피싱이란?
피싱은 악의적 행위자가 정당한 기관을 사칭하는 기만적인 웹사이트, 이메일 또는 메시지를 만들어 피해자가 민감한 정보를 공개하도록 속이는 사이버 공격입니다. 여기에는 로그인 자격 증명, 신용카드 번호, 개인 정보 및 금융 정보가 포함됩니다. 피싱 공격은 사기 사이트를 진짜처럼 보이게 하려고 타이포스쿼팅과 동형문자 공격 같은 도메인 기반 기법을 자주 사용합니다.피싱 작동 방식
공격 수명주기
1. 대상 선택: 피해자 식별(대량 또는 표적)
2. 유인물 제작: 설득력 있는 메시지 또는 웹사이트 작성
3. 도메인 설정: 기만적인 도메인 이름 등록
4. 배포: 이메일, 메시지 또는 광고 전송
5. 자격 증명 수집: 피해자 정보 수집
6. 악용: 탈취한 데이터 사용 또는 판매
일반적인 피싱 경로
| 경로 | 방법 | 예시 |
|---|---|---|
| 이메일 | 발신자 위조, 악성 링크 | "Your account suspended" 이메일 |
| 웹사이트 | 복제된 로그인 페이지 | 가짜 은행 로그인 포털 |
| SMS(스미싱) | 링크가 포함된 문자 | 택배 배송 사기 |
| 음성(비싱) | 전화 통화 | 가짜 기술 지원 |
| 소셜 미디어 | 쪽지, 가짜 프로필 | "Win a prize" 메시지 |
도메인 기반 피싱 기법
타이포스쿼팅
정상 도메인의 오타 변형을 등록합니다.
Legitimate: amazon.com
Phishing: amaz0n.com, amazom.com, amaazon.com
동형문자 공격
시각적으로 비슷한 문자를 사용합니다.
Legitimate: apple.com
Phishing: аррӏе.com (Cyrillic characters)
하위 도메인 속임수
정상 브랜드를 하위 도메인으로 배치합니다.
Legitimate: paypal.com
Phishing: paypal.com.malicious-site.com
paypal-secure.fakesite.com
콤보스쿼팅
브랜드 이름과 흔한 단어를 결합합니다.
paypal-login.com
amazon-support.com
netflix-billing.com
피싱 공격의 유형
대량 피싱
- 수천 명의 수신자에게 전송
- 일반적인 메시지
- 낮은 성공률, 높은 규모
- 배포에 봇넷을 자주 사용
스피어 피싱
- 특정 개인을 표적으로 함
- 개인화된 콘텐츠
- 높은 성공률
- 피해자 정보를 조사해 작성
웨일링
- 임원과 고가치 개인을 표적으로 함
- 정교한 사회공학
- 사업 요청과 관련된 경우가 많음
- 큰 금액의 금융 사기
클론 피싱
- 정상 이메일을 복제
- 첨부파일 또는 링크 교체
- 이전 커뮤니케이션을 참조
- 후속 메시지처럼 보임
피싱 시도 식별
위험 신호
1. 긴급한 표현: "Act now or lose access"
2. 일반적인 인사: 이름 대신 "Dear Customer"
3. 의심스러운 URL: 마우스를 올려 실제 목적지 확인
4. 문법 오류: 철자 및 서식 오류
5. 브랜드 불일치: 일관되지 않은 로고 또는 디자인
6. 이례적인 요청: 이메일로 비밀번호 요구
7. 의심스러운 발신자: 이메일 도메인이 회사와 일치하지 않음
기술적 지표
# Check email headers for:
- SPF/DKIM/DMARC failures
- Mismatched From: and Reply-To:
- Recent domain registration dates
- Non-HTTPS login forms
보호 조치
개인용
1. URL 주의 깊게 확인: 자격 증명을 입력하기 전에 도메인 확인
2. 비밀번호 관리자 사용: 가짜 사이트에는 자동 입력하지 않음
3. MFA 활성화: 비밀번호 외 추가 보호 계층
4. 피싱 신고: 다른 사용자 보호에 기여
5. 소프트웨어 업데이트: 보안 패치로 악용 방지
조직용
1. 이메일 인증: SPF, DKIM, DMARC 구현
2. 도메인 모니터링: 유사 도메인 등록 감시
3. 직원 교육: 정기적인 피싱 인식 프로그램
4. 사고 대응: 자격 증명 침해에 대비한 계획
5. 방어적 도메인 등록: 흔한 오타 등록
비즈니스 영향
- 피싱 공격 1건당 평균 비용: $4.76 million (IBM 2023)
- 데이터 침해의 90%가 피싱과 관련
- 자격 증명 탈취가 추가 공격으로 이어짐
- 데이터 노출에 따른 규제상 처벌
피싱은 가장 널리 퍼지고 효과적인 사이버 위협 중 하나입니다. 따라서 도메인 기반 탐지와 이메일 인증은 개인과 조직 모두에게 필수적인 방어 수단입니다.