정품처럼 보이는 마이크로소프트 이메일을 클릭했는데, 익숙한 로고와 레이아웃, URL이 모두 갖춰져 있음에도 어느새 계정 자격 증명을 넘겨주게 되는 상황을 상상해 보세요. 피싱 이메일은 날로 정교해지고 있으며, 공격자들은 이제 '시각적 착시'를 이용해 사용자가 스스로 로그인 정보를 넘기도록 유도하고 있습니다.
이러한 공격 기법을 타이포스쿼팅(typosquatting)이라고 부르며, 그 수법은 놀랄 만큼 은밀합니다. 언뜻 보면 발신자 주소도 합법적으로 보이고, 이메일 디자인도 마이크로소프트에서 온 것처럼 완벽합니다. 이메일 속 링크마저 올바른 것처럼 느껴지죠. 하지만 자세히 들여다보면 무언가 어긋나 있습니다. 단 한 글자의 차이가 여러분의 계정을 해킹당하게 만들 수 있는 것입니다.
타이포스쿼팅이란 무엇이며, 어떻게 작동할까?
우리가 글자를 읽는 방식을 역이용하는 시각적 트릭

출처: Tashreef Shareef / MakeUseOf
실제 사례에서 공격자들은 rnicrosoft.com과 같은 도메인을 등록한 뒤, 마치 공식 마이크로소프트 지원팀에서 보낸 것처럼 이메일을 발송했습니다. 언뜻 보면, 특히 작은 화면의 스마트폰에서는 뇌가 "r-nicrosoft"가 아닌 microsoft.com으로 인식해 버릴 수 있습니다. 이것이 바로 전형적인 타이포스쿼팅(일명 URL 하이재킹)의 실체입니다.
타이포스쿼팅은 인기 웹사이트와 거의 구분되지 않는 가짜 도메인을 만드는 공격입니다. 공격자들은 철자 오류, 문자 교환, 다른 최상위 도메인(.com 대신 .co), 변형된 서브도메인 등을 활용해 사람들의 경계심을 무너뜨립니다.
목표는 사용자가 링크를 클릭하거나 주소창에 직접 입력하도록 유도해 쌍둥이 도메인으로 접속하게 만드는 것입니다. 그곳에서 피해자는 브랜딩과 디자인이 똑같이 복제된 웹사이트를 마주하게 됩니다. 로그인하고, 결제 정보를 입력하고, 파일을 다운로드하는 과정에서 공격자에게 필요한 모든 것을 넘겨주는 셈입니다.
타이포스쿼팅이 통하는 이유는 우리 뇌가 익숙한 단어를 글자 하나하나가 아니라 '패턴'으로 처리하기 때문입니다. "microsoft"라는 단어를 수백 번 본 사람은 더 이상 각 글자를 검증하지 않고 단어의 형태만 인식합니다. 사기꾼들은 바로 이 지점을 노려 "m" 대신 "rn", "w" 대신 "vv", "l" 대신 "1"처럼 생김새가 비슷한 문자를 끼워 넣습니다.

출처: Tashreef Shareef / MakeUseOf
문제는 모바일 기기에서 더욱 심각해집니다. 좁은 화면, 기본 폰트, 빠른 스크롤 습관 때문에 미세한 차이는 거의 눈에 들어오지 않습니다. 점심시간에 휴대폰으로 메일을 확인하던 중 마이크로소프트에서 온 듯한 메시지를 보고, 아무 의심 없이 탭해 버리는 일이 실제로 일어납니다.
타이포스쿼팅을 강력하게 만드는 또 다른 요소는 피싱 이메일과의 결합입니다. 사기꾼은 오타 도메인을 등록한 뒤 SPF, DKIM, DMARC 같은 이메일 인증까지 제대로 설정하여 완전히 합법적으로 보이는 메시지를 보낼 수 있습니다. 그러면 이메일은 스팸 필터를 통과해 받은 편지함에 안착하고, 클릭만을 기다립니다.
브라우저와 이메일 필터가 이런 공격을 잡지 못하는 이유
합법적으로 보이는 도메인은 자동화 검증을 통과한다

출처: Tashreef Shareef / MakeUseOf
이메일 제공업체나 브라우저가 명백한 가짜 URL이나 오타 URL을 걸러줄 것이라 기대하는 것이 자연스럽고, 실제로 상당 부분 그렇게 작동합니다. Edge와 Chrome은 URL의 오타까지 감지할 수 있습니다. 하지만 불행히도 타이포스쿼팅은 이러한 자동화 시스템이 놓치는 빈틈을 파고듭니다.
타이포스쿼팅 도메인은 대개 정식으로 등록되어 유효한 SSL 인증서를 갖추고, 겉보기에는 무해한 콘텐츠를 호스팅합니다. 이메일 게이트웨이는 스팸 패턴과 알려진 악성 발신자에 집중하지만, 인증이 올바르게 구성된 오타 도메인에서 온 이메일은 통계적으로 정상 트래픽과 구분이 어렵습니다. 필터가 브랜드 유사성을 별도로 검사하거나 유사 도메인에 특화된 머신러닝 모델을 사용하지 않는 한, 해당 메시지를 의심스러운 것으로 표시하지 않습니다.
브라우저 보호 기능에도 비슷한 한계가 있습니다. 새로운 오타 도메인은 끊임없이 등장하며, 새로운 인프라로 넘어가기 전까지 짧은 기간 동안만 사용되곤 합니다. 차단 목록과 오타 방지 기능은 이를 따라가지 못하거나, 소량·표적형 공격은 아예 감지하지 못할 수 있습니다. 도메인이 차단 목록에 오를 때쯤이면 이미 피해는 끝난 경우가 많습니다.
타이포스쿼팅 대비는 생각보다 쉽다, 단 방법을 알아야 한다
여러분을 지켜줄 간단한 습관과 도구
구글, 마이크로소프트, 아마존 같은 주요 기술 기업들은 타이포스쿼팅에 적극적으로 대응하며, 흔히 발생하는 오타 버전의 도메인을 미리 매입해 공식 사이트로 리디렉션합니다. 예를 들어 gooogle.com(o가 하나 더 많은 주소)을 입력하면 올바른 Google.com으로 연결됩니다. 이를 통해 사기꾼들이 흔한 오타 도메인을 선점하는 것을 막는 것이죠. 하지만 가능한 모든 변형을 살 수는 없기 때문에, 결국 사용자의 경계가 필요합니다.
가장 간단한 방어책은 클릭 전에 잠시 멈추는 것입니다. 이메일 속 링크 위에 커서를 올려 실제 URL을 먼저 확인하세요. 특히 작은 화면에서 미세한 차이를 발견하기 어려운 모바일 환경에서는 주소창을 꼼꼼히 살펴야 합니다. 로그인 페이지에서 폰트가 어색하거나, 요소가 빠져 있거나, 뭔가 미묘하게 이상하다고 느껴진다면 탭을 닫고 직접 URL을 입력하거나 북마크를 통해 해당 사이트로 이동하세요.
비밀번호 관리자는 이런 상황에서 내장된 보호막 역할을 합니다. 로그인 페이지에서 비밀번호 관리자가 자동 완성되지 않는다면, 그 도메인이 평소 사용하는 곳이 아니라는 강력한 신호입니다. 비밀번호 관리자는 외관이 아니라 정확한 도메인을 기준으로 판단하기 때문에, 타이포스쿼팅 사이트에서는 자동 완성이 작동하지 않습니다.
더 강력한 보호를 원한다면 비밀번호 대신 패스키(passkey)로 전환하는 것을 고려해 보세요. 패스키는 특정 도메인에 묶여 있어 설계 자체가 피싱에 저항하며, 유사 사이트에서는 작동하지 않습니다. 패스키를 지원하는 계정에는 하드웨어 보안 키를 사용할 수도 있습니다. 이 물리적 장치는 인증 전에 웹사이트의 진위를 검증하므로, 타이포스쿼팅 공격을 사실상 무력화합니다.
이메일 링크에는 항상 의심하는 태도를
타이포스쿼팅이 성공하는 근본적인 이유는 우리 뇌가 익숙한 정보를 처리하는 방식에 있습니다. 우리는 실제로 눈앞에 있는 것이 아니라 기대하는 것을 보는 것입니다. 사기꾼들은 바로 이 점을 역이용해, 훑어보는 수준의 검사를 통과하는 도메인과 이메일을 만들어냅니다.
하지만 이 트릭의 원리를 알고 나면, 미세한 문자 치환을 훨씬 쉽게 알아차리게 됩니다. 특히 로그인 페이지나 금융 거래 시에는 발신자 주소와 URL을 확인하는 데 단 몇 초를 더 투자하세요. 자주 방문하는 사이트는 북마크로 저장해 두고, 도메인 검증은 비밀번호 관리자에게 맡기세요. 그 짧은 멈춤이, 거의—그러나 완전히는—정확해 보이는 도메인을 등록한 사람에게 자격 증명을 넘기는 불행을 막아줄 수 있습니다.