피싱

| 시리즈 일부 |
| 정보 보안 |
|---|
| 관련 보안 분류 |
| 위협 |
| 방어 |
컴퓨팅에서 피싱(phishing)은 전자우편 또는 메신저를 사용해서 신뢰할 수 있는 사람 또는 기업이 보낸 메시지인 것처럼 가장함으로써, 비밀번호 및 신용카드 정보와 같이 기밀을 요하는 정보를 부정하게 얻으려는 소셜 엔지니어링(social engineering)의 한 종류이다. ‘피싱’(phishing)이란 용어는 fishing에서 유래하였으며 프라이빗 데이터(private data)와 피싱(fishing)의 합성어이다.[1] (phreaking에서 영향을 받았을 것으로 추정)[2][3] 즉 점점 더 복잡한 미끼들을 사용해서 사용자의 금융 정보와 패스워드를 ‘낚는’다는 데서 유래되었다.
피싱 사고에 대한 신고가 늘어감에 따라, 피싱을 막으려는 방법들이 필요하게 되었다. 이런 방법들에는 법, 사용자 교육, 그리고 기술적인 도구들이 있다. 최근에는 컴퓨터를 이용한 피싱외에도 보이스피싱(voice phishing)이라고 하여 전화를 이용한 피싱도 등장하고 있다. 이들 말고도 피싱의 종류는 다양하다.
기법
[편집]피싱 종류
[편집]- 스피어 피싱(spear phishing): 특정한 개인이나 회사들을 대상으로 시도하는 피싱을 스피어 피싱이라고 한다.[4]
- 클론 피싱(clone phishing): 링크나 첨부 파일이 포함된, 과거에 전달된 적법한 이메일에 거의 동등하거나 복제된 이메일을 만드는데 사용되는 수신자 주소와 내용이 포함되어 있는 경우이다.
- 웨일링(whaling): 여러 피싱 공격이 고위 경영 간부와 비즈니스 내 기타 고위직을 대상으로 이루어졌으며 웨일링이라는 용어는 이러한 종류의 공격을 뜻한다.[5]
- 스미싱(Smishing): ‘SMS’의 혼성어인 스미싱은 오해의 소지가 있는 문자 메시지로 피해자를 속이고 정보를 빼오는 사이버 공격이다[6]
- 큐싱(Qshing): QR 코드를 통해 악성 사이트로 이동하게 하거나 악성 앱을 다운로드하도록 유도하는 공격이다.[7]
특징
[편집]- 메일을 이용해서 신뢰할 수 있는 메일 주소로 가장한다. 피싱 메일은 대부분 송신자를 사칭 하고 있다. 예를 들어 사기꾼이 시티은행인 것으로 속인다면, 이 경우는 「info@citi.com」와 같이 정상적인 메일 주소로 가장해서 무작위로 보낸다.
- 신용카드 번호나 패스워드 입력을 요구한다. 피싱 사기꾼의 최종 목적이다. 이러한 정보를 입력해서는 절대로 안 된다.
- 백신 소프트웨어에 검출되지 않는다. 피싱 사기의 경우 아무런 특색 없는 단순한 메일 형태로 첨부파일등이 없는 HTML 메일로서 URL을 숨길 수 있기 때문이다. 첨부파일이나 취약성을 공격하는 HTML 메일은 피싱과 구별된다.
- 웹 사이트를 만드는 기술 이외의 특별한 기술은 아무것도 필요가 없다. 피싱 사기를 하는 방법으로 웹사이트를 만들고 메일을 보낸다. 기술이라고 해봤자 웹사이트를 작성하는 기술 뿐이기 때문에 누구라도 만들 수 있다. 대기업 사이트와 비슷하게 만드는 것도 실제 웹사이트에서 HTML 소스와 사진을 가져올 수 있기 때문에 그렇게 어렵지 않다.
피싱 메일의 구별 유형
[편집]- 메일을 이용해서 신뢰할 수 있는 메일 주소로 가장한다. 피싱 메일은 대부분 송신자를 사칭하고 있다. 예를 들어 사기꾼이 시티은행인 것으로 속인다면, 이 경우는 「info@citi.com」와 같이 정상적인 메일 주소로 가장해서 무작위로 보낸다.[8]
- 신용카드 번호나 패스워드 입력을 요구한다. 피싱 사기꾼의 최종 목적이다. 이러한 정보를 입력해서는 절대로 안 된다.[9]
- 백신 소프트웨어에 검출되지 않는 경우가 있다. 피싱 사기의 경우 아무런 특색 없는 단순한 메일 형태로 첨부파일 등이 없는 HTML 메일로서 URL을 숨길 수 있기 때문이다. 첨부파일이나 취약성을 공격하는 HTML 메일은 피싱과 구별된다.[10]
- 웹 사이트를 만드는 기술 이외의 특별한 기술은 아무것도 필요가 없다. 피싱 사기를 하는 방법으로 웹사이트를 만들고 메일을 보낸다. 대기업 사이트와 비슷하게 만드는 것도 실제 웹사이트에서 HTML 소스와 사진을 가져올 수 있기 때문에 그렇게 어렵지 않다.[11]
- 유명은행, 카드사 등을 사칭하며 계좌번호, 카드번호, 비밀번호 등의 확인 또는 갱신을 유도하거나 이러한 조치를 취하지 않을 경우 거래가 중지된다는 식의 소란을 일으키거나 자극적인 문구를 사용한다.[12]
- 포털사이트나 쇼핑몰 등을 사칭해 경품당첨안내나 이벤트 참가 등을 유도하며 주민번호, 핸드폰번호 등의 개인정보를 입력하도록 유도한다.[13]
- 바이러스에 감염됐다거나 이메일의 저장 공간이 가득 찼다며 문제를 알리면 뭔가 조치를 빨리 취하도록 만들면서 확인하도록 유도한다.[14]
사례
[편집]현재 이 문단은 주로 미국에 한정된 내용만을 다루고 있습니다. (2016년 11월) |
2003년 11월 17일 미국의 이베이 사이트에서 '보안상의 위험으로 계정이 차단됐으니 재등록해야 한다"는 메일을 고객들이 수신하여 첨부된 링크를 클릭해 이베이 웹페이지로 가서 바로 재등록하라고 친절하게 설명되어 있어 의심없이 개인정보와 금융정보를 피셔에게 넘겨주는 피해가 발생했다.
예방
[편집]안랩에 따르면 예방법은 다음과 같다.
- 메신저 비밀번호는 주기적으로 변경한다.
- 사용하지 않는 메신저 계정이나 버디 리스트는 삭제한다.
- 단기적인 목적으로 가입한 사이트는 사용 후 탈퇴한다.
- 각 웹사이트의 아이디와 비밀번호는 가급적 다르게 설정, 관리한다.
- 메신저를 최신 버전으로 업데이트하고 보안 기능을 최대로 설정, 이용한다.
- 보안백신을 설치, 주기적으로 업데이트하고 바이러스 검사를 실시한다.
- 메신저 피싱이 의심될 경우 즉각 버디들에게 알리고 송금중지를 요청하며 경찰, 은행에 신고 조치한다.
- 메신저를 통한 금전 요청시 전화로 본인여부를 확인하고 타인 명의 통장으로 송금하지 않는다.
- 사용하는 인터넷 브라우저는 최신 버전으로 업데이트하고 보안기능을 습득, 적극 활용한다.
- 공용PC 이용시 보안검사를 실시하며 이용 후 반드시 로그아웃 버튼을 누르고 창을 닫는다.
그 외의 예방법은 다음과 같다.
대응 기술 및 정책
[편집]이메일 인증 기술
[편집]피싱 공격에 대응하기 위한 기술적 수단으로 SPF(Sender Policy Framework), DKIM(DomainKeys Identified Mail), DMARC(Domain-based Message Authentication, Reporting and Conformance)가 널리 사용된다. SPF는 DNS 레코드를 통해 이메일 발신 서버의 정당성을 검증하며, DKIM은 암호화 서명을 이용해 메일 내용이 전송 중 변조되지 않았음을 확인한다. DMARC는 SPF와 DKIM을 기반으로 도메인 소유자가 인증에 실패한 메일을 어떻게 처리할지 정책을 설정할 수 있도록 한다.[15]
브라우저 및 소프트웨어 보호
[편집]Google Safe Browsing은 2005년에 시작된 서비스로, 알려진 피싱 및 악성코드 사이트 목록과의 실시간 대조를 통해 사용자를 보호한다. 현재 Google Chrome, Mozilla Firefox, Safari 등 주요 브라우저에 적용되어 있다.[16] Microsoft SmartScreen 역시 Microsoft Edge 및 Outlook에 내장되어 피싱 URL과 악성 첨부파일을 탐지한다.[17]
다중 인증
[편집]NIST(미국 국립표준기술연구소)는 피싱 공격으로 비밀번호가 유출되더라도 계정 접근을 차단할 수 있는 수단으로 다중 인증(MFA) 도입을 권고하고 있다. 특히 FIDO 표준 기반의 하드웨어 보안 키와 같은 피싱 저항성 인증 수단은 공격자가 인증 정보를 중간에서 가로채는 것을 암호화 방식으로 차단한다.[18]
인간 인증 기술
[편집]비밀번호 및 자격증명 기반 인증은 피싱 공격에 구조적으로 취약하다는 점에서, 생체 정보를 활용한 탈중앙화 신원 인증을 대안으로 제시하는 연구가 증가하고 있다.[19] 이 접근 방식은 자격증명 탈취나 계정 사칭에 의존하는 피싱 공격의 전제를 원천적으로 차단하는 것을 목표로 한다.
이 분야에서 여러 기관이 시스템을 개발하고 있다. World에서 개발한 World ID는 Orb라는 장치를 통해 사용자의 얼굴과 눈 이미지를 촬영해 고유한 인간임을 확인하는 생체 인증 기반 디지털 자격증명이다. 영지식 증명(zero-knowledge proof)을 활용해 생체 데이터 자체를 노출하지 않고 인증이 이루어진다.[20] 블록체인 기반 신원 플랫폼인 Civic은 동영상 셀피 기반의 생체 인증을 통해 유사한 인간 인증 메커니즘을 제공하며, 확인된 사용자에게 양도 불가능한 온체인 자격증명을 발급한다.[21] 이러한 시스템은 이메일 인증 프로토콜이 다루지 않는 영역, 즉 인증된 주소 뒤의 실제 인간 여부를 확인하는 신원 계층을 보완하는 것을 목표로 한다.
한편 생체 신원 인증 시스템에 대한 규제 당국의 검토가 여러 국가에서 이루어지고 있다. World ID는 생체 데이터 수집 및 개인정보 보호 우려로 인해 케냐, 스페인, 프랑스, 대한민국 등에서 운영 제한을 받은 바 있다.[22]
법률 및 제도
[편집]대한민국에서는 전화, 문자, 이메일 등 통신수단을 이용한 금융사기를 규율하기 위해 「전기통신금융사기 피해 방지 및 피해금 환급에 관한 특별법」(통신사기피해환급법)이 시행되고 있다. 이 법은 피해금 환급 절차 및 금융기관의 지급정지 의무 등을 규정하고 있으며, 2026년 개정을 통해 가상자산 관련 피싱 피해도 환급 대상에 포함되었다.[23] 미국에서는 피싱에 대한 기술적 대응의 한계를 지적하며 입법의 역할을 보조적으로 평가하는 연구도 제시된 바 있다.[24]
신고 방법
[편집]현재 이 문단은 주로 대한민국에 한정된 내용만을 다루고 있습니다. (2010년 12월) |
피싱이라고 의심되는 메일을 받았을 경우 해당 은행, 카드사, 쇼핑몰에 신고하거나 대한민국의 경우 한국정보보호진흥원 (02)-1336 또는 (02)-118에 신고한다.
같이 보기
[편집]각주
[편집]- ↑ “Spam Slayer: Do You Speak Spam?”. 《PCWorld.com》. 2007년 9월 30일에 원본 문서에서 보존된 문서. 2006년 8월 16일에 확인함.
- ↑ “Phishing, n. OED Online, March 2006, Oxford University Press.”. 《Oxford English Dictionary Online》. 2006년 8월 9일에 확인함.
- ↑ “Phishing”. 《Language Log, September 22, 2004》. 2006년 8월 30일에 원본 문서에서 보존된 문서. 2006년 8월 9일에 확인함.
- ↑ “What is spear phishing?”. 《Microsoft Security At Home》. 2011년 8월 6일에 원본 문서에서 보존된 문서. 2011년 6월 11일에 확인함.
- ↑ “Fake subpoenas harpoon 2,100 corporate fat cats”. The Register. 2017년 9월 24일에 원본 문서에서 보존된 문서. April 17, 2008에 확인함.
- ↑ 네이버지식백과
- ↑ “큐싱(Qshing)”. 매일경제용어사전. 2022년 6월 9일에 확인함.
- ↑ “Spoofing and Phishing”. 《Federal Bureau of Investigation》. 2026년 5월 22일에 확인함.
- ↑ “Recognize and Report Phishing”. 《Cybersecurity and Infrastructure Security Agency (CISA)》. 2026년 5월 22일에 확인함.
- ↑ “Avoiding Social Engineering and Phishing Attacks”. 《Cybersecurity and Infrastructure Security Agency (CISA)》. 2026년 5월 22일에 확인함.
- ↑ “Phishing actors exploit complex routing and misconfigurations to spoof domains”. 《Microsoft Security Blog》. 2026년 1월 6일. 2026년 5월 22일에 확인함.
- ↑ “Recognize and Report Phishing”. 《Cybersecurity and Infrastructure Security Agency (CISA)》. 2026년 5월 22일에 확인함.
- ↑ “Recognize and Report Phishing”. 《Cybersecurity and Infrastructure Security Agency (CISA)》. 2026년 5월 22일에 확인함.
- ↑ “Avoiding Social Engineering and Phishing Attacks”. 《Cybersecurity and Infrastructure Security Agency (CISA)》. 2026년 5월 22일에 확인함.
- ↑ “Businesses Can Help Stop Phishing and Protect their Brands Using Email Authentication” (PDF). 《Federal Trade Commission》. 2026년 5월 22일에 확인함.
- ↑ “Safe Browsing – Google Safe Browsing”. 《Google》. 2026년 5월 22일에 확인함.
- ↑ “Phishing investigation”. 《Microsoft Learn》. 2026년 5월 22일에 확인함.
- ↑ “Phishing Resistance – Protecting the Keys to Your Kingdom”. 《National Institute of Standards and Technology (NIST)》. 2026년 5월 22일에 확인함.
- ↑ Hussain, A. 외 (2026). “Survey on Biometric Authentication for Decentralized Identity Management: Trends, Challenges, and Future Directions”. 《Future Internet》 18 (3): 126. 2026년 5월 22일에 확인함.
- ↑ “Is Worldcoin Redefining Digital Identity with "Proof of Humanness"?”. 《Blockchain Council》. 2025년 9월 13일. 2026년 5월 22일에 확인함.
- ↑ “Civic introduces Proof of Personhood with FaceTec biometrics and liveness”. 《Biometric Update》. 2026년 5월 22일에 확인함.
- ↑ “Worldcoin is scanning eyeballs to build a global ID and finance system. Governments are not impressed”. 《The Conversation》. 2026년 5월 22일에 확인함.
- ↑ “전기통신금융사기 피해방지 및 피해금 환급에 관한 특별법과 미국의 신원사기처벌법제의 비교 고찰”. 《한국학술지인용색인(KCI)》. 2026년 5월 22일에 확인함.
- ↑ “Plugging the "Phishing" Hole: Legislation Versus Technology”. 《Duke Law & Technology Review》. 2005. 2026년 5월 22일에 확인함.
참고 문헌
[편집]- 최창수, 미국이 온라인 피싱사기방지법과 시사점-피해자보호를 중심으로
