피싱
더 많은 작업
- Phishing; Private Data + Fishing의 합성어로 타인을 사칭하여 개인정보나 금전을 탈취하는 사기 수법
피싱은 믿을 만한 상대(은행, 공공기관, 거래처, 상사, IT 지원팀)를 사칭해 피해자가 스스로 비밀번호를 입력하거나, 악성 첨부 파일을 열거나, 돈을 보내게 만드는 사회공학 기법이다. 기술적 취약점 대신 사람의 신뢰, 긴급함, 두려움, 호기심을 이용하므로 패치로 막을 수 없다. MITRE ATT&CK은 피싱을 초기 침투(Initial Access) 전술의 기법(T1566)으로 분류하고, 악성 첨부 파일·악성 링크·제3자 서비스 경유·음성의 네 하위 기법으로 나눈다. 랜섬웨어, 계정 탈취, 비즈니스 이메일 침해 같은 큰 사고의 첫 단계가 피싱인 경우가 많다.
CISSP 출제 범위 1.12는 보안 인식·훈련 방법의 예로 사회공학과 피싱을 들고, 인식 프로그램의 효과성 평가를 함께 요구한다. 시험에서는 피싱 유형을 구분하는 문제와, 기술 대책과 교육 중 무엇을 먼저 고를지 묻는 문제가 나온다.
- 공공기관 사칭
- 가족 납치 협박
위 두 가지는 전화로 이루어지는 보이스 피싱에서 흔한 시나리오이다. 수단과 표적에 따라 피싱을 나누면 다음과 같다.
| 유형 | 수단 | 특징 | 예 |
|---|---|---|---|
| 대량 피싱(mass phishing) | 이메일 | 불특정 다수에게 같은 미끼를 뿌린다. 성공률은 낮지만 양으로 승부한다. | 택배 반송, 계정 정지 안내를 가장한 가짜 로그인 페이지 |
| 스피어 피싱(spear phishing) | 이메일, 메신저 | 특정 개인이나 조직을 겨냥해 이름, 직책, 진행 중인 업무 같은 정보로 미끼를 맞춤 제작한다. | 협력사 담당자를 사칭한 견적서 파일 |
| 웨일링(whaling) | 이메일 | 최고경영자, 임원 같은 고위직을 노리는 스피어 피싱이다. | 소송 통지, 이사회 자료를 가장한 메일 |
| 비싱(vishing, 보이스 피싱) | 전화, 음성 | 목소리로 사칭한다. 발신 번호 조작, 녹음 음성, 최근에는 딥페이크 음성도 쓴다. | 검찰·금융기관 사칭, IT 지원팀을 사칭한 MFA 코드 요구 |
| 스미싱(smishing) | 문자 메시지 | 문자에 링크를 넣어 악성 앱 설치나 정보 입력을 유도한다. | 택배, 청첩장, 과태료 안내 문자 |
| 큐싱(quishing) | QR 코드 | QR 코드 안에 피싱 주소를 숨긴다. 메일 필터가 이미지 속 주소를 놓치기 쉽다. | 주차 요금 결제 QR, 메일 본문의 "MFA 재등록" QR |
| 클론 피싱(clone phishing) | 이메일 | 실제로 받았던 정상 메일을 복제하고 링크나 첨부만 악성으로 바꿔 다시 보낸다. | "첨부 파일 수정본을 다시 보냅니다" |
| 비즈니스 이메일 침해(BEC) | 이메일 | 악성코드 없이 임원·거래처를 사칭하거나 실제 계정을 탈취해 송금, 계좌 변경, 정보 제공을 요구한다. | 거래처 결제 계좌 변경 요청, CEO의 긴급 송금 지시 |
| AiTM 피싱(adversary-in-the-middle) | 이메일 + 역방향 프록시 | 가짜 사이트가 진짜 로그인 페이지를 중계해 비밀번호와 MFA 응답을 그대로 통과시키고, 로그인 뒤 발급된 세션 쿠키를 가로챈다. OTP·푸시 방식 MFA를 우회한다. | 사내 SSO 화면을 그대로 비추는 피싱 페이지 |
| 파밍(pharming) | DNS·hosts 변조 | 사용자가 주소를 정확히 입력해도 가짜 사이트로 보낸다. 미끼 메시지 없이 동작한다는 점이 다르다. | 감염 PC의 hosts 파일 변조 |
생성형 AI가 퍼지면서 문법 오류 없는 자연스러운 미끼 문서, 실존 인물의 목소리와 얼굴을 흉내 낸 음성·영상 사칭이 쉬워졌다. "어색한 문장이면 피싱"이라는 예전 단서는 점점 통하지 않는다.
| 구분 | 단서 |
|---|---|
| 발신자 | 표시 이름과 실제 주소가 다름, 비슷한 철자의 도메인(예: 숫자 0과 영문 o 바꿔치기), 평소와 다른 회신 주소 |
| 내용 | 지나친 긴급성("24시간 안에"), 위협이나 보상, 비밀 유지 요구, 평소 절차를 건너뛰라는 요구, 결제 계좌 변경 |
| 링크 | 표시된 글자와 실제 주소가 다름, 단축 URL, 로그인 페이지인데 회사 도메인이 아님, QR 코드로만 제공 |
| 첨부 | 예상하지 않은 파일, 매크로 실행 요구, 압축 파일 안의 실행 파일, 암호 걸린 압축 파일 |
| 요청 | 비밀번호, MFA 코드, 원격 접속 프로그램 설치 요구. 정상 IT 부서는 이런 것을 묻지 않는다. |
| 기술 지표 | SPF·DKIM·DMARC 검증 실패, 외부 메일 표시, 처음 보는 발신 도메인 |
| 대책 | 원리 | 막는 것과 한계 |
|---|---|---|
| SPF(Sender Policy Framework, RFC 7208) | 도메인 소유자가 DNS에 "이 도메인으로 메일을 보낼 수 있는 서버"를 공개하고, 수신 서버가 보낸 서버를 대조한다. | 봉투 발신자(envelope sender) 위조를 막는다. 사용자가 보는 표시 발신자(From)는 따로 검증하지 않는다. |
| DKIM(DomainKeys Identified Mail, RFC 6376) | 보내는 서버가 메일 헤더와 본문에 전자서명을 붙이고, 수신 서버가 DNS에 공개된 공개키로 검증한다. | 전송 중 변조와 서명 도메인 위조를 탐지한다. 서명 도메인이 From 도메인과 같다는 보장은 없다. |
| DMARC(RFC 9989) | From 도메인이 SPF나 DKIM으로 인증된 도메인과 일치(정렬, alignment)하는지 확인하고, 실패 시 처리 정책(none·quarantine·reject)과 보고 주소를 도메인 소유자가 공개한다. | 자기 도메인을 그대로 사칭하는 메일을 막는다. 비슷한 철자의 다른 도메인(유사 도메인)은 못 막는다. 예전 규격 RFC 7489는 RFC 9989로 대체되었다. |
| 링크 재작성·클릭 시점 검사 | 메일 보안 게이트웨이가 본문 링크를 검사용 주소로 바꿔 두고, 사용자가 클릭할 때 목적지를 다시 검사한다. | 발송 뒤에 악성으로 바뀌는 링크에 대응한다. QR 코드나 개인 기기에서 연 링크는 놓칠 수 있다. |
| 첨부 파일 샌드박스 | 첨부 파일을 격리 환경에서 실행해 행위를 본다. | 알려지지 않은 악성 파일 탐지. 실행 지연·환경 인식 악성코드는 회피할 수 있다. |
| 외부 메일 표시·경고 배너 | 외부에서 온 메일, 처음 연락하는 발신자에 경고를 붙인다. | 내부자 사칭을 알아채기 쉽게 한다. 경고에 익숙해지면 효과가 떨어진다. |
| 피싱 내성 MFA | FIDO2/WebAuthn(패스키, 보안 키)이나 PKI 기반 인증(스마트카드)은 인증 응답을 접속한 사이트의 출처에 묶어, 가짜 사이트에서는 응답이 만들어지지 않는다. | AiTM 피싱과 비밀번호 재사용을 막는다. 미국 CISA는 피싱 내성 MFA를 MFA의 최고 수준으로 보고 FIDO/WebAuthn을 유일하게 널리 쓸 수 있는 방식으로 꼽는다. |
| 신고 버튼과 자동 대응 | 사용자가 의심 메일을 한 번에 신고하면 보안 팀이나 SOAR가 같은 메일을 전사 사서함에서 회수한다. | 한 사람의 신고로 조직 전체 피해를 줄인다. |
| 업무 절차 통제 | 결제 계좌 변경, 고액 송금은 별도 채널(등록된 전화번호)로 재확인하고 2인 승인한다. | 기술로 걸러지지 않은 BEC를 막는 마지막 방어선이다. |
NIST SP 800-63-4는 피싱 내성을 "청구자(사용자)의 주의력에 의존하지 않고, 인증 비밀과 유효한 인증자 출력이 가짜 검증자에게 노출되지 않도록 막는 인증 프로토콜의 능력"으로 정의한다. 핵심은 사람이 속아도 기술이 막는다는 점이다. SMS·음성 OTP는 가로채기와 SIM 교체 공격에, 단순 푸시 승인은 MFA 피로 공격에 약하다.
피싱은 사람을 노리므로 기술 대책과 함께 보안 인식 교육이 필요하다. 모의 피싱 훈련은 실제와 비슷한 메일을 직원에게 보내 반응을 측정하고, 클릭한 사람에게 바로 짧은 교육을 제공한다.
| 항목 | 권장 방식 |
|---|---|
| 사전 승인 | 경영진, 인사, 법무, 노조(있는 경우)와 목적·범위를 합의한다. 실제 개인정보를 쓰거나 지나치게 자극적인 소재(상여금 지급, 해고 통보)는 신뢰를 해칠 수 있어 피한다. |
| 난이도 | 쉬운 것부터 표적형까지 단계적으로 올리고, 최근 실제 공격 소재를 반영한다. |
| 즉시 학습 | 클릭 직후 어떤 단서를 놓쳤는지 보여 주는 짧은 안내를 띄운다. 처벌보다 학습에 초점을 둔다. |
| 측정 지표 | 클릭률·자격 증명 입력률만이 아니라 신고율과 신고까지 걸린 시간을 본다. 신고율이 오르는 것이 더 좋은 신호이다. |
| 게이미피케이션·보안 챔피언 | 부서별 신고 순위, 보상, 부서마다 둔 보안 챔피언으로 참여를 높인다. |
| 정기 갱신 | 큐싱, 딥페이크 음성, AI 생성 미끼처럼 새 수법이 나오면 교육 내용을 정기적으로 고친다. |
- 특정인을 겨냥하면 스피어 피싱, 고위 임원이면 웨일링, 전화면 비싱, 문자면 스미싱이다. 미끼 없이 DNS를 변조하면 파밍이다.
- 피싱에 대한 최선의 대응을 물으면 한 가지가 아니라 기술 대책(메일 인증, 필터링, 피싱 내성 MFA)과 사용자 교육의 조합이 정답이다. 사람이 취약점이므로 교육만, 또는 기술만 고르는 선택지는 불완전하다.
- SPF는 보낸 서버, DKIM은 서명, DMARC는 From 도메인 정렬과 정책이다. 유사 도메인 사칭은 셋 다 막지 못한다.
- OTP와 푸시 MFA는 AiTM 피싱에 뚫린다. 피싱 내성 MFA는 FIDO2/WebAuthn과 PKI 기반 인증이다.
- BEC는 악성코드가 없어 기술 탐지가 어렵다. 송금·계좌 변경의 별도 채널 재확인이라는 관리적 통제가 핵심이다.
- 인식 프로그램의 효과는 교육 이수율보다 행동 지표(신고율, 반복 클릭자 감소)로 평가한다.
- Phishing, Technique T1566 – MITRE ATT&CK
- Implementing Phishing-Resistant MFA – CISA
- Glossary: phishing resistance – NIST CSRC
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance (DMARC) – IETF
- RFC 7208: Sender Policy Framework (SPF) for Authorizing Use of Domains in Email, Version 1 – IETF