피싱은 사이버 범죄자가 신뢰할 수 있는 사람, 브랜드 또는 서비스를 사칭하여 피해자가 민감한 정보를 공개하거나, 돈을 송금하거나, 악성 소프트웨어를 설치하도록 속이는 사회공학 공격입니다. 피싱은 일반적으로 이메일과 가장 많이 연관되지만, 현대의 공격에서는 문자 메시지, 전화, 소셜 미디어, QR 코드, 가짜 웹사이트도 활용됩니다.
공격자의 목표는 일반적으로 피해자가 요청 내용을 확인하기 전에 행동하도록 충분한 신뢰감이나 긴박감을 조성하는 것입니다. 이렇게 탈취된 사용자 이름, 비밀번호, 결제 정보 및 기타 데이터는 이후 계정 탈취, 사기 또는 추가 공격에 악용될 수 있습니다.
피싱 공격은 어떻게 작동하는가?
대부분의 피싱 공격은 단순한 순서에 따라 진행됩니다. 먼저 공격자는 표적을 선정하고 비밀번호 재설정 알림, 청구서, 배송 알림 또는 경영진이 보낸 것처럼 위장한 메시지와 같이 그럴듯한 미끼를 만듭니다. 메시지가 정상적인 것처럼 보이도록 발신자 정보를 위조하거나, 정상 도메인과 유사한 도메인을 사용하거나, 웹사이트를 복제할 수 있습니다.
그다음 피해자는 링크 클릭, 첨부 파일 열기, QR 코드 스캔 또는 직접적인 정보 제공을 유도받습니다. 가짜 로그인 페이지는 인증 정보를 탈취할 수 있으며, 악성 첨부 파일은 멀웨어를 설치할 수 있습니다. 탈취된 인증 정보는 다른 웹사이트나 애플리케이션을 대상으로 한 크리덴셜 스터핑 공격에 재사용될 수도 있습니다.
피싱은 특정 소프트웨어 취약점 하나를 악용하는 것이 아니라 사람의 판단을 악용하기 때문에, 기술적 보안 통제와 보안 인식 교육이 함께 이루어져야 합니다.
일반적인 피싱 공격 유형
이메일 피싱
공격자는 은행, 클라우드 플랫폼, 배송 서비스 또는 고용주를 사칭하여 사기성 이메일을 대량으로 발송합니다. 이러한 메시지에는 일반적으로 악성 링크나 첨부 파일이 포함되어 있습니다.
스피어 피싱
스피어 피싱은 특정 개인이나 조직을 표적으로 삼습니다. 공격자는 피해자를 사전에 조사한 후 직책, 동료, 공급업체 또는 현재 진행 중인 프로젝트와 같은 정보를 활용해 메시지를 개인화함으로써 요청을 더욱 신뢰할 만하게 만듭니다.
스미싱과 비싱
스미싱(Smishing)은 SMS 또는 메시징 앱을 통해 피싱 메시지를 전달하는 방식이며, 비싱(Vishing)은 전화나 음성 메시지를 이용합니다. 두 방식 모두 사회공학 기법을 이용해 피해자에게 압박을 가하고 정보를 제공하거나 안전하지 않은 행동을 하도록 유도합니다.
웨일링과 비즈니스 이메일 침해
웨일링(Whaling)은 경영진이나 기타 고가치 사용자를 표적으로 삼습니다. 비즈니스 이메일 침해(Business Email Compromise, BEC)는 일반적으로 경영진, 공급업체 또는 재무 담당자를 사칭하여 결제, 계정 변경 또는 민감한 비즈니스 데이터를 요구하는 방식으로 이루어집니다.
피싱 공격을 어떻게 식별할 수 있는가?
피싱 메시지는 흔히 긴박감, 두려움, 호기심 또는 금전적 압박을 유발합니다. 일반적인 경고 신호로는 예상하지 못한 인증 정보 또는 결제 요청, 사칭한 조직과 일치하지 않는 발신자 주소, 부자연스러운 표현, 의심스러운 첨부 파일, 낯설거나 철자가 미묘하게 틀린 도메인으로 연결되는 링크 등이 있습니다.
그러나 잘 다듬어진 문장은 더 이상 메시지의 신뢰성을 판단하는 확실한 기준이 아닙니다. 공격자는 매우 그럴듯한 메시지와 복제된 웹사이트를 빠르게 만들어낼 수 있습니다. 사용자는 민감한 요청을 메시지 자체만 믿고 처리하기보다 별도의 신뢰할 수 있는 채널을 통해 사실 여부를 확인해야 합니다.
피싱 공격이 성공하면 어떤 일이 발생할 수 있는가?
피싱 공격이 성공하면 로그인 인증 정보, 금융 정보, 기밀 파일 또는 인증 코드가 노출될 수 있습니다. 공격자는 이렇게 확보한 접근 권한을 이용해 계정을 탈취하거나, 데이터를 훔치거나, 부정 결제를 수행하거나, 조직 내부로 더 깊이 침투할 수 있습니다.
피싱은 멀웨어와 랜섬웨어를 전달하는 초기 수단으로도 사용될 수 있습니다. 인증 정보가 유출되면, 특히 사용자가 여러 서비스에서 동일한 비밀번호를 재사용하는 경우 자동화 도구를 이용해 다른 서비스에서도 해당 인증 정보를 시험할 수 있습니다.
피싱 공격을 예방하는 방법
조직은 단일 필터나 직원 교육 프로그램 하나에만 의존하지 말고 다계층 보안 통제를 적용해야 합니다. 이메일 인증 및 필터링은 악성 메시지를 줄이는 데 도움이 되며, 직원 보안 인식 교육은 사용자가 의심스러운 요청을 식별하는 데 도움이 됩니다.
다중 인증(MFA)은 비밀번호가 탈취된 경우에도 중요한 추가 방어 장벽을 제공합니다. 조직은 또한 서비스마다 고유한 비밀번호 사용을 강제하고, 불필요한 접근 권한을 제한하고, 비정상적인 로그인 행동을 모니터링하고, 소프트웨어를 최신 상태로 유지하며, 고위험 결제 요청이나 계정 변경 요청은 별도의 두 번째 채널을 통해 확인해야 합니다.
제로 트러스트 접근 정책은 민감한 애플리케이션에 대한 접근 권한을 부여하기 전에 사용자 신원, 디바이스 상태, 행동 및 상황 정보를 지속적으로 평가함으로써 탈취된 인증 정보로 인한 영향을 더욱 줄일 수 있습니다.
CDNetworks는 피싱 공격 방어를 어떻게 지원하는가?
피싱은 이메일, SMS, 음성 통화, 소셜 미디어 또는 악성 웹사이트를 통해 시작될 수 있기 때문에 어떤 웹 보안 제품도 모든 피싱 시도를 완전히 차단할 수는 없습니다. CDNetworks는 노출 위험을 줄이고 인증 정보가 탈취된 후 공격자가 수행할 수 있는 행동을 제한하는 다계층 방어 체계의 일부로 활용하는 것이 가장 적합합니다.
CDNetworks Enterprise Secure Access는 기업 애플리케이션 접근에 제로 트러스트 원칙을 적용합니다. 사용자 신원, 디바이스 보안 상태, 사용자 행동 및 위협 인텔리전스를 평가하고, 위험이 감지되면 접근 권한을 동적으로 조정할 수 있습니다. 이를 통해 탈취된 인증 정보만으로 민감한 시스템에 무제한 접근할 가능성을 줄이는 데 도움이 됩니다.
외부에 공개된 애플리케이션과 API의 경우 CDNetworks Cloud Security 2.0이 WAF, DDoS 방어, 봇 관리 및 API 보안을 통합하여 제공합니다. CDNetworks Bot Shield는 행동 분석, 디바이스 핑거프린팅, 요청 속도 제한, 구성 가능한 챌린지를 통해 크리덴셜 스터핑 및 계정 탈취 시도와 같은 악성 자동화 활동을 식별하고 완화할 수 있습니다.
이러한 기능을 이메일 보안, MFA, 직원 보안 인식 교육, 강력한 아이덴티티 보안 통제와 함께 활용하면, 조직은 피싱이 촉발할 수 있는 보다 광범위한 공격 체인에 대해 더욱 탄력적인 방어 체계를 구축할 수 있습니다.