요즘 사기꾼들은 클릭베이트나 '나이지리아 왕자' 같은 전형적인 사기 수법이 예전만큼 통하지 않는다는 사실을 잘 알고 있습니다. 사람들의 사기에 대한 경각심이 높아지면서, 해커들이 사용자의 보안 의식을 뚫고 공격에 성공하기가 점점 더 어려워졌습니다.
그래서 공격 방식 역시 한층 은밀하게 진화했습니다. 사용자에게 파일 다운로드나 링크 클릭을 직접 요구하는 대신, 감염 흔적을 최대한 숨겨 성공률을 끌어올리는 방식으로 바뀐 것입니다. 그 대표적인 수법 중 하나가 인기 웹사이트를 그대로 복제해 겉보기에는 평소처럼 정상적으로 작동하는 것처럼 보이게 하고, 내부에는 악성코드를 몰래 숨겨두는 것입니다.
노드VPN(NordVPN) 사칭 사건
최근 노드VPN을 사칭한 사례에서 바로 이러한 수법이 확인되었습니다. 사기꾼들은 노드VPN 공식 웹사이트를 놀랄 만큼 정교하게 복제해, 일반 사용자가 진짜와 가짜를 구분하기 어려울 정도였습니다.

사기꾼들은 이 가짜 사이트에 실제로 작동하는 노드VPN 프로그램의 다운로드 링크를 걸어두었습니다. 문제는 이 프로그램에 은행 정보를 탈취하는 뱅킹 트로이목마(banking trojan)가 심어져 있었다는 점입니다. 사용자가 노드VPN을 다운로드하면 트로이목마가 몰래 함께 설치되며, 사용자는 정상적인 노드VPN을 설치했다고 믿은 사이 자신의 금융 정보가 빼돌려질 수 있습니다.
가짜 사이트를 더욱 진짜처럼 보이게 하기 위해 사기꾼들은 Let's Encrypt에서 발급한 유효한 SSL 인증서까지 적용했습니다. 덕분에 웹사이트의 통신이 암호화되어 훨씬 신뢰할 수 있는 사이트처럼 보였습니다.
하지만 사기꾼들도 숨길 수 없는 부분이 있었습니다. 노드VPN의 정식 도메인은 https://nordvpn.com이지만, 사기꾼들의 URL은 nord-vpn(dot)club이었습니다. 이것이 이번 공격의 유일한 약점이었으며, URL을 꼼꼼히 확인하지 않는 사용자라면 쉽게 지나쳤을 부분이기도 합니다.
가짜 사이트는 어떻게 퍼졌을까?
이 가짜 웹사이트가 인터넷상에서 어떤 경로로 확산되었는지는 명확히 밝혀지지 않았습니다. 구글 검색 결과에서는 정식 노드VPN 사이트가 우선적으로 노출되기 때문에, 사기꾼들이 검색 유입에 의존했을 가능성은 낮습니다.

따라서 사기꾼들은 사용자에게 직접 링크를 전달하는 방식을 사용했을 것으로 추정됩니다. 포럼 게시글에 답변 형태로 링크를 달거나, 이메일로 발송하거나, 심지어 가짜 광고를 집행하는 등의 수법이 가능합니다.
이런 사기를 피하는 방법

이러한 사기에 당하지 않기 위해 사용자가 할 수 있는 일은 많습니다. 다행히 노드VPN은 IT 매체 Bleeping Computer와의 논의를 통해 이러한 공격에 대비하기 위해 알아야 할 핵심 사항들을 정리해 공개했습니다.
- 노드VPN 계정은 공식 웹사이트에서만 판매됩니다. 정식 노드VPN 계정은 오직 공식 웹사이트(https://nordvpn.com/)에서만 구매할 수 있습니다. 일부 리테일 매장에서도 판매하고 있으며, 판매점 목록은 노드VPN 웹사이트(https://nordvpn.com/retail/)에서 확인할 수 있습니다.
- 노드VPN은 다른 웹사이트로 안내하지 않습니다. 사기꾼들은 노드VPN과 비슷하게 만든 가짜 웹사이트로 사용자를 속입니다. 노드VPN 웹페이지 URL의 핵심 부분은 항상 https://nordvpn.com/ 입니다. 단, 검열로 인해 공식 사이트 접속이 차단된 고감시 국가에서 구매하는 경우는 예외일 수 있습니다. 접속한 사이트가 정품인지 확신이 서지 않는다면 고객 지원팀에 문의하세요.
- 노드VPN 담당자는 비밀번호를 절대 요구하지 않습니다. 노드VPN 직원을 사칭하며 비밀번호를 알아내려는 사람이 있다면 100% 사기꾼입니다. 가짜 비밀번호 변경 이메일에도 주의해야 하며, 비밀번호는 그 누구에게도 알려주면 안 됩니다.
- 노드VPN은 수상한 이메일 주소를 사용하지 않습니다. 공식 노드VPN 이메일은 "@nordvpn.com"으로 끝나며, 경우에 따라 "@nordvpnmedia.com" 또는 "@nordvpnbusiness.com"을 사용합니다. "nordvpn@gmail.com"이나 "nordvpn@nord.com" 같은 주소로는 메일을 보내지 않습니다. 다만 해커가 정상적인 이메일 주소를 쉽게 위조할 수 있으므로, 이메일 속 링크가 https://nordvpn.com/으로 시작하는 정식 웹사이트로 연결되는지 반드시 확인하세요.
- 노드VPN은 전화를 하지 않습니다. 노드VPN의 공식 소통 채널은 이메일, 웹사이트 내 고객 지원 채팅, 공식 트위터(@NordVPN), 공식 페이스북 페이지(https://www.facebook.com/NordVPN/)입니다. 이 외의 경로로 온 연락은 신뢰해서는 안 됩니다.
가짜를 가려내는 눈
가짜 웹사이트는 주의 깊게 살펴보지 않으면 매우 설득력 있어 보일 수 있습니다. 다행히 대부분의 경우, 해당 사이트가 사용자를 속이기 위해 만든 복제품임을 짐작할 수 있는 단서들이 곳곳에 남아 있습니다.
과거에 가짜 웹사이트나 링크에 속았거나 아슬아슬하게 피한 경험이 있으신가요? 아래 댓글로 여러분의 이야기를 들려주세요!