사전 목록
피싱

피싱

피싱은 신뢰받는 기관이나 사람을 사칭해 이용자가 계정정보, 금융정보, 인증수단을 직접 제공하거나 악성 행동을 하도록 유도하는 사회공학 공격입니다.

#피싱#Phishing

피싱

피싱이메일, 웹사이트, 검색광고, 메신저, 전화, QR 코드 등 다양한 채널에서 발생합니다. 공격자는 은행, 택배, 정부기관, 회사 임원, 고객지원 담당자처럼 보이는 메시지를 만들고 긴급성, 보상, 두려움, 호기심을 이용합니다.

피싱의 핵심은 피해자가 정상 절차라고 믿도록 만드는 데 있습니다. 가짜 로그인 페이지, 악성 첨부파일, 원격제어 앱, 인증 승인 요청이 함께 사용될 수 있습니다. 생성형 AI와 유출개인정보는 문장 품질과 개인화를 높일 수 있습니다.

핵심 특성

공격 수단이메일, 웹, 메신저, 전화, QR 코드, 검색광고 등이 사용됩니다.

주요 목표비밀번호, OTP, 카드정보, 송금, 악성코드 실행을 노립니다.

심리 기법긴급성, 권위, 보상, 공포, 친분을 이용합니다.

사용 맥락과 작동 원리

피싱 메시지는 정상 서비스와 유사한 주소와 디자인을 사용합니다. 피해자가 자격증명을 입력하면 공격자가 실시간으로 정상 사이트에 전달해 로그인할 수 있습니다. 일부 공격은 브라우저 중간자 기술로 세션 쿠키까지 탈취합니다.

표적 피싱은 특정 개인과 조직의 업무를 조사해 맞춤형 내용을 사용합니다. 경영진 사칭 송금 요청, 협력사 계좌 변경, 인사평가 문서, 채용 제안이 대표적인 업무형 주제입니다.

유출·오용 시 위험

피싱으로 계정이 탈취되면 메일, 클라우드, 금융, 소셜 계정이 연쇄적으로 침해될 수 있습니다. 기업에서는 송금 사기, 내부 문서 유출, 악성코드 감염, 공급망 공격으로 확대될 수 있습니다.

피해자가 비밀번호를 변경해도 이미 발급된 세션, OAuth 앱 권한, 메일 전달 규칙이 남을 수 있습니다. 사고 대응은 인증정보와 지속성 수단을 함께 제거해야 합니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

스미싱은 문자메시지를 주요 전달 채널로 사용하는 피싱입니다. 보이스피싱은 음성 통화를 중심으로 진행됩니다. 파밍은 이용자가 정상 주소를 입력해도 악성 경로로 이동시키는 공격을 가리킵니다. 사회공학은 사람의 판단과 절차를 이용하는 더 넓은 범주입니다.

공식 참고자료

CISA — 피싱 식별 및 신고

NIST SP 800-63B — 인증수단과 피싱 저항성

OWASP — 세션 관리 지침