비밀번호를 맞히는 것보다 부탁이 쉬운 이유
보안을 직접 우회하려면 시간과 장비, 희귀한 전문 지식이 필요해요. 사람을 통해 보안을 우회하려면 전화와 그럴듯한 이야기만 있으면 돼요. 이런 수법을 사회공학이라고 하는데, 인터넷보다 오래됐어요. 접근 권한을 앱이 아니라 종이 문서에 보관하던 시절에도 똑같은 수법이 통했어요.
상대방이 어리석어서 통하는 게 아니에요. 부탁은 직장에서 흔히 작동하는 반사 행동을 건드려요. 도와주기, 일을 지체하지 않기, 서두르는 사람 앞에서 까다로운 사람처럼 보이지 않기 같은 것들이죠. 거절하면 당장 작은 갈등이 생기지만, 수락하는 데는 1초면 충분해요. 여기서 약점은 성격이 아니라, 상대를 몰아넣은 상황이에요.
아마추어는 시스템을 해킹하고, 전문가는 사람을 해킹한다.
1990년대 가장 유명한 해커였던 케빈 미트닉도 나중에 같은 이야기를 했어요. 자신은 코드보다 대화로 접근 권한을 얻는 경우가 더 많았다는 거예요. 그 뒤로 바뀐 건 무대일 뿐, 수법은 그대로예요. 안내 데스크로 전화하는 대신 이제는 '고객 지원팀'에서 온 이메일과 '은행에서 보낸' 메시지가 등장하죠.
이런 대화는 무엇으로 이루어질까
준비에는 보통 실제 대화보다 시간이 더 오래 걸려요. 이름, 직책, 누가 누구의 상사인지, 회사에서 내부 시스템을 뭐라고 부르는지 같은 정보를 소셜 미디어, 이메일 서명, 채용 공고 등 공개된 출처에서 미리 모아요. 그런 다음 익숙한 방식으로 시도하고, 진행 순서는 거의 늘 같아요.
- 사전 준비조직과 사람에 관한 정보를 누구나 볼 수 있는 공개 자료에서 모아요.
- 시작전화를 건 사람이 이런 정보를 말해 자신을 동료, 계약업체 직원, 은행 직원처럼 믿게 만들어요.
- 압박긴급한 상황을 만들어요. 접근이 곧 차단될 것처럼 말하고, 지금 당장 처리해야 하며, 생각할 시간이 없다고 재촉하죠.
- 요청비밀번호 대신 사소한 일을 부탁해요. 코드를 불러 달라거나, 승인 버튼을 누르라거나, 링크를 열라고 하죠.
핵심 수법은 마지막 단계예요. 비밀번호를 직접 묻는 경우는 거의 없어요. 그 자체로는 아무렇지도 않아 보이는 행동을 부탁하죠. 메시지로 받은 코드, 앱의 '본인이에요' 버튼, '로그인 확인' 페이지 같은 것들이에요. 사소한 일에 동의했을 뿐인데, 전체 접근 권한을 넘겨주게 돼요.
모든 수법에 공통된 징후가 하나 있어요. 상대가 재촉하면서 동시에 평소 이용하던 경로에서 다른 메신저나 다른 페이지, 지금 당장 이어지는 대화로 옮겨가게 해요. 전화를 끊고 1분쯤 지나 의심이 드는 건 당연해요. 상대의 계산은 바로 그 속도를 전제로 했으니까요. 진짜 고객 지원이라면 잠시 기다리거나 직접 다시 전화하는 일을 차분히 받아들여요.
사기꾼은 왜 비밀번호보다 행동을 요구할까요?
고객 지원팀의 전화가 재촉한다면 어떻게 해야 할까요?
출처
- 케빈 미트닉, '기만의 기술'(2002) - 수법을 본인의 경험을 바탕으로 설명한 책이에요. 전화 사기 방지 기관과 데이터 유출 조사 연례 보고서에서도 같은 단계의 순서를 설명해요
“사회공학” 시리즈 다음 기사
사이트에서 전문 공개 3개, 앱에 4개 더
