피싱
피싱은 신뢰받는 기관이나 사람을 사칭해 이용자가 계정정보, 금융정보, 인증수단을 직접 제공하거나 악성 행동을 하도록 유도하는 사회공학 공격입니다.
피싱
피싱은 이메일, 웹사이트, 검색광고, 메신저, 전화, QR 코드 등 다양한 채널에서 발생합니다. 공격자는 은행, 택배, 정부기관, 회사 임원, 고객지원 담당자처럼 보이는 메시지를 만들고 긴급성, 보상, 두려움, 호기심을 이용합니다.
피싱의 핵심은 피해자가 정상 절차라고 믿도록 만드는 데 있습니다. 가짜 로그인 페이지, 악성 첨부파일, 원격제어 앱, 인증 승인 요청이 함께 사용될 수 있습니다. 생성형 AI와 유출된 개인정보는 문장 품질과 개인화를 높일 수 있습니다.
핵심 특성
사용 맥락과 작동 원리
피싱 메시지는 정상 서비스와 유사한 주소와 디자인을 사용합니다. 피해자가 자격증명을 입력하면 공격자가 실시간으로 정상 사이트에 전달해 로그인할 수 있습니다. 일부 공격은 브라우저 중간자 기술로 세션 쿠키까지 탈취합니다.
표적 피싱은 특정 개인과 조직의 업무를 조사해 맞춤형 내용을 사용합니다. 경영진 사칭 송금 요청, 협력사 계좌 변경, 인사평가 문서, 채용 제안이 대표적인 업무형 주제입니다.
유출·오용 시 위험
피싱으로 계정이 탈취되면 메일, 클라우드, 금융, 소셜 계정이 연쇄적으로 침해될 수 있습니다. 기업에서는 송금 사기, 내부 문서 유출, 악성코드 감염, 공급망 공격으로 확대될 수 있습니다.
피해자가 비밀번호를 변경해도 이미 발급된 세션, OAuth 앱 권한, 메일 전달 규칙이 남을 수 있습니다. 사고 대응은 인증정보와 지속성 수단을 함께 제거해야 합니다.
사건 공지에서 확인할 항목
- 메시지의 발신주소, 링크, 첨부파일, QR 코드와 전송 경로를 확인합니다.
- 피해자가 입력·승인·설치한 정보와 행동을 구체적으로 확인합니다.
- 로그인 성공, 세션 발급, 메일 규칙, OAuth 앱 등록 정황을 확인합니다.
- 동일 메시지를 받은 조직 내 대상 범위를 확인합니다.
- 공식 차단·신고·계정복구 안내를 확인합니다.
개인이 취할 조치
- 메시지의 링크를 이용하지 않고 공식 앱과 즐겨찾기로 서비스에 접속합니다.
- 비밀번호와 OTP를 입력했으면 즉시 비밀번호 변경과 전체 로그아웃을 수행합니다.
- 메일 전달 규칙, 연결 앱, 복구정보, 등록 기기를 점검합니다.
- 원격제어 앱과 의심 파일을 설치했으면 기기를 네트워크에서 분리하고 보안 점검을 받습니다.
- 송금 피해는 금융기관과 수사기관에 즉시 신고합니다.
조직의 보호조치
- 피싱 저항성 MFA와 패스키를 우선 도입합니다.
- 메일 인증기술, URL 분석, 첨부파일 격리, 사용자 신고 기능을 운영합니다.
- 송금·계좌변경·인증수단 초기화에는 별도 채널 검증을 요구합니다.
- 피싱 신고 뒤 세션, OAuth 권한, 메일 규칙을 자동 점검하는 절차를 마련합니다.
- 실제 업무를 반영한 훈련과 결과 기반 개선을 지속합니다.
혼동하기 쉬운 개념
스미싱은 문자메시지를 주요 전달 채널로 사용하는 피싱입니다. 보이스피싱은 음성 통화를 중심으로 진행됩니다. 파밍은 이용자가 정상 주소를 입력해도 악성 경로로 이동시키는 공격을 가리킵니다. 사회공학은 사람의 판단과 절차를 이용하는 더 넓은 범주입니다.