Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

이번 크리스마스 꼭 알아야 할 페이스북 사기 3가지

즐겁고 따뜻해야 할 연말연시지만, 페이스북은 여러분의 명절 분위기를 망칠 수 있는 심각한 위협 요소가 되기도 합니다.

소셜 네트워크가 시간을 빼앗는다든지, 남들의 잘나가는 일상에 우울해진다든지 하는 이야기를 하려는 것이 아닙니다. 진짜 문제는 사이버 범죄자들이 페이스북을 이용해 여러분을 속이고 있다는 점입니다. 심지어 두 가지 사기는 피해자 스스로 범행에 가담하게 만들기까지 합니다!

1. 시크릿 시스터(Secret Sister) 사기

새로운 명절 유행처럼 보이지만, 실체는 명절철 사기입니다.

'시크릿 시스터'는 시크릿 산타에서 파생된 것으로 추정됩니다. 10달러짜리 선물 하나를 보내면 6개에서 36개의 선물을 되돌려받는다는 내용인데, 과연 무엇이 문제일 수 있을까요?

실제로는 문제가 많습니다. "너무 좋아서 믿기 어렵다면 아마도 거짓일 것이다"라는 오래된 격언이 딱 들어맞는 사례입니다. 게시글 문구는 조금씩 다르지만, 대체로 "모든 연령대의 여성"이 10달러 이상을 보내면 '시크릿 시스터 홀리데이 선물 교환'의 일환으로 최소 6배의 선물을 받을 수 있다고 안내합니다. 크리스마스 준비로 지친 마음에 양말에 넣을 잔선물을 무작위로 받는 것이 꽤 괜찮은 아이디어처럼 들릴 수 있는 것이죠.

물론 10달러를 보낼 수는 있지만... 아무것도 돌려받지 못합니다. 낯익은 이야기라면 이유가 있습니다. 작년에도 비슷한 수법이 페이스북을 덮쳤고, 그 이전부터 피라미드 사기는 수십 년간 사람들을 현혹해 왔기 때문입니다.

금전적 피해 외에도 이 장난은 심각한 결과를 초래할 수 있습니다. 지역에 따라 기술적으로 불법이기 때문입니다. 쿡빌 경찰서 관계자는 다음과 같이 설명했습니다.

이 선물 교환은 연쇄 편지 사기의 현대판으로, 불법입니다. 연쇄 편지는 본질적으로 도박의 한 형태이며, 이를 우편으로 발송하는 행위는 미국 연방법 제18조 제1302조, 즉 우편 복권 규정을 위반합니다.

미국에서 시작된 이 사기는 전 세계로 빠르게 확산되었습니다. WhatsApp 같은 다른 메신저 서비스에서도 변종을 찾아볼 수 있을 것입니다.

대처 방법: 페이스북도 이 사기의 존재를 알고 있습니다. 뉴스피드에서 발견하면 즉시 신고하세요. 게시글 오른쪽 상단의 아래 화살표를 클릭한 뒤 게시물 신고를 선택하고, 이유를 고른 후 안내에 따르면 됩니다.

그리고 가장 중요한 조언은 너무나 당연합니다. 절대 돈을 보내지 마세요!

2. 악성 메신저 확장 프로그램

대부분의 사람들은 친구나 가족이 보낸 링크나 첨부 파일을 무심코 신뢰합니다. 최근의 사기는 바로 이런 잘못된 안도감을 정면으로 공략합니다.

이 사기는 감염된 계정이 SVG(Scalable Vector Graphics) 형식으로 저장된 사진을 전송하는 방식입니다. XML 기반의 이 이미지·애니메이션 포맷은 1999년부터 개발되어 왔으며 모든 주요 브라우저에서 지원됩니다. 미리보기조차 표시되지 않는 이 사진을 클릭하면 가짜 유튜브 페이지로 이동되고, 동영상을 시청하려면 구글 크롬용 확장 프로그램을 설치해야 한다고 안내합니다.

확장 프로그램을 설치하는 순간, 이것은 백그라운드에서 조용히 사용자 데이터를 수집하기 시작합니다. 사용자 이름, 비밀번호, 온라인 뱅킹 정보, 이메일, 자주 방문하는 웹사이트 등 개인 식별 정보(PII)는 물론 그 이상까지 빼냅니다. PayPal이나 Amazon처럼 결제 정보를 요구하는 서비스의 가짜 화면을 만들어 보여줄 수도 있습니다.

동시에 사용자의 페이스북 계정에 기생하며 연락처의 모든 사람에게 SVG 파일을 전송합니다. 덕분에 네트워크 전체로 놀랍도록 빠르게 퍼졌고, 이미 이 사기를 접해 보셨더라도 전혀 이상하지 않습니다.

페이스북은 SVG 파일 필터링으로 대응했고, 해당 악성 확장 프로그램도 구글 스토어에서 삭제되었습니다. 이론적으로는 문제가 해결된 셈입니다.

그런데 이건 사실 랜섬웨어였다!

실제로 이것은 올해 초 인터넷을 집어삼켰던 Locky 랜섬웨어의 변종입니다. Locky는 컴퓨터를 잠근 뒤(그래서 '잠금'이라는 이름이 붙었습니다) 모든 파일을 암호화하고 비트코인으로 몸값을 요구합니다. 무료 복호화 도구가 존재하지 않기 때문에 피해자는 실제로 인질이 됩니다. 선택지는 몸값을 지불하거나, 하드 드라이브를 완전히 포맷하고 모든 파일을 포기하는 것뿐입니다.

Locky는 쉽게 잡기 어려운 멀웨어입니다. 2016년 5월과 6월에 처음 출현한 뒤, Nemucod 멀웨어 다운로더를 통해 SVG 이미지로 위장해 재등장했고 이번 달에야 다시 발견되었습니다. 사이버 범죄자들이 페이스북과 구글의 차단망을 우회할 새로운 방법을 찾지 못리라 믿는 것은 순진한 생각입니다.

대처 방법: 첫째, SVG 파일은 절대 클릭하지 마세요. 다행히 이 사기는 텍스트 없이 파일만 전송되었기 때문에 수상함이 드러났습니다. 개인화된 메시지도, 가벼운 인사도 없이 파일만 온다면 뭔가 잘못되었다는 강력한 신호입니다. 발신자에게 연락해 상대방 계정이 감염되었을 가능성을 알려주세요.

이미 피해를 입었을까 걱정된다면, 메뉴 > 도구 더보기 > 확장 프로그램으로 이동해 사기성 확장 프로그램을 찾은 후 Chrome에서 삭제를 선택하면 제거할 수 있습니다.

페이스북만의 문제도 아닙니다. LinkedIn에서도 멀웨어에 감염된 이미지 사례가 보고되었습니다. 직관을 믿으세요. 뭔가 이상하다 느껴지면 클릭하지 않는 것이 정답입니다.

3. 블레싱 룸(The Blessing Loom)

사기가 진화하는 또 다른 사례입니다.

먼저 메신저 앱으로 초대를 받게 됩니다. 페이스북 메신저일 수도 있지만, 대체로 WhatsApp인 경우가 많습니다. 중앙에 한 사람의 이름이 있고 그 주변으로 이름이 뻗어 나가는 '직조틀(loom)' 형태의 도식이 보여집니다. 첫 번째 사람이 두 명을 모집하고, 그 두 명이 각각 두 명씩 더 모집합니다. 이 과정이 끝없이 반복됩니다.

룸의 자리는 대체로 100달러면 참여할 수 있습니다. PayPal 계정으로 입금된 이 돈은 룸 중앙에 있는 사람에게 돌아갑니다. 두 명을 더 모집하면 800달러를 받는다는 것이죠. 모든 자리가 채워지면 한 단계 위로 올라갑니다.

그러나 실제로는 단 한 센트도 받지 못합니다. 룸마다 금액이 다르므로 25달러, 50달러, 100달러 등을 잃을 수 있고, 소위 '보상'은 보통 투자 금액의 8배로 제시됩니다. 당시 빌 슈에트 검찰총장은 다음과 같이 경고했습니다.

[한] 사람이 두 명을 모집하는 것으로 시작해, 그 두 명이 각각 두 명을 더 모집하는 식으로 진행되는 프로그램이라면 단 28단계 만에 사실상 미국 전체 인구, 즉 남녀노소 모두가 참여하게 됩니다.

실제로 28번째 단계에서는 268,435,455명의 참여자가 필요하다고 합니다.

시크릿 시스터 사기와 닮았다고 느껴진다면 그 이유는 간단합니다. 둘 다 피라미드 사기, 즉 결국 비극으로 끝나는 지속 불가능한 구조의 최신 변형이기 때문입니다. 이 역시 거주 지역에 따라 범죄 행위로 간주됩니다.

대처 방법: 이런 계획에 절대 참여하지 마세요. 반드시 손해를 봅니다. 페이스북과 PayPal 모두 피라미드 사기 금지 정책을 운영하므로, 역시 게시글을 신고하는 것이 좋습니다. 그럼에도 페이스북에서 '블레싱 룸'을 검색하면 여전히 수많은 결과가 나옵니다.

누군가 다른 메신저로 초대하면 거절하세요. 그리고 친구들에게 알려주는 것도 잊지 마세요. 이런 사기를 이길 수 있는 유일한 방법은 경고 소식을 널리 퍼뜨리는 것입니다.

다른 사기도 발견하셨나요?

이런 게시글이 아무리 매력적으로 보여도 속지 마세요.

이것들은 길고 긴 페이스북 사기 목록의 최신 사례일 뿐임을 기억하세요. 사기 수법은 끊임없이 진화하므로, 대화를 다른 플랫폼으로 옮기지 않기, 절대 송금하지 않기 같은 기본 보안 수칙을 지키는 것이 중요합니다. 신뢰할 수 없는 사람에게서는 어떤 파일도 다운로드하거나 링크를 클릭하지 마세요. 신뢰하는 사람이라 해도 항상 회의적인 시선을 유지하세요.

올 크리스마스에는 침착함을 유지하시길 바랍니다.

페이스북에서 사기를 당한 경험이 있으신가요? 다른 분들에게 도움이 될 조언이 있다면 공유해 주세요.