인터넷 보안에 관심이 있다면 '피싱(phishing)'이라는 단어를 이미 들어보셨을 것입니다. 은행이나 마이크로소프트를 사칭해 비밀번호를 요구하는 이메일을 받아본 적도 있으실 텐데요. 절대 그런 요구에 응해서는 안 된다는 사실은 모두가 알고 있습니다.
하지만 피싱에는 훨씬 더 정교한 형태가 존재합니다. 바로 스피어 피싱(spear phishing)입니다. 스피어 피싱은 특정 개인을 표적으로 삼아 철저히 조사하고 맞춤화된 피싱 공격을 의미합니다. 숙련된 인터넷 사용자조차 속을 수 있기 때문에, 작동 원리와 대처법을 제대로 알아두는 것이 중요합니다.
스피어 피싱의 작동 방식
스피어 피싱은 일정한 패턴을 따라 진행됩니다. 공격자는 먼저 피해자를 철저히 조사합니다. 근무하는 회사, 동료들, 현재 진행 중인 프로젝트까지 세밀하게 파악하죠.
그다음 아는 사람에게서 온 것처럼 보이는 이메일을 발송합니다. 예를 들어 진행 중인 프로젝트나 해결 중인 문제를 언급하거나, 다가오는 행사 또는 공통 지인을 거론할 수도 있습니다. 그리고 이메일에는 파일을 다운로드하라는 링크가 포함되어 있습니다.
파일은 흔히 드롭박스(Dropbox)나 구글 드라이브(Google Drive) 같은 클라우드 서비스에 호스팅되어 있습니다. 해당 페이지에 접속하면 로그인 자격 증명을 입력하라고 요구받는데, 이 로그인 화면은 실제 구글 등의 정식 로그인 페이지와 거의 똑같이 생겼습니다.
하지만 이 페이지는 사실 공격자가 운영하는 가짜 페이지입니다. 사용자 이름과 비밀번호를 입력하는 순간, 그 정보는 로그인 처리 대신 공격자에게 전송됩니다. 심지어 2단계 인증(2FA)마저 우회될 수 있습니다. 인증 코드를 입력하면 그 코드 역시 공격자에게 전달되기 때문입니다.
결국 공격자는 구글 계정 등 중요한 계정의 아이디와 비밀번호를 손에 넣게 되고, 이를 발판 삼아 다른 계정들까지 연쇄적으로 침해할 수 있습니다. 보안은 완전히 무너지고 맙니다.
공격자가 이메일을 진짜처럼 꾸미는 수법
일반적인 피싱 이메일은 특징만 알면 비교적 쉽게 식별할 수 있습니다. 하지만 대량 발송되는 범용 피싱과 달리, 스피어 피싱은 특정 대상을 겨냥하기 때문에 훨씬 설득력이 높습니다. 공격자들은 이메일을 더욱 그럴듯하게 만들기 위해 다양한 기법을 사용합니다.
흔히 쓰이는 수법 중 하나는 위장하려는 실제 도메인과 매우 유사한 도메인을 구입하는 것입니다. 예를 들어 makeuseof.com을 사칭하려는 공격자는 rnakeuseof.com 같은 도메인을 살 수 있습니다. r과 n이 붙어 있으면 빠르게 읽을 때 m처럼 보이기 때문에, bob@rnakeuseof.com에서 온 메시지를 진짜로 착각하기 쉽습니다.
또는 이메일 스푸핑(spoofing) 기술로 지인 명의의 가짜 이메일을 위조하기도 합니다. 이메일 내용은 오탈자나 문법 오류 없이 전문적으로 작성되며, 긴급성과 중요성을 강조하는 방식도 매우 교묘합니다. 상사나 회사 CEO처럼 함부로 의심하기 어려운 인물을 사칭할 수도 있습니다.
더 나아가 공격자는 동료가 출장 중이라는 정보를 미리 조사한 뒤, 그 동료를 사칭해 이메일을 보낼 수도 있습니다. 직접 대면으로 확인할 수 없는 상황을 노린 것이죠. 회사 정보를 파악하고 이를 악용하는 방법은 무궁무진합니다.
스피어 피싱에 취약한 사람들
스피어 피싱은 많은 사전 조사가 필요한 표적형 공격이므로, 공격자는 표적을 신중하게 선택합니다. 주요 시스템에 접근 권한이 있는 임직원이나, 고액 자산가 또는 대규모 자금에 접근할 수 있는 사람이 주요 표적이 됩니다.
가장 위험에 노출되기 쉬운 집단은 일반 직장인과 가정에서 컴퓨터를 사용하는 사람들입니다. 반면 경영진이나 IT 담당자 같은 고위 인사는 '웨일링(Whaling)'이라 불리는, 고가치 표적을 겨냥한 사이버 공격의 위험에 더 크게 노출됩니다.
스피어 피싱으로부터 안전하게 지키는 방법
스피어 피싱 공격은 매우 정교하기 때문에 항상 경계해야 합니다. 믿을 수 있는 친구나 동료에게서 온 무해해 보이는 메시지조차 피싱 공격일 수 있습니다.
다행히 피싱 공격의 성공 가능성을 크게 낮출 수 있는 실천 방법들이 있습니다.
- 발신자 주소를 꼼꼼히 확인하세요. 이메일을 받으면 발신자 주소를 두세 번 확인해 위조되었거나 부정확한 주소가 아닌지 살펴야 합니다. 지인에게서 온 것처럼 보이고 서명, 회사 정보 등이 포함되어 있어도 반드시 진짜라고 볼 수는 없습니다.
- 지나치게 급한 요청을 의심하세요. 평소 하지 않는 일을 급하게 해달라고 요구한다면 경계해야 합니다. 예를 들어 회사에서 평소 네트워크 드라이브로 파일을 공유하는데, 갑자기 누군가 드롭박스에서 파일을 급히 다운로드하라고 한다면 무언가 잘못되었다는 신호입니다.
- 평소와 다른 요청은 전화로 확인하세요. 피싱을 막는 가장 확실한 방법은 직접 전화를 걸어 발신자 본인과 대화하는 것입니다. 요청이 진짜라면 확인하는 데 1분이면 충분하고, 가짜라면 위험한 상황을 피할 수 있습니다.
- 이메일에 링크된 파일을 조심하세요. 엑셀이나 워드 파일처럼 안전하다고 생각되는 파일에도 악성 소프트웨어가 숨어 있을 수 있습니다. 특히 매크로 활성화를 요구하는 파일은 각별히 주의해야 하는데, 이는 악성코드를 설치하는 대표적인 방식입니다.
정교한 스피어 피싱 공격을 경계하세요
스피어 피싱은 전통적인 피싱 공격의 훨씬 정교한 변종입니다. 지인을 사칭한 이메일을 통해 특정 개인을 표적으로 삼으며, 그 이면에는 치밀한 사전 조사가 숨어 있습니다.
이러한 이메일은 매우 그럴듯해 보이며, 수신자에게 악성코드가 담긴 파일을 다운로드하도록 유도해 이메일 계정이나 다른 계정에 침입할 수 있게 합니다.
겉보기에 정상처럼 보여도 계정을 위협할 수 있는 이메일들을 항상 경계하시기 바랍니다. 더불어 보이스피싱(vishing)이나 스미싱(smishing) 같은 다른 피싱 기법도 함께 알아두면 디지털 보안을 지키는 데 큰 도움이 됩니다.