연한 표현)에 대한 접근 권한을 준다는 것도 말이 되지 않습니다. 시크릿 모드를 사용 중이었다면 브라우저에 로그인된 계정이 없을 것이고, 연락처가 컴퓨터와 동기화되어 있지 않다면 그 정보를 가질 방법이 없습니다. "데이터"라는 표현 역시 구체적이지 않습니다.
또한 소규모 사기범이 수백, 수천 명의 피해자 영상을 보관한다는 것도 논리적으로 맞지 않습니다. 엄청난 저장 공간이 필요하고, 감수할 만한 노력보다 훨씬 많은 작업량이 들기 때문입니다.
파멸까지의 카운트다운
두 메일 모두 판단할 시간이 제한되어 있다며 빨리 돈을 보내도록 압박합니다:
지불 기한은 48시간이다. 이미 시스템에 접근하고 있으므로 이 메일을 읽었다는 사실도 알고 있다. 카운트다운이 시작된 것이다.
이 메일을 연 순간 타이머가 작동했다. 나는 지금 이 비트코인 주소로 들어오는 모든 입금을 감시하고 있다. 송금할 시간은 12시간(딱 12시간!)뿐이다.
메일에는 읽음 확인 기능이 없으며, 시스템에 접근 권한이 있다 해도 정확히 언제 메일을 열었는지 아는 것은 사실상 불가능합니다. 이런 "제한 시간"은 단지 재빨리 돈을 보내도록 압박하기 위한 수법일 뿐입니다.
게다가 두 번째 메일에는 흥미로운 실수가 드러납니다. 비트코인 지갑으로 들어오는 모든 입금을 감시하겠다고 한 부분입니다. "모든"이라는 표현은 당신이 이 공격의 유일한 피해자라는 뜻이 됩니다. 만약 공격자가 여러 명을 감염시켰는데 한 명만 돈을 보냈다면, 누가 돈을 보냈는지 어떻게 알 수 있을까요? 비트코인은 익명성이 강해 결제와 이메일 계정을 연결할 방법이 없습니다.
단 한 명을 감염시키려고 이런 맞춤형 악성코드를 만들어가며 고생할 사기꾼은 없습니다.
사회적 압박
사기꾼은 당신이 몰린 상황이라고 믿습니다. 이런 영상이 소중한 사람들에게 퍼지는 건 원치 않으시겠죠?
네가 '혼자 만족'하는 모습이 담긴 사진과 영상을 내가 가진 모든 연락처에 보낼 것이다. 이게 네 사회생활에 어떤 영향을 미칠지 상상이나 해봐라!
친구들이 이런 영상을 받으면 어떻게 생각할지 걱정하게 만들어, 입막음 비용을 지불하도록 유도하는 것입니다. 한 메일은 985달러, 다른 메일은 670달러를 요구했습니다. 결코 싸지 않은 값입니다.
그런데 이런 메일은 해당 사이트를 방문한 적이 없거나, 웹캠이 없거나 가려져 있는 경우에도 받을 수 있습니다. 사기꾼은 당신이 자신이 만들어놓은 시나리오에 해당하기를 바라며 겁을 주는 것입니다.
시스템 잠금 위협
두 번째 메일은 첫 번째보다 훨씬 공격적이었습니다. 돈을 보내지 않으면 악성코드가 시스템을 완전히 잠가버리겠다고 경고합니다:
게다가 일정 시간이 지나면 시스템이 잠기고 다시는 사용할 수 없게 된다... 이 시간 안에 송금하지 않으면 인터넷을 끊거나 모든 비밀번호를 바꿔도 기기는 잠긴다.
물론 이것도 터무니없는 주장입니다. 이론적으로 그런 악성코드가 존재할 수는 있지만, 아마추어 사기범이 그렇게 복잡한 프로그램을 만들 시간과 능력은 없습니다. 이들은 빠르고 간단한 수익을 노릴 뿐입니다. 당신이 요구하는 비트코인을 보내주면 그것이 바로 그 수익이 되는 것이죠.
이 협박을 위해 사기꾼이 한 일은 무섭다는 이야기를 지어내고, 메일을 보내고, 비트코인 지갑 주소를 알려준 것뿐입니다. 이 사기는 그 이상도 이하도 아닙니다.
이메일 협박 사기 피하는 방법
짐작하시겠지만, 이 글은 메일에 적힌 "마감 시한"이 지난 지 한참 후에 작성되었습니다. 이것 자체가 그들의 주장이 완전히 허위임을 증명합니다.
이번 분석에서 배울 수 있는 교훈은 명확합니다. 이메일은 쉽게 위조될 수 있을 뿐 아니라, 이런 협박을 하나씩 뜯어보면 놀랄 만큼 막연하다는 점입니다. 실제로 불리한 정보를 갖고 있다는 증거를 제시하지 않으며, 극단적인 악성코드 감염을 아무렇지 않은 일처럼 흘려보냅니다.
메일 곳곳에는 문법 오류도 가득합니다. 발신자가 신뢰성을 높이기 위해 검토할 마음조차 없었다는 방증입니다.
물론 언젠가 이와 유사한 실제 공격이 일어날 가능성은 배제할 수 없습니다. 평소 이메일 협박 사기로부터 자신을 보호하는 방법을 미리 알아두시길 권합니다.