KO
다운로드다운로드

피싱은 어떻게 작동할까

Miqo 편집팀 · 출처 1개

피싱 이메일은 설득하지 않아요 - 재촉할 뿐이죠

피싱 메시지는 단 하나의 행동을 중심으로 만들어져요. '읽고 생각해 봐'가 아니라 '지금 여기를 눌러.' 나머지는 모두 포장일 뿐이에요. 로고, 서명, 진짜처럼 보이는 보낸이 주소까지요. 이 포장은 처음 1초에 멈칫하지 않게 하려고 있는 거예요.

이미 사실일 법한 일을 구실로 삼아요. 택배가 지연됐거나, 구독이 갱신되지 않았거나, 다른 도시에서 누군가 계정에 로그인했다는 식이죠. 마지막 방식이 가장 잘 통해요. 왜 서둘러야 하는지와 왜 지금 비밀번호를 요구하는지를 한꺼번에 설명해 주니까요. 불안은 주의를 좁혀요. 페이지 주소를 확인하는 대신 계정에 문제가 없는지만 확인하게 되죠.

Verizon 보고서에 따르면, 피해를 본 사람들은 이메일을 열고 정보를 입력하기까지 대개 1분도 걸리지 않았어요. 부주의해서가 아니에요. 1분 안에는 의심이 생길 시간이 없을 뿐이에요. 의심은 페이지가 이미 정보를 다른 곳으로 보낸 뒤에야 찾아오죠.

  1. 목록을 모아요. 주소는 유출 정보와 공개 프로필에서 가져와요. 어떤 서비스를 쓰는지 더 정확히 알수록 구실도 더 그럴듯해져요.

  2. 로그인 페이지를 복제해요. 진짜 사이트의 화면 구성을 통째로 가져오고 주소만 바꿔요. 흔히 글자 하나를 더 넣거나 도메인 끝부분을 바꾼 비슷한 주소를 쓰죠.

  3. 구실을 보내요. 링크 하나와 기한을 담은 이메일이나 SMS를 보내요. 하루 안에 확인하지 않으면 접근이 차단된다는 식이죠.

  4. 즉시 넘겨요. 요즘 피싱 도구는 프록시처럼 작동해요. 비밀번호와 SMS 코드를 아직 유효한 동안 바로 진짜 사이트로 보내죠. 그래서 일회용 코드만으로는 막을 수 없어요.

  5. 발판을 마련해요. 계정 안에서 복구 방법을 바꾸거나 이메일 전달을 설정해, 비밀번호를 바꿔도 다시 들어올 수 있게 해요.

왜 늘 같은 서비스를 사칭할까

공격자에게는 계정이 있을 가능성이 높은 브랜드와 설명이 필요 없는 구실이 필요해요. 그래서 사칭 대상 목록은 짧고 거의 바뀌지 않아요. APWG 보고서에 따르면 비중은 대략 이래요. 분기마다 상위권 순서는 바뀌지만, 종류는 그대로예요.

소셜 미디어와 메신저~25%
은행과 금융 서비스~23%
이메일과 업무 서비스~17%

나머지는 배송, 공공 서비스, 쇼핑몰이에요. 구실 자체가 그럴듯해지는 계절에 노려요. 그래서 어설픈 디자인으로 피싱을 알아보려는 건 좋지 않은 전략이에요. 복제본은 진짜 사이트를 바탕으로 만들고, 글도 점점 오타 하나 없이 작성되니까요.

스스로 확인해 보세요1 / 2

계정에 관한 불안한 메시지를 가장 안전하게 확인하는 방법은?

출처

  1. APWG의 피싱 활동 동향 보고서와 Verizon 데이터 침해 조사 보고서에 근거함

“사이버 범죄” 시리즈 다음 기사

사이트에서 전문 공개 2개, 앱에 3개 더

모든 기사

이 시리즈의 기사 3개가 앱에 더 있어요

“범죄 → 사이버 범죄”에 있어요. 무료예요.

퀴즈 · 12문항“사이버 범죄”, 얼마나 알고 있나요?