P

피싱

피싱은 기만적인 메시지로 수신자를 속여 정보를 탈취하는 사회공학 기법입니다. 작동 방식, 흔한 기법, SPF·DKIM·DMARC 기반 예방 전략을 알아보세요.


피싱이란 무엇인가요?

피싱은 공격자가 기만적인 메시지를 보내 수신자를 속여 민감한 정보를 노출하게 하거나, 악성 링크를 클릭하게 하거나, 공격자에게 이득이 되는 행동을 하도록 유도하는 사회공학 기법의 한 형태입니다. 피싱 캠페인은 광범위한 스팸 발송부터 동료, 공급업체, 신뢰받는 브랜드를 사칭하는 고도로 표적화된 공격에 이르기까지 다양합니다. 피싱이 성공하면 자격 증명 도용, 금전적 손실, 내부 시스템 침해로 이어질 수 있습니다.

피싱은 인간의 신뢰와 기술적 허점을 악용합니다. 공격자는 정상적인 발신자의 외양과 어조를 흉내 낸 그럴듯한 이메일을 만든 다음, 긴박감이나 권위, 호기심을 이용해 행동을 유도합니다. 이메일은 어디에나 쓰이면서도 비교적 스푸핑하기 쉽기 때문에, 여전히 피싱 시도의 주요 경로로 남아 있습니다.

피싱의 작동 방식

피싱 캠페인은 일반적으로 정찰, 메시지 작성, 전달, 악용의 순서를 따릅니다. 공격자는 공개된 출처에서 표적을 수집하거나, 소셜 프로필을 스크래핑해 맥락을 확보하거나, 다크웹 마켓플레이스에서 목록을 구입할 수 있습니다. 이러한 정보를 바탕으로 관련성 있고 시의적절해 보이는 메시지를 만듭니다.

  • 정상적으로 보이도록 스푸핑된 From 주소나 유사 도메인
  • 자격 증명 수집 페이지나 드라이브바이 다운로드로 유도하는 악성 링크
  • 열었을 때 실행되는 악성코드나 매크로가 포함된 첨부 파일
  • 콘텐츠를 호스팅하거나 메일을 발송하기 위해 침해된 서드파티 서비스의 이용

정교한 캠페인은 여러 단계로 이루어진 흐름을 사용합니다. 활성 주소를 확인하는 초기 정찰 이메일, 신뢰를 쌓는 후속 메일, 그리고 민감한 데이터를 요청하거나 부정한 송금을 개시하는 최종 메시지가 그 예입니다.

흔한 기법과 표적

피싱의 표적은 공격자의 동기에 따라 달라집니다. 대량 마케팅 방식의 피싱은 규모와 기회주의적 사기를 노리는 반면, 표적형 공격은 고가치 개인이나 업무 프로세스에 집중합니다.

  • 맞춤형 콘텐츠로 특정 인물을 노리는 스피어 피싱
  • 임원이나 공급업체를 사칭해 송금을 요청하는 비즈니스 이메일 침해(BEC)
  • 실제 로그인 화면을 모방한 자격 증명 피싱 페이지
  • 링크 필터링을 우회하기 위해 QR 코드를 사용하는 큐싱(Quishing)
  • 신뢰받는 공급업체를 침해해 그 고객에게 도달하는 공급망 공격

표적에는 흔히 재무팀, 인사팀, IT 관리자, 고객 서비스 그룹은 물론, 결제를 승인하거나 민감한 기록에 접근하거나 계정 설정을 변경할 수 있는 직무가 포함됩니다.

탐지 및 예방 전략

피싱을 방어하려면 기술적 통제, 사용자 교육, 지속적인 모니터링을 결합한 다층적 접근이 필요합니다.

  • SPF, DKIM, DMARC를 게시하고 적용하여 스푸핑 성공률을 낮추세요
  • 다중 인증(MFA)을 사용하여 도용된 자격 증명으로 인한 피해를 제한하세요
  • 게이트웨이와 받은편지함 수준에서 URL 및 첨부 파일 검사를 구현하세요
  • 사용자가 위험 신호를 인식하고 별도 경로로 요청을 검증하도록 교육하세요
  • 승인된 발신자 목록을 관리하고 유사 도메인을 모니터링하세요
  • 부정한 사이트에 대한 신속한 사고 대응과 자동 차단 절차를 갖추세요

정기적인 피싱 모의 훈련과 신고 체계는 노출 정도를 측정하고 시간이 지남에 따라 사용자의 대응력을 개선하는 데 도움이 됩니다.

피싱과 DMARCeye

DMARCeye는 인증 데이터와 메일함 제공업체의 피드백을 집계하여 도메인을 노리는 피싱 활동을 드러냅니다. SPF, DKIM, DMARC 결과를 발송 IP 및 도메인과 연관 지어, DMARCeye는 승인되지 않은 발신자, 유사 도메인, 고위험 트래픽 패턴을 찾아냅니다.

또한 이 플랫폼은 여러 제공업체에 걸친 피싱 추세를 조명하고, DMARC 적용을 강화하거나 DKIM 키 문제를 해결하거나 위험한 유사(cousin) 도메인을 등록하는 등 허점을 메우기 위한 권장 사항을 제공합니다. 이러한 통찰을 통해 조직은 피싱 성공 시도를 줄이고 고객, 직원, 파트너를 보호할 수 있습니다.

내 도메인이 얼마나 보호되고 있는지 궁금하신가요? 무료 DMARC 검사를 실행해 보세요:

 

 

DMARCeye 무료 체험판에 가입하여 이메일 도메인을 보호하세요.


DMARC 및 관련 용어에 대해 자세히 알아보려면 DMARCeye 용어집을 참조하세요.


Similar posts

새로운 마케팅 통찰력에 대한 알림을 받으세요

DMARC 정책 전략을 구축하거나 개선하는 데 도움이 되는 새로운 통찰력을 가장 먼저 받아보세요.