피싱 공격은 악의적인 공격자가 누군가를 속여 신용카드 정보, 사용자 이름, 비밀번호 등 민감한 정보를 수집하기 위한 사이버 공격입니다. 피싱은 다른 누군가를 사칭하여 교묘하게 심리적 빈틈을 파고들며, 하드웨어나 소프트웨어가 아닌 피해자의 실수에 의존하기 때문에 사회 공학 공격의 한 유형으로 간주됩니다.
일반적으로 피싱 공격은 가짜 웹사이트에 개인 정보를 입력하도록 유도하는 피싱 이메일을 사용합니다. 이러한 이메일은 사용자에게 비밀번호 재설정 또는 신용카드 정보 확인을 요청하며, 기존 웹사이트와 매우 유사하게 보이는 가짜 웹사이트로 연결됩니다. 피싱의 주요 유형은 클론 피싱, 스피어 피싱, 파밍이 있습니다.
피싱 공격은 가상자산 생태계에서도 빈번합니다. 악의적인 공격자는 사용자로부터 비트코인이나 다른 디지털 자산을 훔치기 위해 피싱 수법을 사용하고 있습니다. 예를 들어, 공격자가 실제 웹사이트를 스푸핑하고 지갑 주소를 자신의 지갑 주소로 변경하여 사용자에게 진짜 웹사이트를 사용하는 것처럼 보이게 한다음 자금을 가로챌 수 있습니다.
12가지 피싱 유형
대표적인 피싱 유형은 12가지가 있으며 대상과 공격 벡터에 따라 분류됩니다. 다음은 몇 가지 일반적인 예입니다.
1. 복제 피싱
공격자는 이전에 전송된 이메일을 사용하여 악성 사이트로 연결되는 링크가 포함된 유사 이메일을 전송합니다. 그런 이전 링크가 만료되었다며 업데이트된 링크 또는 새 링크에 접속하도록 유도합니다.
2. 스피어 피싱
일반적으로 다른 사람들이 알고 있는 특정 인물이나 기관에 초점을 맞춥니다. 스피어 공격은 다른 피싱 유형보다 더 정교합니다. 즉, 공격자는 먼저 피해자에 대한 정보(예: 친구 또는 가족 이름)를 수집한 다음 데이터를 기반으로 피해자가 악성 웹사이트를 방문하거나 악성 파일을 다운로드하도록 유도하는 메시지를 작성합니다.
3. 파밍
공격자가 DNS 레코드를 감염시키고 진짜 웹사이트 방문자를 공격자가 미리 만들어 놓은 사기 웹사이트로 리디렉션하는 공격입니다. DNS 레코드는 사용자가 제어할 수 없으므로 사용자가 방어할 수 없기 때문에 가장 위험한 공격입니다.
4. 웨일링
스피어 피싱의 한 형태로, CEO나 정부 관계자 등 부유하고 중요한 사람들을 표적으로 삼습니다.
5. 이메일 스푸핑
이메일을 일반적으로 합법적인 회사나 사람이 보낸 것처럼 위장합니다. 피싱 이메일은 모르는 피해자에게 악성 사이트로 연결되는 링크를 제공할 수 있으며, 공격자는 교묘하게 위장한 로그인 페이지를 사용하여 비밀번호 등을 수집합니다. 이 페이지에는 개인 정보를 훔치는 트로이 목마, 키로거 및 기타 악성 스크립트가 포함되어 있을 수 있습니다.
6. 웹사이트 리디렉션
웹사이트 리디렉션은 사용자가 방문하려고 했던 것과 다른 URL로 사용자를 보냅니다. 취약점을 악용하는 공격자는 리디렉션을 삽입하고 사용자의 컴퓨터에 멀웨어를 설치할 수 있습니다.
7. 타이포스쿼팅
타이포스쿼팅은 외국어 철자, 일반적인 철자 오류 또는 최상위 도메인의 미묘한 변형을 사용하는 위조 웹사이트로 트래픽을 유도합니다. 피셔는 도메인을 사용하여 합법적인 웹사이트 인터페이스를 흉내내고, URL을 잘못 입력하거나 잘못 읽는 사용자를 속입니다.
8. 워터링 홀
워터링 홀 공격에서 공격자는 사용자가 자주 방문하는 웹사이트를 파악합니다. 다음으로 이러한 사이트에서 취약점을 스캔하고, 사용자가 다음에 해당 사이트를 방문할 때 공격하도록 설계된 악성 스크립트를 삽입합니다.
9. 사칭 및 경품
소셜 미디어에서 영향력 있는 인물을 사칭하는 것도 피싱 사기에 사용되는 또 다른 기법입니다. 피싱 공격자는 기업의 주요 인물을 사칭하여 많은 사용자를 대상으로 경품을 광고할 수 있습니다. 사기꾼은 인증된 계정을 해킹하거나 사용자 아이디를 수정하여 인증된 상태를 유지하면서 실제 인물을 사칭할 수 있습니다. 피해자는 영향력 있어 보이는 인물과 소통하며 개인 정보를 제공할 가능성이 있습니다. 최근 피셔들은 동일한 목적으로 슬랙, 디스코드, 텔레그램과 같은 플랫폼을 집중적으로 타겟팅하고 있으며, 채팅을 스푸핑하고, 인플루언서를 사칭하고, 실제 서비스를 도용하고 있습니다.
10. 광고
유료 광고는 피싱에 사용되는 또 다른 수법입니다. 이러한 (가짜) 광고는 공격자가 타이포스쿼팅한 후 비용을 지불하여 검색 결과 상단에 표시되도록 한 도메인을 사용합니다. 이러한 사이트는 바이낸스와 같은 합법적인 회사나 서비스를 검색할 때 상위 검색 결과로 표시될 수도 있습니다. 이러한 사이트는 종종 거래 계정의 로그인 정보를 포함한 민감한 정보를 피싱하는 수단으로 사용됩니다.
11. 악성 애플리케이션
공격자는 악성 앱을 사용자의 행동을 모니터링하거나 민감한 정보를 훔치는 멀웨어를 주입하는 방법으로 사용할 수도 있습니다. 이러한 앱은 가격 추적기, 지갑 및 기타 가상자산 관련 앱(가상자산을 거래하고 보유하려는 성향이 있는 사용자층을 대상으로 함)으로 위장할 수 있습니다.
12. 문자 및 음성 피싱
문자 메시지 기반 피싱 형태로 공격자가 개인 정보를 획득하기 위해 시도하는 다른 수단입니다.
피싱과 파밍의 차이점
일부에서는 파밍을 피싱 공격의 일종으로 간주하지만, 파밍은 다른 메커니즘에 의존합니다. 피싱과 파밍의 가장 큰 차이점은 피싱은 피해자가 실수를 해야 하는 반면, 파밍은 피해자가 공격자가 DNS 레코드를 조작한 진짜 웹사이트에 접속하기만 하면 된다는 점입니다.
피싱 예방 방법 5가지
1. 이메일 확인
이메일 피싱을 예방하는 가장 좋은 방법은 수신하는 이메일을 의심해보는 것입니다. 해당 주제에 대해 누군가로부터 이메일을 받을 것으로 예상했나요? 제공되는 정보가 실제와 관련이 없는 것으로 의심되나요? 의심스러운 경우 다른 방법을 통해 발신자에게 연락해 보세요.
2. 콘텐츠 확인
특정 방법을 사용한 피싱 공격 기록이 있는지 확인하기 위해 검색 엔진에 콘텐츠의 일부(또는 발신자의 이메일 주소)를 입력해볼 수 있습니다.
3. 다른 방법 시도하기
익숙한 업체에서 계정 정보를 확인하라는 요청을 받았다면 이메일에 포함된 링크를 클릭하지 말고 다른 방법을 통해 확인해보세요.
4. URL 확인
링크를 클릭하지 않고 마우스 커서를 링크 위로 가져가 HTTP가 아닌 HTTPS로 시작하는지 확인합니다. 하지만 이것만으로는 해당 사이트가 합법적인 사이트임을 보장할 수 없으므로 철자 오류, 비정상적인 문자 및 기타 비정상적인 요소가 있는지 URL을 자세히 확인하세요.
5. 개인 키를 공유하지 마세요
비트코인 지갑의 개인 키를 절대 알려주지 마시고, 상품과 판매자가 진짜인지 신중하게 판단하세요. 신용카드와 달리 가상자산을 거래할 때는 블록체인의 트성 상 약속된 상품이나 서비스를 받지 못했을 때 이의를 제기할 수 있는 중앙 기관이 없다는 큰 차이점이 있습니다. 그렇기 때문에 가상자산을 거래를 할 때는 특히 주의해야 합니다.
마치며
피싱은 가장 일반적인 사이버 공격 기법 중 하나입니다. 구글 및 네이버와 같은 주요 서비스 제공자의 이메일 필터는 스푸핑 메일을 걸러내는 데 효과적이지만, 여전히 주의를 기울여야 합니다.
민감한 정보나 개인 정보를 얻으려는 피싱 시도에 주의하세요. 발신자가 진짜인지 확인하세요. 또한 이메일의 링크를 클릭하지 말고 직접 웹페이지로 이동하고, URL 시작 부분이 HTTPS인지 주의 깊게 살펴보세요. 마지막으로 개인 키와 비밀번호는 항상 비공개로 유지하고 누구에게도 공개하지 마세요.
'🧑🌾 아카데미 > 🧐 크립토 블록체인 101' 카테고리의 다른 글
블록체인과 비트코인의 차이점 정리 (0) | 2023.07.05 |
---|---|
더스팅 공격이란 무엇인가요? (0) | 2023.07.04 |
키로거 공격 방법과 대처 방법 (0) | 2023.07.01 |
크립토 입문자를 위한 기본적인 보안 유지 방법 (0) | 2023.07.01 |
51% 공격이란 무엇일까요? (0) | 2023.06.12 |