피싱

보안 및 위협
공격자가 정당한 것을 모방하는 가짜 웹사이트를 만들어 사용자 자격증명, 재무 정보 또는 개인 데이터를 도용하는 사이버 공격 유형입니다.
← 용어집으로 돌아가기

피싱이란?

피싱은 악의적 행위자가 정당한 기관을 사칭하는 기만적인 웹사이트, 이메일 또는 메시지를 만들어 피해자가 민감한 정보를 공개하도록 속이는 사이버 공격입니다. 여기에는 로그인 자격 증명, 신용카드 번호, 개인 정보 및 금융 정보가 포함됩니다. 피싱 공격은 사기 사이트를 진짜처럼 보이게 하려고 타이포스쿼팅과 동형문자 공격 같은 도메인 기반 기법을 자주 사용합니다.

피싱 작동 방식

공격 수명주기

1. 대상 선택: 피해자 식별(대량 또는 표적)

2. 유인물 제작: 설득력 있는 메시지 또는 웹사이트 작성

3. 도메인 설정: 기만적인 도메인 이름 등록

4. 배포: 이메일, 메시지 또는 광고 전송

5. 자격 증명 수집: 피해자 정보 수집

6. 악용: 탈취한 데이터 사용 또는 판매

일반적인 피싱 경로

경로방법예시
이메일발신자 위조, 악성 링크"Your account suspended" 이메일
웹사이트복제된 로그인 페이지가짜 은행 로그인 포털
SMS(스미싱)링크가 포함된 문자택배 배송 사기
음성(비싱)전화 통화가짜 기술 지원
소셜 미디어쪽지, 가짜 프로필"Win a prize" 메시지

도메인 기반 피싱 기법

타이포스쿼팅

정상 도메인의 오타 변형을 등록합니다.

Legitimate: amazon.com

Phishing: amaz0n.com, amazom.com, amaazon.com

동형문자 공격

시각적으로 비슷한 문자를 사용합니다.

Legitimate: apple.com

Phishing: аррӏе.com (Cyrillic characters)

하위 도메인 속임수

정상 브랜드를 하위 도메인으로 배치합니다.

Legitimate: paypal.com

Phishing: paypal.com.malicious-site.com

paypal-secure.fakesite.com

콤보스쿼팅

브랜드 이름과 흔한 단어를 결합합니다.

paypal-login.com

amazon-support.com

netflix-billing.com

피싱 공격의 유형

대량 피싱

스피어 피싱

웨일링

클론 피싱

피싱 시도 식별

위험 신호

1. 긴급한 표현: "Act now or lose access"

2. 일반적인 인사: 이름 대신 "Dear Customer"

3. 의심스러운 URL: 마우스를 올려 실제 목적지 확인

4. 문법 오류: 철자 및 서식 오류

5. 브랜드 불일치: 일관되지 않은 로고 또는 디자인

6. 이례적인 요청: 이메일로 비밀번호 요구

7. 의심스러운 발신자: 이메일 도메인이 회사와 일치하지 않음

기술적 지표

# Check email headers for:
  • SPF/DKIM/DMARC failures
  • Mismatched From: and Reply-To:
  • Recent domain registration dates
  • Non-HTTPS login forms

보호 조치

개인용

1. URL 주의 깊게 확인: 자격 증명을 입력하기 전에 도메인 확인

2. 비밀번호 관리자 사용: 가짜 사이트에는 자동 입력하지 않음

3. MFA 활성화: 비밀번호 외 추가 보호 계층

4. 피싱 신고: 다른 사용자 보호에 기여

5. 소프트웨어 업데이트: 보안 패치로 악용 방지

조직용

1. 이메일 인증: SPF, DKIM, DMARC 구현

2. 도메인 모니터링: 유사 도메인 등록 감시

3. 직원 교육: 정기적인 피싱 인식 프로그램

4. 사고 대응: 자격 증명 침해에 대비한 계획

5. 방어적 도메인 등록: 흔한 오타 등록

비즈니스 영향

피싱은 가장 널리 퍼지고 효과적인 사이버 위협 중 하나입니다. 따라서 도메인 기반 탐지와 이메일 인증은 개인과 조직 모두에게 필수적인 방어 수단입니다.

이 지식을 활용하세요

DomScan의 API를 사용하여 도메인 가용성, 상태 등을 확인하세요.