Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

스피어 피싱이란? 일반 피싱과의 차이점과 대비 방법 총정리

스피어 피싱이란? 일반 피싱과의 차이점과 대비 방법 총정리

2016년 1월 12일, 우크라이나 전력공급업체 프리카르파티야오블레네르고(Prykarpattyaoblenergo)의 고객 약 8만 명에게 영향을 미치는 사이버 공격이 발생했습니다. 해커가 원격지에서 정전을 일으켰다는 사실이 완전히 문서화되고 확인된 것은 이번이 처음이었습니다. 이들 해커가 항상 최고의 장비나 자원을 보유한 것은 아니지만, 보안 장치를 무너뜨리는 단 하나의 원칙, 즉 '보안 시스템에서 가장 약한 고리는 그 시스템을 사용하는 사람이다'라는 신념과 재능으로 무장하고 있었습니다.

해당 공격에 대한 조사 결과, 스피어 피싱(spear phishing) 사건으로 밝혀졌습니다. 이 주제는 이전 글에서 간략히 다룬 바 있지만, 이러한 유형의 공격에 관한 핵심 정보를 최대한 자세히 짚어볼 적절한 시기라고 판단했습니다.

스피어 피싱이란?

스피어 피싱의 핵심은 공격을 실행하기 전에 특정 개인에 대한 정보(생년월일, 이름, 기타 관련 정보)를 수집하는 데 있습니다. 수집된 정보는 공격 과정에서 활용되어, 피해자가 발신자를 자신을 '아는' 정당한 기관으로 믿도록 속이는 데 사용됩니다. 스피어 피싱은 개인과 조직 간의 신뢰 관계를 이용해 목적을 달성하기 때문에 매우 위험하며, 그 목적은 대개 금융 관련 정보와 같은 중요한 정보를 빼내는 것이지만, 신원 도용 사례처럼 반드시 금전적인 것만은 아닙니다.

FBI 웹사이트는 해커가 통신사를 사칭해 고객들에게 가짜 페이지 링크를 보내고, 그곳에서 생년월일과 사회보장번호를 입력하게 만드는 가상의 예시를 소개합니다. 이는 앞서 설명한 내용의 교과서적 사례입니다. 흥미롭게도 스피어 피싱 피해자들은 대개 어떤 식으로든 서로 연결되어 있는 경우가 많습니다. 같은 회사의 고객, 직장 동료, 또는 학교 친구들인 경우가 대표적입니다.

스피어 피싱과 일반 피싱의 차이

스피어 피싱이란? 일반 피싱과의 차이점과 대비 방법 총정리

전통적인 일반 피싱은 불특정 다수에게 무작위로 이메일을 대량 발송하는 방식입니다. 해커는 몇몇의 응답을 기대하지만, 대부분의 사람은 이런 공격에 넘어가지 않습니다. 반면 스피어 피싱은 훨씬 정교하게 설계되기 때문에 더 효과적이며, 이런 이메일을 경계해야 한다는 것을 잘 아는 사람조차 피해자가 될 가능성이 높습니다. 일부 스피어 피싱 공격은 모방 대상 회사의 공식 이메일 주소까지 사용(스푸핑이라 불리는 기법)하기 때문에 극도로 위험합니다.

영리한 해커들은 대규모 데이터베이스 유출 사건(예: 2014년 3월 타깃(Target)의 개인정보 유출)을 단순히 마음대로 이메일을 쏟아붓는 목록으로 여기지 않습니다. 오히려 수집된 정보를 활용해 고객들이 해당 회사에 갖고 있는 신뢰를 미끼로 삼아 피해를 입히는 기회로 봅니다. 비열한가? 그렇다. 악질적인가? 틀림없다. 하지만 세련된가? 물론이다.

스피어 피싱으로부터 자신을 지키는 방법

스피어 피싱에 맞서기 위해서는 예방이 핵심입니다. '어떤 회사도 이메일로 개인정보를 요청하지 않는다'는 원칙 아래 행동해야 합니다. 이메일에 적힌 전화번호로 절대 회사에 전화하지 마세요. 그 번호는 회사가 아닌 해커가 운영하는 번호일 수 있습니다. 의심스러운 피싱성 이메일을 받았다면, 반드시 직접 검색한 회사의 공식 전화번호로 전화해 확인하는 것이 안전합니다.

친구나 가족에게서 온 이메일이라면 답장 대신 직접 전화로 확인하세요. 해당 이메일 주소가 스푸핑되었을 가능성이 있기 때문입니다.

스피어 피싱 피해를 예방할 수 있는 다른 팁이 있다면 댓글로 알려주세요!