
영화나 드라마 속 해커들은 늘 어두운 방에서 키보드를 빠르게 두드리며 방화벽을 무너뜨리고, 코드를 해독해 보안 프로토콜을 뚫고 네트워크에 침입하는 디지털 천재로 그려집니다. 하지만 실제 세계에서 성공하는 해커들의 모습은 이와 상당히 다릅니다. 의외로 많은 현대 해커들은 컴퓨터 자체를 공격하지 않습니다. 대신 '사람'을 공격하며, 사회공학(Social Engineering) 기법으로 보안 장벽을 우회해 넘습니다.
사회공학은 사기꾼들이 피해자의 신뢰를 얻기 위해 사용하는 악의적인 기술입니다. 신뢰할 만한 출처를 사칭하고 인간 심리의 허점을 교묘히 이용해, 해커는 여러분 스스로 기밀 정보를 내어놓도록 유도합니다. 대표적인 사회공학 공격 유형과 예방법을 미리 알아두면 피해자가 되는 것을 충분히 막을 수 있습니다.
피싱(Phishing) 공격

피싱은 단연코 가장 흔한 형태의 사회공학 공격입니다. 공격자는 대개 피해자가 신뢰하는 대상을 사칭한 이메일을 발송합니다. 예를 들어 은행에서 보낸 것처럼 꾸민 메일을 만드는 식입니다. 겉모습은 실제 은행의 공식 메일과 똑같고, 발신 주소 역시 은행 소유처럼 보일 수 있습니다. 하지만 계정 잠금 해제 등 메일이 요구하는 조치를 그대로 실행하면, 곧바로 공격자의 덫에 걸리게 됩니다. 지인을 사칭해 구글 드라이브 링크를 열도록 유도하는 가짜 이메일도 자주 발견됩니다.
피싱 공격에 대비하려면 수상한 이메일은 반드시 별도의 통신 경로를 통해 확인해야 합니다. 은행에서 연락을 요청하는 메일을 받았다면, 메일에 적힌 번호나 링크를 절대 사용하지 말고 은행 공식 웹사이트에서 직접 전화번호를 찾아 확인하세요. 친구나 동료에게 평소와 다른 메일을 받았다면, 새로 메일을 보내거나 전화를 걸어 진위 여부를 확인하는 습관이 중요합니다.
워터링 홀(Watering Hole) 공격

워터링 홀 공격은 피싱보다 한층 교묘한 방식입니다. 공격자는 피해자가 이미 자주 방문하는 신뢰할 만한 웹사이트에 악성코드를 심어둡니다. 웹사이트 코드의 취약점을 악용하는 기술적 공격에서 시작되지만, 실제 피해는 방문자가 오염된 링크를 클릭했을 때 발생합니다. 신뢰하는 사이트에 나타난 정보라면 평소라면 의심했을 내용도 믿어버리는 인간의 심리를 이용하기 때문에 방어가 까다롭습니다. 어떤 사이트에서든 수상해 보이는 콘텐츠를 경계하는 태도가 도움이 됩니다.
프리텍스팅(Pretexting)

프리텍스팅 공격에서 공격자는 피해자가 정보를 넘기도록 조작된 가짜 시나리오를 만들어냅니다. 대표적인 기법은 '본인 확인'을 명목으로 개인정보를 요구하는 것입니다. 더 정교한 형태의 공격은 피해자를 설득해 특정 행동을 하게 만들고, 그 결과 해커가 보안이 설정된 네트워크에 접근할 수 있도록 허용하기도 합니다.
기본 원칙은 간단합니다. 예고 없이 전화나 이메일로 연락해 온 사람에게는 절대 민감한 정보를 제공하지 않는 것이며, 낯선 사람에게는 예의를 지키되 경계심을 유지해야 합니다. 업무상 민감한 정보를 다뤄야 한다면 회사의 보안 규정을 한 글자도 어김없이 따르세요. 이런 규정은 바로 이런 상황을 막기 위해 만들어진 것이며, 공격자는 결국 여러분이 규칙을 어기기를 기다립니다.
테일게이팅(Tailgating)

테일게이팅 공격은 사람들이 낯선 이와도 빠르게 신뢰를 형성하는 경향을 이용해 물리적 공간에 침입하는 기법입니다. 공격자는 친근하게 대화를 나누며 그곳에 당연히 있어야 할 사람인 양 행동해 보안 구역 안으로 들어갑니다. 출입카드를 분실했다거나, 더 그럴듯하게는 '경영진이 요청한 기술 지원'이라는 핑계가 자주 쓰입니다. 이 공격 이름은 인증된 사람 바로 뒤에 붙어 제한 구역에 함께 들어가는 가장 원초적인 형태에서 유래했습니다.
모든 낯선 사람의 신원을 정중하게 확인하고, 아무리 합법적으로 보여도 보안 구역 출입을 도와주지 마세요. 특히 예고 없이 찾아온 수리기사나 공공요소 점검 요원이라면 두 배로 경계해야 합니다.
베이팅(Baiting)

공격자는 때로 피해자가 원하는 것을 미끼로 내걸어 공격하기도 합니다. 예를 들어 무료 음악, 영화, 성인물 다운로드를 제안하는데, 이 파일에는 당연히 악성 프로그램이 숨어 있습니다. 불법 토렌트나 저작권을 침해하는 다운로드 사이트에서 이런 수법을 흔히 볼 수 있습니다. 피해자는 미끼를 갖고 싶은 마음이 앞서 눈에 띄는 악성코드조차 의심하지 못합니다. 또한 공격자는 의문의 USB 메모리를 길에 버려두고, 호기심 많은 사람이 이를 컴퓨터에 꽂아 자동 실행되는 악성코드가 피해를 입히기를 기다리기도 합니다.
너무 좋아서 믿기 힘든 제안은 반드시 의심하세요. 무료 음악이나 영화 다운로드는 하지 않고, 성인 콘텐츠도 반드시 신뢰할 수 있는 출처를 통해 이용해야 합니다. 그리고 정체불명의 저장장치를 굳이 컴퓨터에 꽂았다가 피해를 입는다면 그 책임은 본인에게 있습니다.
결론
대부분의 사회공학 공격은 행동하기 전에 잠시 멈추고 생각하는 습관만으로도 충분히 예방할 수 있습니다. 사소해 보이는 정보를 요구하는 낯선 사람에게도 친절하되 경계심을 유지하고, 일상적인 의심 수준을 한 단계 끌어올리세요. 이야기가 그럴듯하다고, 출처가 신뢰할 만해 보인다고 해서 곧바로 믿어서는 안 됩니다. 무엇보다 기밀 정보나 그 정보에 대한 접근 권한을 알 수 없는 상대에게 제공해서는 안 됩니다.