정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

사이버 보안 인식의 달 기본으로 돌아가기: 피싱, 미끼를 물지 마십시오

by FireMon

사이버 보안은 더 이상 CISO나 기술 전문가만의 문제가 아닙니다. 기술은 신생아실부터 요양원까지 거의 매일 우리 모두의 삶에 닿아 있습니다. 그렇기에 모든 사람이 안전한 사이버 활동의 기본을 이해하는 것이 매우 중요합니다. 10월은 사이버 보안 인식의 달이며, FireMon은 가장 어린 독자도 쉽게 이해할 수 있는 형식으로 팁을 제공합니다. 친구와 가족에게도 공유하시고, 안전하게 지내시기 바랍니다.

낚시에는 인내와 끈기가 필요합니다. 어떤 물고기를 잡을지 정하고 그에 맞는 미끼를 씁니다. 메기에는 붉은 지렁이를, 상어에는 밑밥을 씁니다. 미끼는 최대한 진짜처럼, 그리고 매력적으로 보이도록 정성껏 준비합니다. 몇 시간이 걸릴 수도 있지만, 한 번 제대로 낚으면 그 모든 수고가 보상됩니다. 웹상의 피싱도 크게 다르지 않습니다. 다만 이제는 위협 행위자가 그물을 던지는 쪽이라는 점만 다릅니다.

데이터 침해의 약 90%는 피싱으로 인해 발생합니다. 소셜 미디어와 이메일에서 트윗, 게시물, 문자, 메시지에 삽입된 클릭 가능한 링크는 악의적 행위자가 귀하의 정보에 접근하는 가장 주된 경로입니다. 기업과 개인 모두 공격에 똑같이 취약합니다.

매일 수십억 건의 스팸 이메일이 발송되며 대부분은 필터링됩니다. 그러나 약 30%는 매우 정교하게 제작되어 필터를 통과하고 수신자가 열어 봅니다. 정크 메일은 무해한 마케팅일 수도 있지만, 악의적인 속임수일 수도 있습니다. 피싱 공격자는 표적이 자신도 모르게 데이터를 넘기도록 유인하는 다양한 기법을 갖추고 있습니다.

피싱의 5가지 유형

  1. 이메일 피싱 – 가장 흔한 유형입니다. 실제 웹사이트의 url이나 이메일 주소를 모방하지만, 대개 어딘가 미세하게 어긋나 있습니다. 자동으로 걸러지는 경우가 많지만 정상적인 것처럼 보일 수 있습니다.
  2. 스피어 피싱 – 보다 표적화된 이메일 공격입니다. 일반적으로 이름, 근무처, 직책 등 개인 식별 정보를 포함해 정상적인 메일처럼 보이게 합니다.
  3. 웨일링 – 개인 맞춤형 공격입니다. 공격자는 고위 경영진을 사칭해 직원에게 개인적인 부탁을 하며, 흔히 긴급하게 송금을 요청합니다. 내용은 대체로 짧고 은근합니다.
  4. 스미싱과 비싱 – 이메일 피싱과 유사하지만 문자와 전화 통화를 이용합니다.
  5. 앵글러 피싱 – 소셜 미디어를 겨냥한 표적 공격입니다. 가짜 URL, 복제된 웹사이트, 게시물과 트윗, 인스턴트 메시지 등이 여기에 해당합니다.

많은 피싱 공격은 어색한 영어나 터무니없는 요구로 쉽게 드러나지만, 일부는 매우 정교하게 위장되어 있습니다. 피싱 공격을 식별하는 몇 가지 팁을 정리했습니다.

  • 발신자의 이메일 주소를 확인하십시오. 이메일 주소와 메일에 언급된 조직이 일치하는지 확인하십시오. 둘이 완전히 다른 경우도 있고, 너무 비슷해서 다시 한 번 들여다봐야 하는 경우도 있습니다. 예를 들어 가짜 이메일은 “m”처럼 보이도록 “rn”을 사용하기도 합니다.
  • 그 이메일을 받을 것으로 예상하고 있었는지 자문해 보십시오. 피싱 시도는 흔히 민감한 정보를 캐내려 하며 “계정에서 의심스러운 활동이 감지되었습니다” 또는 “결제가 연체되었습니다”와 같이 이목을 끄는 내용을 담습니다. 이는 긴박감을 조성해 수신자를 당황하게 만들려는 수법입니다. 의심스럽다면 언급된 웹사이트로 직접 접속하고 – 이메일 안의 링크를 클릭하지 마십시오– 해당 기관에 직접 문의하십시오.
  • 본문, 이메일 주소, 링크에 오타가 없는지 확인하십시오. 문법 오류와 오타는 문제를 알려주는 확실한 신호입니다. 악의적 행위자는 대개 영어 원어민이 아니기 때문입니다.
  • 신뢰할 수 없는 첨부 파일을 클릭하지 마십시오. 피싱 사기의 내용은 대개 짧으며, 기기에 즉시 피해를 입힐 수 있는 첨부 파일을 열도록 유도합니다.
  • 링크가 정상인지 미리 확인하십시오. 의심스러우면 링크 위에 마우스를 올려 놓고 화면 하단에서 어디로 연결되는지 확인하십시오. 더 좋은 방법은 별도의 브라우저에 주소를 직접 입력해 해당 웹사이트에 접속하는 것입니다.

핵심 요점: 신뢰가 확인되지 않은 출처에서 온 것은 절대 클릭하지 마십시오. 지나치게 갑작스럽거나, 예상치 못한 긴급 사안이거나, 전반적으로 의심스러워 보인다면 삭제하는 것이 최선입니다. 귀하 또는 타인의 개인 정보에 접근하려는 시도에는 절대 응답하지 마십시오.

인터넷은 놀라운 공간입니다. 책임감 있게 즐기시기 바랍니다.

기본으로 돌아가기: 피싱 사기 피하기 | FireMon