소셜 미디어는 낯선 사람들과도 쉽게 연결될 수 있는 훌륭한 도구입니다. 하지만 동시에 개인정보를 무단으로 수집하기 가장 쉬운 곳이기도 합니다. 다행히 온라인 활동을 조금만 신경 써도 사기꾼이 내 신원을 도용하는 것을 충분히 막을 수 있습니다.
지금부터 해커들이 실제로 사용하는 대표적인 수법과 이에 맞서는 방법을 하나씩 살펴보겠습니다.
1. 프로필에서 정보 수집하기
해커가 누군가의 신원을 훔치는 데 고된 작업이 필요하지 않은 경우가 있습니다. 어떤 이들은 필요한 정보를 스스로 알려주기 때문입니다.
생년월일, 주소, 전화번호까지 아낌없이 공개하는 사람들이 적지 않습니다. 이런 정보가 너무 많이 노출되면 사기꾼은 그것만으로도 다른 사람 행세를 할 수 있습니다.
데이터 수집을 막는 방법
다행히 이 유형은 가장 예방하기 쉽습니다. 친구에게만 공개하도록 설정했더라도 온라인에 올리는 정보는 항상 신중해야 합니다. 황금률을 기억하세요. 모르는 사람에게 꺼내 보여줄 수 없는 정보라면 소셜 미디어에도 올리지 않는 것이 좋습니다.
2. 악성 앱과 서비스를 통한 정보 탈취
일부 소셜 미디어는 서드파티(제3자) 앱 설치를 허용하고, 어떤 웹사이트는 특정 기능을 제공한다며 소셜 미디어 계정 로그인을 요구하기도 합니다. 이런 서비스는 대개 해당 플랫폼이 제공하지 않는 기능을 '제공'한다는 명목으로 만들어지며, 차단한 사람을 알려준다거나 하는 식으로 불안감을 자극하기도 합니다.
운이 나쁘면 그런 앱이나 서비스는 정작 약속한 기능은 하지 않고, 부여받은 권한을 이용해 사용자의 정보를 수집한 뒤 악성코드 개발자에게 전송합니다.
앱·서비스를 통한 탈취를 막는 방법
서드파티 앱이나 서비스를 설치할 때는 각별히 조심해야 합니다. 특히 '숨겨진 기능'을 열어준다는 식의 앱은 사람들을 미끼로 유인하는 경우가 많으므로 더욱 경계해야 합니다.
서드파티 서비스를 이용하기 전에는 반드시 요구하는 권한을 꼼꼼히 확인하세요. 단순한 기능의 도구가 모든 권한을 달라고 요구한다면 위험 신호입니다.
3. 멀웨어 설치와 피싱
피싱 공격은 사람들이 링크를 클릭하도록 속이는 방식입니다. 많은 사람에게 퍼질수록 효과적이기 때문에, 이용자가 빽빽하게 모여 있는 소셜 미디어는 피싱 공격의 최적 조건을 갖추고 있습니다. 리트윗 등으로 링크가 공유될수록 공격은 더 넓게 번집니다.
공식 계정으로 위장한 계정이 이런 링크를 올리면 피해는 더욱 심각해집니다. 실제로 BBC는 가짜 일론 머스크 계정이 비트코인을 가로채는 피싱 공격을 퍼뜨린 사례를 보도한 바 있습니다.
피싱은 신원 도용에 매우 효과적인 전술입니다. 악성 링크를 클릭하면 멀웨어가 다운로드되어 실행되며 데이터를 수집합니다. 또 어떤 피싱 링크는 정당한 기업이나 단체로 위장한 뒤 민감한 정보를 입력하라고 요구하기도 합니다.
피싱 사기를 피하는 방법
수상해 보이는 링크는 절대 클릭하지 마세요. 피싱 링크는 클릭하고 싶게 만드는 장치가 들어 있어 유혹을 이기기 어렵습니다. 유명인의 사망 소식을 전하는 뉴스 사이트인 척하거나, 지인에 대한 흥미로운 소문이 있다고 주장하는 식입니다.
피싱 식별 퀴즈를 풀어보는 것도 좋은 방법입니다. 피싱 공격을 구별하는 법을 익혀두면 스스로를 지키는 데 큰 도움이 됩니다.
4. 친구를 통해 공격하기
온라인에서는 가장 친한 친구라 할지라도 맹신해서는 안 됩니다. 사기꾼들은 사람들이 예전만큼 무분별하게 피싱 링크를 클릭하지 않는다는 점, 특히 생소한 계정에서 온 링크는 잘 누르지 않는다는 점을 파악했습니다.
그래서 일부 사기꾼은 더 교묘한 방식을 택합니다. 소셜 미디어 계정을 해킹한 뒤 그 계정의 친구들에게 사기 링크를 보내는 것입니다. 피해자는 '친구에게서 온 메시지'라 믿고 링크를 클릭하고, 그 순간 컴퓨터에 멀웨어가 설치되어 정보를 수집하고, 다시 그 피해자의 친구들에게 악성 링크를 퍼뜨립니다.
해킹당한 친구 계정 알아보는 법
평소와 다르게 친구가 이상하게 행동한다면 보내오는 어떤 것도 클릭하지 마세요. 늘 상냥하던 친구가 갑자기 영상을 유포하겠다며 협박하고 링크를 보내는 경우라면 계정이 해킹당했다는 확실한 신호입니다. 이럴 때는 소셜 미디어 외부의 다른 연락 수단으로 친구에게 직접 알려주세요.
물론 본인 계정이 해킹당했다는 연락을 받을 수도 있습니다. 그래도 당황하지 않아도 됩니다. 계정은 되찾을 수 있습니다. 예를 들어 페이스북에 해킹당한 계정을 복구할 수 있습니다.
5. 사진 지오태그에서 위치 데이터 얻기
외출할 때 사진에 위치를 태그하면 박물관, 카페, 콘서트 등 어디를 다녀왔는지 사람들에게 보여줄 수 있어 재미있습니다.
하지만 위치 태그에 너무 무분별하면 생각보다 많은 정보를 흘리고 있을 수 있습니다. 예컨대 집에서 찍은 사진을 위치 정보와 함께 업로드하면 내가 어디에 사는지 드러날 수 있습니다.
사진을 안전하게 올리는 방법
위치 태그 자체를 못 쓰는 것은 아닙니다. 다만 무엇을 어디에 태그할지 신중해야 합니다. 공공장소라면 위치를 알려도 큰 문제가 없지만, 사적인 장소에서는 업로드 전 반드시 주소가 드러나는 사진이 아닌지 확인하세요.
이미 위치 데이터가 포함된 사진이라도 안전하게 올릴 수 있습니다. 사진에서 위치 정보를 제거한 후 업로드하면 됩니다.
6. '삭제된' 정보를 통한 정보 수집
온라인 정보의 가장 큰 문제는 때로 '삭제할 수 없다'는 점입니다.
페이스북 계정을 만들었다가 오래전에 삭제했더라도 웨이백 머신(Wayback Machine) 같은 아카이브 사이트에는 당시 프로필 페이지가 그대로 저장되어 있을 수 있습니다. 해커는 이런 페이지를 통해 과거에 온라인에 올렸던 정보를 확인할 수 있습니다.
삭제되지 않는 정보에 대처하는 방법
'삭제한' 정보가 나중에 발목을 잡지 않게 하는 최선의 방법은 처음부터 공유하지 않는 것입니다.
과거에 정보를 너무 많이 올렸다면 웨이백 머신 같은 사이트에 내 페이지가 저장되어 있는지 확인해 보세요. 만약 저장되어 있다면 해당 웹사이트에 연락해 삭제를 요청하는 것이 좋습니다.
또한 서비스를 떠날 때는 계정을 '비활성화'하는 것만으로 끝내지 말고 모든 데이터를 완전히 삭제해야 합니다. 프라이버시 관점에서 페이스북 계정의 비활성화와 삭제는 큰 차이가 있습니다.
7. 친구 요청을 통해 당신 알아가기
때로는 사기꾼이 그늘에 숨을 필요조차 없습니다. 친구 추가를 한 뒤 정보를 캐내면 되기 때문입니다. 자기소개를 물으며 관심 있는 척할 수도 있고, 친구가 되어 프라이버시 설정을 우회하고 더 많은 정보를 보려 할 수도 있습니다.
가짜 친구를 피하는 방법
소셜 미디어에서 누군가 친구가 되려면 내가 요청을 수락해야 합니다. 따라서 아무리 친화적인 성격이라도 친구 요청을 받으면 신중해야 합니다.
프라이버시 설정상 친구에게 모든 정보가 공개된다면 누구를 친구로 맺을지 더욱 조심해야 합니다. 모르는 사람과 친구가 되는 것만으로도 프라이버시가 위험에 노출될 수 있습니다.
소셜 미디어에서 신원을 안전하게 지키기
소셜 미디어는 사람들을 알아가기 좋은 곳이지만, 동시에 해커가 나를 알아가는 통로이기도 합니다. 내 데이터를 항상 경계하고 해커의 접근 방식을 이해하고 있으면 소셜 미디어를 통한 신원 도용을 충분히 예방할 수 있습니다.
굳이 소셜 미디어에 개인 데이터를 남겨두고 싶지 않다면, 이제 소셜 미디어 존재 자체를 정리할 때일지도 모릅니다.