어떤 플랫폼이든 소셜 미디어 계정을 활발히 사용하고 있다면, 개인적인 정보를 공유하고 친구를 맺고 사용 중에 눈에 띄는 링크를 클릭해 본 경험이 있을 것입니다. 분명 소셜 미디어는 사람들과 연결되고 더 넓은 세상과 소통하는 데 유용한 도구입니다. 하지만 항상 그럴까요?
여러분이 공유하는 정보부터 온라인에서 이루어지는 모든 활동 기록까지, 소셜 미디어 계정은 공격자 입장에서 인간을 해킹하기에 더없이 좋은 금광입니다. 다시 말해, 해커는 소셜 플랫폼을 이용해 다양한 방식으로 여러분을 표적으로 삼을 수 있습니다.
그렇다면 페이스북, 트위터(X), 인스타그램 등의 계정은 사이버 범죄자들에게 어떻게 악용될 수 있을까요?
소셜 미디어: 인간 해킹의 위험 요소
아무리 철저한 보안 조치가 마련되어 있더라도, 공격자가 온라인 활동을 통해 사람의 마음을 움직이거나 속이는 데 성공하면 원하는 것을 얻기는 생각보다 쉬워집니다.
이런 기법을 바로 '소셜 엔지니어링(Social Engineering)'이라고 부릅니다.
그리고 소셜 미디어는 추출할 수 있는 정보가 넘쳐나는 만큼, 이러한 공격의 주요 무대가 됩니다. 실제로 전체 인구의 90%가 자신의 개인적·업무적 삶과 관련된 정보를 온라인에 올린다고 합니다. 놀라운 수치이지만, 결코 의외라고 느껴지지는 않습니다.
물론 소셜 엔지니어링 공격을 예방하는 가장 확실한 방법은 소셜 미디어 자체를 사용하지 않거나, 가치 있는 정보를 온라인에 올리지 않는 것입니다. 하지만 현실적으로 이렇게 하면 대부분의 플랫폼은 존재 의미를 잃게 됩니다.
그렇다면 공격자들은 구체적으로 어떤 방식으로 우리를 속이고 현혹할까요? 소셜 엔지니어링은 소셜 미디어에서 어떤 형태로 작동하는 걸까요?
소셜 엔지니어링이란 무엇인가?
소셜 엔지니어링은 사람을 심리적으로 조작해 개인 정보를 빼내는 기술입니다.
네트워크나 계정에 침입하는 가장 쉬운 방법이기도 합니다. 실제 상황에서 이를 실행하려면 상당한 노력이 필요하지만, 소셜 미디어에서는 우리가 너무나 쉽게 정보를 공유하기 때문에 공격 난이도가 크게 낮아집니다.
해커들은 충분한 시간을 들여 흩어진 정보 조각들을 분석하고 조합한 뒤, 그것을 역으로 우리에게 사용합니다.
소셜 미디어에서 소셜 엔지니어링이 작동하는 방식
다음은 소셜 네트워크를 통한 소셜 엔지니어링 공격이 작동하는 대표적인 몇 가지 방식입니다.
1. 피싱(Phishing) 공격
이메일을 사용하든 메신저를 사용하든, 피싱 공격은 어디에서나 찾아볼 수 있습니다.
하지만 소셜 미디어 플랫폼에서도 피싱에 넘어가기는 마찬가지로 쉽습니다.
공격자는 보통 클릭할 가능성을 높이는 매력적인 콘텐츠를 공유합니다. 너무 좋아서 믿기 어려운 이야기라면, 아마도 진짜가 아닐 가능성이 높습니다. 흔히 볼 수 있는 스캠 유형은 다음과 같습니다.
- 거액의 복권 당첨
- 성격 유형 검사 참여 유도
- 급한 도움 요청 명목의 결제 또는 불필요한 개인 정보 요구
피싱은 플랫폼 내에 공유된 링크에만 국한되지 않습니다. 공격자는 여러분이 공유한 개인 정보를 활용해 그럴듯한 이메일을 만들어 여러분을 속일 수도 있습니다.
예를 들어 최근 구매한 물건을 소셜 미디어에 올렸다고 가정해 봅시다. 공격자는 고객 지원 직원을 사칭해 '보증 연장'을 제안하거나, 영업 담당자 행세를 하며 추가 결제나 개인 정보를 요구할 수 있습니다.
또 다른 피싱 형태로는 'tinyurl.com/xyz' 같은 단축 URL을 활용하는 경우가 있습니다. 클릭 시점에 실제 도메인 정보가 숨겨지기 때문에, 의심 없이 해당 사이트에 개인 정보를 입력하게 될 수 있습니다.
2. 신원 사칭으로 관계망 침입
사진, 직장 정보, 기타 핵심 정보는 대부분 소셜 미디어 프로필만 간단히 검색해도 확인할 수 있습니다.
누구나 페이스북, 트위터, 심지어 링크드인에 공유된 데이터를 이용해 여러분을 사칭하는 가짜 계정을 쉽게 만들 수 있습니다.
공격자는 이 가짜 계정으로 여러분의 동료나 친구와 연결된 후, 더 많은 데이터에 접근하게 됩니다. 지인들은 가짜 프로필과 연결됐다는 사실을 뒤늦게야 알아차리는 경우가 많습니다.
본인 정보의 무단 사용이 우려된다면, 신원 도용 방지 및 모니터링 서비스를 활용해 보는 것이 좋습니다.
3. 공개된 정보로 계정 탈취
생년월일, 전화번호, 반려동물 이름 등 다양한 정보를 이미 소셜 미디어에 올렸을 가능성이 큽니다.
따라서 비밀번호나 보안 질문에 반려동물 이름, 가족 이름, 전화번호 등을 사용한다면, 악의적인 공격자가 이를 추측해 계정에 접근할 수 있습니다.
물론 비밀번호 관리자를 사용해 강력한 비밀번호를 유지하고 있다면 비교적 안전합니다.
4. 필터 버블(Filter Bubble) 조작
이것은 공격자가 인간을 해킹하는 가장 위험한 방식 중 하나입니다.
필터 버블 조작이란 특정 종류의 정보에만 노출되도록 주변에 네트워크를 구축하는 것을 의미합니다.
다시 말해, 친구 관계망을 활용해 특정 주제를 팔로우하도록 유도함으로써, 소셜 미디어 피드에서 접하게 되는 게시물의 종류를 통제하는 것입니다.
공격자가 이것을 실행하기는 쉽지 않습니다. 하지만 일단 성공하면, 여러분의 행동과 판단은 노출된 정보에 의해 좌우될 수 있습니다.
때로는 공격자가 아니라 소셜 미디어 자체가 한 종류의 정보만 보여줌으로써 문제의 원인이 되기도 합니다. 이로 인해 어떤 이야기의 다른 면, 혹은 자신이 믿지 않는 관점에 접할 기회 자체가 차단됩니다.
5. 오프라인 범죄와 연계
대부분의 사람들은 여행 계획, 위치 정보, 관심 있는 물건 등의 데이터를 소셜 미디어에 공유합니다.
공격자는 이 정보를 바탕으로 오프라인 공격을 계획하거나, 여러분의 관심사와 관련된 설문조사를 한다며 직접 찾아와 추가 정보를 캐낼 수도 있습니다. 물론 휴가로 집을 비운 사실을 알게 되면, 여러분의 집이 물리적 범죄의 표적이 될 위험도 있습니다.
해킹을 피하려면 어떻게 해야 할까?
공격자가 소셜 미디어를 통해 공유된 정보를 활용하는 모든 방법을 예측하는 것은 불가능합니다. 하지만 몇 가지 수칙만 지켜도 사이버 범죄자들과 충분히 맞설 수 있습니다.
- 온라인에 과도한 정보(개인적 관심사, 최근 구매 내역, 가족에 대한 세부 정보 등)를 공유하지 않습니다.
- 실시간 위치 정보는 어디에도 공유하지 않습니다.
- 사진을 편집해 배경을 가리거나, 촬영 단계에서 핵심 정보가 노출되지 않도록 합니다.
- 연결하고 응답하는 친구를 신중하게 선택합니다.
이러한 보안 수칙은 개인 스마트폰, 업무 환경, 그리고 네트워크 전반에 적용해 디지털 활동을 안전하게 지킬 수 있습니다. 하지만 누구나 인간 해킹에 취약할 수밖에 없습니다. 그렇기에 스스로를 교육하고 항상 경계심을 유지하는 것이 무엇보다 중요합니다.