D

도메인 사칭

도메인 사칭은 공격자가 정상 도메인처럼 보이는 메일로 수신자를 속이는 수법입니다. 작동 방식, 영향, SPF·DKIM·DMARC 기반 예방 전략을 설명합니다.


도메인 사칭이란 무엇인가요?

도메인 사칭은 공격자가 정상적인 도메인에서 온 것처럼 보이는 메시지를 보내 수신자를 속이는 수법입니다. 그 목적은 신뢰를 얻거나, 자격 증명을 탈취하거나, 부정 결제를 유도하거나, 악성코드를 배포하는 것입니다. 사칭은 표시되는 From 헤더에 귀사의 도메인을 그대로 사용하는 것일 수도 있고, 귀사의 도메인과 비슷한 유사 도메인을 사용하는 것일 수도 있으며, 공격자가 통제하는 인프라를 통해 메일을 라우팅하면서 귀사의 브랜드 이름을 내세우는 기술적 수법일 수도 있습니다.

공격자는 이메일이 발신자 정보를 표시하는 방식과 일부 시스템이 인증되지 않은 메일을 처리하는 방식을 악용합니다. 이들은 문자를 바꾸거나 추가한 사촌 도메인을 등록하거나, 오해를 유발하는 이름으로 무료 발송 서비스를 구성하거나, 정상 발신자를 침해하여 그 평판에 편승할 수 있습니다. 표시 이름과 From 주소스푸핑하기 쉽기 때문에, 기반 도메인이 실제와 미묘하게 다르더라도 수신자는 속을 수 있습니다.

도메인 사칭의 작동 방식

사칭 캠페인은 받은 편지함을 빠르게 훑을 때 눈에 띄지 않는 작은 시각적 또는 기술적 차이에 의존합니다. 일반적인 수법은 다음과 같습니다.

  • 인증 검사가 취약할 때 From 헤더에서 귀사의 도메인을 정확히 스푸핑
  • examp1e.com이나 example support.com처럼 문자를 바꾸거나 단어를 추가한 사촌 도메인
  • 내부 메일을 흉내 내는 billing.example com이나 info example com 같은 하위 도메인 수법
  • 귀사를 대신해 정상적으로 발송하지만 이제는 악용되는 침해된 서드파티
  • 기반 주소는 무관하면서 귀사의 브랜드를 표시하는 표시 이름 스푸핑

기술적으로 스푸핑은 SPF, DKIM, DMARC가 없거나, 정렬되지 않았거나, 잘못 구성되었을 때 활개를 칩니다. 수신 측이 표시되는 From 도메인이 발송 서버를 인가했는지 검증할 수 없으면, 메시지는 진짜처럼 보이며 도착할 수 있습니다. 취약하거나 누락된 보고 체계는 악용이 어디에서 비롯되고 어떤 메일 스트림이 영향을 받는지 파악하기 더 어렵게 만듭니다.

보안 및 도달률에 미치는 영향

성공한 사칭은 금전적 손실, 데이터 노출, 평판 훼손으로 이어집니다. 직원들이 부정 청구서를 처리하거나, 기밀 파일을 공유하거나, 피싱 사이트에 자격 증명을 입력할 수 있습니다. 귀사의 도메인처럼 보이는 곳에서 가짜 통지를 받은 고객은 신뢰를 잃고 관계를 끊을 수 있습니다.

이메일 프로그램 관점에서 지속적인 사칭은 귀사의 브랜드에 대해 더 엄격한 필터링을 유발할 수 있습니다. 귀사의 이름과 연관된 스팸이나 피싱을 신고하는 수신자는 부정적 신호를 만들어, 정상 캠페인의 참여도와 받은 편지함 배치를 떨어뜨릴 수 있습니다.

  • 발신자 평판을 해치는 피싱 민원의 증가
  • 정상 메시지와 가짜 메시지가 비슷해 보일 때 발생하는 수신자의 혼란
  • 고객 데이터가 노출될 때의 규제 및 계약상 위험
  • 사고 조사와 사용자 안심을 위한 더 높은 지원 비용

탐지 및 예방 전략

사칭을 줄이려면 귀사의 도메인을 악용하기 더 어렵고 모니터링하기 더 쉽게 만드는 기술적 통제와 운영 관행이 모두 필요합니다.

  • SPF 게시: 발송 출처를 인가하고 사용하지 않는 공급업체를 제거합니다
  • DKIM으로 메일 서명: 강력한 키와 일관된 셀렉터 관행을 사용합니다
  • DMARC 적용: 정렬을 갖추고, 정상 스트림이 통과하면 reject 정책으로 전환합니다
  • DMARC 모니터링: 집계 보고서로 인가되지 않은 호스트와 서비스를 식별합니다
  • 고위험 사촌 도메인 등록: 이를 등록하고 메일을 거부하도록 구성합니다
  • BIMI 사용: 일관된 브랜딩을 적용하여 인증된 메일이 시각적으로 구별되도록 합니다
  • 표시 이름 스푸핑에 대해 직원을 교육하고, 결제나 자격 증명 요청은 별도 채널로 확인합니다
  • 귀사를 대신해 발송하는 파트너와 협력하여 인증이 정렬되도록 보장합니다

DMARC를 도입할 때는 모니터링으로 시작하여 트래픽을 파악하고, 모든 정상 발신자의 인증을 바로잡은 뒤 적용 수준을 높이세요. 승인된 출처의 목록을 유지하고, 만료되는 DKIM 키 확인을 자동화하며, DNS 정책을 최신 상태로 유지하세요.

도메인 사칭과 DMARCeye

DMARCeye는 여러 사업자에 걸친 인증 결과를 집계하여 누가 귀사의 브랜드로 발송하고 있는지 명확하게 보여 줍니다. 이 플랫폼은 조직 도메인별로 SPF, DKIM, DMARC 결과를 연관 지어 인가되지 않은 호스트, 유사 출처, 정렬에 실패하는 스트림을 부각시킵니다.

DMARCeye는 고위험 트래픽 패턴을 부각시키고, 특정 발신자의 DKIM 누락 같은 격차를 표시하며, 정책이 모니터링에서 reject로 전환되는 진행 상황을 추적합니다. 이러한 통찰을 통해 팀은 악용을 차단하고, 구성을 강화하며, 귀사의 도메인을 흉내 내는 부정 메시지로부터 고객을 보호할 수 있습니다.

내 도메인이 얼마나 보호되고 있는지 궁금하신가요? 무료 DMARC 검사를 실행해 보세요:

 

 

DMARCeye 무료 체험판에 가입하여 이메일 도메인을 보호하세요.


DMARC 및 관련 용어에 대해 자세히 알아보려면 DMARCeye 용어집을 참조하세요.


Similar posts

새로운 마케팅 통찰력에 대한 알림을 받으세요

DMARC 정책 전략을 구축하거나 개선하는 데 도움이 되는 새로운 통찰력을 가장 먼저 받아보세요.