매일 수천 개의 온라인 계정이 해킹당하고 있으며, 해커들은 다양한 방법으로 계정에 침입해 정보를 탈취합니다. 그중에서도 가장 악명 높은 정보 유출 수단이 바로 피싱(phishing) 공격입니다. 해커는 정상 웹사이트의 로그인 페이지를 그대로 복제한 가짜 페이지를 만들어 사용자가 여기에 아이디와 비밀번호를 입력하도록 유도합니다. 정보를 입력하는 순간, 그 데이터는 원래 사이트가 아닌 해커에게 전송됩니다.
문제는 더욱 심각합니다. 피싱 사이트 제작과 공격 실행이 생각보다 쉽기 때문입니다. 정상 사이트의 코드를 복사해 악성 코드만 붙이면 되기 때문에, 기초적인 기술 지식만 있는 사람도 충분히 피싱 공격을 감행할 수 있습니다. 이 글에서는 피싱 공격을 식별하는 방법과 스스로를 보호하는 요령을 단계별로 살펴보겠습니다.
피싱 공격 인식하기
피싱 공격을 알아차리는 과정은 크게 두 단계로 나뉩니다. 첫째, 피싱 링크가 문자 메시지나 이메일 등 텍스트 형태의 커뮤니케이션으로 전달될 때 드러나는 단서를 포착하는 것입니다. 둘째, 링크를 클릭한 후 피싱 웹사이트 자체에서 이상 징후를 찾아내는 것입니다. 아래에서 실전에 바로 활용할 수 있는 식별 방법들을 소개합니다.
피싱 이메일 식별하는 법
피싱 링크는 대부분 이메일을 통해 전달되므로, 이메일에서 피싱 링크를 걸러내는 방법을 중심으로 설명합니다. 물론 아래의 요령들은 문자 메시지나 메신저 등 다른 텍스트 기반 소통 수단에서도 그대로 적용할 수 있습니다.
1. 발신자 이메일 주소 확인
가장 먼저 발신자의 이메일 주소를 확인하세요. 피싱 메일의 주소는 회사의 공식 이메일과 다릅니다. 예를 들어 "customersupport@paypal.com"이 아니라 "customersupport@paypa1.com"처럼 숫자 1이 섞여 있거나 철자가 미세하게 변형되어 있습니다. 모든 철자를 꼼꼼히 대조하며 실제 회사의 공식 지원 주소와 일치하는지 반드시 확인해야 합니다.
2. 오타와 문법 오류
대부분의 사기·피싱 이메일에는 이메일 서비스의 필터를 우회하기 위한 의도적인 오타가 포함되어 있습니다. 오타는 주로 제목에 삽입되지만 본문에서도 발견될 수 있습니다. 특히 "Customer"를 "Costomer"로 쓰는 것처럼 눈에 잘 띄지 않는 오타도 있으므로 세심하게 읽어야 합니다. 또한 비영어권 작성자가 메일을 쓴 경우 문법 오류가 다수 나타나기도 합니다. 정상 기업이라면 브랜드 신뢰도가 걸려 있기 때문에 이메일을 여러 차례 검수합니다.
3. 성급함을 조장하는 강압적 문구
피싱 메일은 대개 지나치게 화려한 혜택과 즉각적인 행동을 요구하는 버튼을 담고 있습니다. 예를 들어 "PayPal 100달러 증정 이벤트가 3시간 후 종료됩니다! 지금 아래 링크로 로그인하고 받아가세요!" 같은 식입니다. 또한 정식 웹사이트 주소를 직접 입력해 접속하지 못하도록, 이메일 내 링크를 통한 로그인만 반복적으로 강조하는 특징이 있습니다.
4. 수상한 첨부파일

수상한 이메일과 함께 도착한 첨부파일은 절대 열어서는 안 됩니다. 정상 기업은 사전에 명시한 경우가 아니라 첨부파일을 보내지 않습니다. 첨부파일을 열면 내부의 악성코드가 사용자 정보를 손쉽게 탈취할 수 있습니다.
5. 스팸 폴더에 들어 있는 이메일

이미 스팸으로 분류된 이메일을 굳이 열어볼 필요는 없습니다. 필터가 존재하는 데에는 분명한 이유가 있습니다. 의심스러운 메일이라면 뒤로 가기 버튼을 누르고 평소 업무로 돌아가는 것이 현명합니다.
6. 피싱 광고
피싱 링크는 웹사이트에 노출되는 광고를 통해서도 전달될 수 있습니다. 실제로 몇 년 전 필자는 구글 검색 결과에서 온라인 결제 회사의 홈페이지 대신 광고를 잘못 클릭해 1,000달러 이상의 금전적 손실을 입은 적이 있습니다. 따라서 검색 상단의 광고를 클릭할 때는 각별히 주의해야 하며, 만약 접속했다 하더라도 아래의 피싱 웹사이트 식별 요령으로 진위를 가려야 합니다.
주의: 가능하다면 피싱 링크 자체를 클릭하지 않는 것이 최선입니다. 링크에는 랜섬웨어가 포함되어 있어 시스템 전체를 장악당할 위험도 있습니다.
피싱 웹사이트 식별하는 법
링크를 클릭했고, 이제 해당 웹사이트에 접속한 상태라고 가정해 봅시다. 아래 방법들로 해당 사이트가 정상인지 피싱 시도인지 한 번 더 확인할 수 있습니다.
1. URL 주소 확인

피싱 사이트의 디자인은 원본과 거의 동일하게 만들어지므로, 화면에서 차이점을 찾는 것은 큰 의미가 없습니다. 그러나 공식 URL까지 완벽하게 복제하는 것은 불가능합니다. 예를 들어 "www.paypal.com"이 "www.paypai.com" 또는 "www.paypol.com"처럼 철자가 변형되어 있을 수 있습니다. 또한 HTTPS 보안 연결이 빠져 있는 경우가 많습니다. 주소창 시작 부분의 자물쇠 아이콘이 초록색인지 회색인지 확인하세요. 은행, 온라인 결제 서비스, 소셜 미디어처럼 민감한 정보를 다루는 정상 사이트라면 반드시 보안 연결(초록색 자물쇠)이 적용되어 있습니다.
2. 브라우저 경고 메시지

주요 브라우저들은 대부분의 피싱 사이트를 효과적으로 탐지합니다. 브라우저가 경고를 표시한다면 그 경고를 무시하지 말고 즉시 페이지에서 벗어나야 합니다.
3. 팝업 창 피하기
일부 피싱 링크는 일단 정상 웹사이트로 연결해 준 뒤, 잠시 후 가짜 팝업 창을 띄워 개인정보 입력을 요구하기도 합니다. 이런 팝업이 나타나면 즉시 창을 닫고 페이지를 벗어나세요.
4. 일부러 틀린 비밀번호 입력해 보기
피싱 사이트는 비밀번호의 정확 여부를 판별할 수 없습니다. 일부러 틀린 비밀번호를 입력했는데도 로그인이 되거나 다른 페이지로 넘어간다면, 그곳은 가짜 사이트일 가능성이 높습니다. 다만 해커들도 이 수법을 알고 있기 때문에, 때로는 "비밀번호가 틀렸습니다"라는 메시지를 보여 여러 번 입력하게 만들어 사용자가 평소 쓰는 여러 비밀번호를 모두 수집하기도 합니다. 이 점도 함께 유의해야 합니다.
피싱 공격을 당했다면: 복구 및 보호 대책
안타깝게도 함정에 빠져 정보를 입력했다면, 확보한 IP 주소로 해커를 추적하려 들지 마세요. 시간 낭비일 뿐 실효성이 없습니다. 대신 계정과 입력한 정보를 신속히 복구하는 데 집중해야 합니다. 피해 계정이 온라인 결제 서비스나 은행 계좌라면 즉시 고객센터에 전화해 상황을 알리고 조치를 요청하세요.
해커는 계정에 침입한 뒤 비밀번호를 변경할 가능성이 높으므로, 곧바로 정식 웹사이트에 접속해 "비밀번호 찾기" 기능으로 이메일 인증을 통해 비밀번호를 재설정하세요. 구글이나 페이스북 같은 주요 서비스는 이런 상황에 대비한 추가 보안 조치도 제공합니다. 온라인 검색을 통해 계정 보호에 도움이 되는 추가 방법을 찾아보는 것도 좋습니다. 계정에 다시 접근할 수 있게 되면 설정과 개인정보 보호 옵션을 전부 점검해 해커가 변경한 내역을 확인하세요. 계정에 금전이 연동되어 있다면 거래 취소가 가능한지 고객 지원팀에 문의하고, 불가능하다면 피해 금액은 회수하기 어렵다는 점을 감안해야 합니다.
피싱 공격과 각종 해킹에 대한 가장 강력한 방어책 중 하나는 2단계 인증(Two-factor Authentication)입니다. 사용 중인 서비스가 2단계 인증을 지원한다면 반드시 활성화하세요.
또한 피싱 공격의 목적이 정보 탈취에만 국한되지 않는다는 점을 기억해야 합니다. 피싱 링크는 광고를 띄우거나 PC에 악성코드를 다운로드해 시스템을 손상시키거나 정보를 빼낼 수도 있습니다. 위의 요령들과 더불어 신뢰할 수 있는 백신 프로그램을 함께 사용해 스스로를 보호하시기 바랍니다.
결론
피싱 사이트, 특히 숙련된 해커가 제작한 사이트는 탐지가 쉽지 않습니다. 기본 원칙은 어떤 종류든 정보 입력을 요구하는 링크는 모두 피하고, 로그인이 필요할 때는 반드시 주소창에 웹사이트 주소를 직접 입력해 접속하는 것입니다. 피싱 사이트를 식별하는 또 다른 방법을 알고 계신가요? 댓글로 여러분의 경험과 노하우를 공유해 주세요.