피싱이란 무엇인가요?
피싱은 기업과 개인이 직면하는 가장 일반적인 사이버 공격입니다. 피싱은 속임수나 강요와 같은 사회 공학 전술을 사용하여 목표가 공격자가 원하는 대로 민감한 데이터를 넘기거나 컴퓨터에 악성 소프트웨어를 설치하도록 유도합니다. 피싱은 소프트웨어나 시스템이 아닌 인간을 목표로 하기 때문에 탐지가 어렵고, 이를 방어하기 위해서는 인식과 다층 방어가 필요합니다.
피싱 공격은 자격 증명 도용, 금융 사기, 랜섬웨어 침투 및 데이터 유출을 포함한 여러 유형의 공격의 출발점입니다. 이들은 이메일, SMS, 전화 또는 소셜 미디어를 통해 합법적인 커뮤니케이션으로 가장하여 목표의 방어를 뚫고 공격자의 목표를 달성합니다.
이 기사는 피싱 위협을 분석하며, 피싱이 어떻게 작동하는지와 가장 일반적인 공격 유형을 포함합니다. 또한 개인과 기업이 이 일반적인 공격으로부터 자신을 방어하기 위해 채택할 수 있는 모범 사례를 탐구합니다.
피싱 이해하기
피싱은 사회 공학 공격의 일종으로, 소프트웨어 결함이 아닌 인간을 목표로 한다는 의미입니다. 종종 목표는 사용자 자격 증명과 같은 민감한 정보를 드러내는 것이지만, 악성 소프트웨어를 퍼뜨리는 데에도 사용될 수 있습니다.
이메일은 피싱 콘텐츠의 가장 잘 알려진 전달 수단이지만, 공격자는 다른 매체도 사용할 수 있습니다. 사이버 범죄자들은 점점 더 SMS, 소셜 미디어 및 기업 SaaS 앱을 사용하여 의도된 목표에게 악성 링크나 악성 소프트웨어를 전달하고 있습니다.
피싱은 보편적인 위협으로, 대부분의 데이터 유출의 근본 원인에 해당합니다. 사이버 범죄자들은 자격 증명 도용, 재정적 이득 및 악성 소프트웨어 배포와 같은 다양한 목표를 달성하기 위해 피싱을 사용합니다. 예를 들어, 랜섬웨어 운영자는 일반적으로 피싱을 사용하여 그들의 악성 소프트웨어를 목표 환경에 전달합니다.
일반적인 피싱 공격 유형
피싱 공격은 매우 효과적이지만 수행하는 데 기술적 지식이 거의 필요하지 않기 때문에 사이버 위협 행위자들이 선호하는 기법입니다. 시간이 지남에 따라 사이버 범죄자들은 새로운 기술을 이용하고 전통적인 보안 솔루션을 우회하며 공격자가 다양한 목표를 달성할 수 있도록 설계된 다양한 피싱 기법을 개발했습니다. 아래 표는 가장 일반적인 피싱 공격 형태 중 일부를 자세히 설명합니다.
이메일 피싱
이메일 피싱은 일반적으로 사용자가 악성 링크를 클릭하거나 맬웨어가 포함된 첨부 파일을 열도록 속이기 위해 설계됩니다. 일반적인 전제 중 하나는 사용자의 계정에 문제가 있다고 가장하여 문제를 해결하기 위해 로그인 페이지로 유도하는 것입니다. 그러나 링크는 그들을 자격 증명을 수집하는 유사한 피싱 사이트로 보냅니다.
스피어 피싱
스피어 피싱 이메일은 일반 피싱 공격보다 더 타겟팅되어 특정 개인이나 소규모 그룹에 집중하며, 개인화된 정보를 사용하여 더 신뢰할 수 있도록 보이게 합니다. 예를 들어, 공격자는 사용자의 LinkedIn 프로필이나 기업 웹사이트에서 정보를 수집하여 이름을 언급하거나 특정 프로젝트를 언급할 수 있습니다.
스미싱 (SMS 피싱)
스미싱 공격은 SMS 문자 메시지를 통해 피싱 콘텐츠를 전송합니다. 이러한 공격은 종종 사용자가 문자 메시지에 대해 덜 의심하고, 문자 메시지의 단축 URL의 대상을 파악하기 어렵다는 사실을 이용합니다.
비싱 (음성 피싱)
비싱 공격은 피싱과 동일한 사회 공학 기법을 사용하지만, 서면 메시지 대신 음성 통화를 통해 이루어집니다. 종종 공격자는 고객 지원, IT 직원 또는 정부 직원을 가장하여 목표를 속여 민감한 정보를 제공하게 하거나 공격자가 원격으로 컴퓨터에 접근하여 악성 코드를 설치하도록 합니다.
웨일링
웨일링 공격은 조직의 CEO나 CFO와 같은 고위 인물을 목표로 하는 스피어 피싱 공격입니다. 이러한 개인들은 조직 내에서 상당한 권력을 가지고 있기 때문에, 가짜 거래나 송장을 통해 비즈니스에서 돈을 훔치기 위한 공격의 주요 목표가 됩니다. 또한, 공격자에게 속은 CEO는 직원들에게 공격자가 원하는 대로 하도록 명령할 수 있습니다.
클론 피싱
클론 피싱 공격은 합법적인 이메일을 복제하여 악성 링크나 감염된 첨부 파일이 포함된 버전을 만듭니다. 이 이메일은 내용이 합법적이고 현실적이기 때문에 탐지하기 어려울 수 있으며, 공격자가 도입한 악성 요소를 제외하고는 그렇습니다.
앵글러 피싱
앵글러 피싱 공격은 소셜 미디어의 기만적인 사용을 통해 목표를 공격자에게 유인하도록 설계되었습니다. 예를 들어, 공격자는 인기 브랜드의 고객 서비스 계정을 가장하여 사용자의 문제나 우려를 해결하는 척하며 민감한 정보를 수집할 수 있습니다.
퀴싱 (QR 코드 피싱)
퀴싱 공격은 QR 코드를 사용하여 로그인 자격 증명이나 결제 카드 데이터를 수집하는 피싱 사이트로의 악성 링크를 인코딩합니다. 이 QR 코드는 이벤트의 표지판에 게시되거나 이메일에 포함되어 사용자가 기업 사이버 보안 솔루션으로 보호되지 않는 개인 장치로 스캔하도록 유도하는 의도로 사용될 수 있습니다.
피싱 작동 방식
피싱 공격은 속임수와 조작을 사용하여 목표가 공격자가 원하는 대로 행동하도록 만듭니다. 가장 일반적인 기법 중 하나는 긴박감을 조성하여 피해자가 이메일이 합법적인지 여부를 고민하기보다는 즉시 행동해야 한다고 믿게 만드는 것입니다.
공격자는 사용자의 계정에 문제가 있거나 (무단) 거래가 승인되었다고 표시하여 이를 달성할 수 있습니다. 대상을 두렵거나 호기심을 느끼게 함으로써, 공격자는 그들이 링크를 클릭하거나 첨부 파일 내의 악성 코드를 열고 실행할 가능성을 높입니다.
악성 링크가 포함된 피싱 공격의 경우, 공격자는 신뢰할 수 있는 브랜드를 모방한 피싱 페이지를 만들 가능성이 높습니다. 사용자가 사이트에 로그인하려고 시도할 때, 공격자는 그들의 자격 증명을 수집하고 이를 사용하여 사용자의 실제 계정에 접근할 수 있습니다.
피싱 공격의 실제 사례
피싱 공격은 모든 규모의 조직을 대상으로 할 수 있으며, 상당한 비즈니스 영향을 미칠 수 있습니다. 고위험 피싱 공격의 몇 가지 예는 다음과 같습니다:
- 체인지 헬스케어: 2024년, 유나이티드헬스의 자회사인 체인지 헬스케어는 데이터 유출로 인해 미국 인구의 약 3분의 1에 해당하는 의료 데이터가 노출되었습니다.
- 구글과 페이스북: 2013년과 2015년 사이에 공격자는 구글과 페이스북에 가짜 청구서를 보내어 1억 달러의 손실을 초래했습니다.
피싱 위협 예방 및 완화
피싱 공격은 기술보다는 사람을 목표로 하므로, 인식이 피싱 예방 전략에 매우 중요합니다. 사용자가 일반적인 기법과 전술을 알고 있다면, 피싱에 걸릴 가능성이 줄어듭니다.
그러나 인식 교육은 완벽하지 않으며, 기술적 통제가 뒷받침되어야 합니다. 피싱 예방 전략의 주요 요소에는 이메일 필터링, 다단계 인증, 그리고 안전한 웹 게이트웨이가 포함되며, 이는 아래 표에 자세히 설명되어 있습니다.
강력한 교육과 통제에도 불구하고, 공격이 누락될 가능성이 있습니다. 이러한 이유로, 조직은 잠재적인 피해를 제한하기 위해 사고 대응 계획을 마련해야 합니다.
Cato Networks의 피싱 보호 접근 방식
Cato의 SASE 프레임워크는 이 위협에 대한 다층 방어를 구현하는 데 도움이 되는 피싱 방어를 통합합니다. 주요 요소는 다음과 같습니다:
- 보안 웹 게이트웨이(SWG) 클라우드 기반 SWG는 알려진 피싱 페이지에 대한 브라우징을 차단하여 사용자가 자격 증명을 입력하거나 악성 코드를 다운로드하지 못하도록 합니다.
- 위협 인텔리전스 Cato의 글로벌 네트워크에서 수집된 위협 인텔리전스는 관련 도메인, IP 주소, 전제 및 악성 코드를 포함하여 최신 피싱 캠페인에 대한 가시성을 제공합니다.
- 전체 트래픽 검사 네트워크 트래픽의 실시간 검사는 피싱 콘텐츠를 식별하고 의도된 목적지에 도달하기 전에 차단할 수 있게 합니다.
피싱에 대한 자주 묻는 질문
피싱 이메일을 어떻게 인식할 수 있나요?
피싱 이메일은 낯선 발신자 주소, 의심스러운 링크, 비정상적이고 예상치 못한 첨부 파일, 위협적이거나 긴급성을 조성하는 언어를 기반으로 식별할 수 있습니다.
피싱 시도가 의심되면 어떻게 해야 하나요?
피싱 시도가 의심되면 링크를 클릭하거나 파일을 다운로드하지 말고 이메일을 삭제하세요. IT 부서에 메시지를 보고하여 공격 완화를 위한 조치를 취할 수 있도록 합니다.
Cato Networks는 피싱으로부터 어떻게 보호하나요?
Cato의 통합 보안 플랫폼은 안전한 웹 게이트웨이(SWG)와 실시간 트래픽 검사를 통합하여 피싱 콘텐츠가 의도된 대상에 도달하기 전에 식별하고 차단합니다.
인식과 행동이 중요하다
피싱 공격은 최고의 사이버 보안 위협이며, 공격자들은 공격의 성공률을 높이기 위해 지속적으로 기술을 개선하고 있다. 피싱 콘텐츠가 점점 더 정교해짐에 따라, 조직은 다층적인 안티 피싱 통제에 의해 뒷받침되는 강력한 인식 교육이 필요하다. 어떻게 Cato SASE Cloud Platform이 귀하의 받은 편지함에 도달하기 전에 피싱 위협을 중화시키는지 개인화된 데모를 예약하여 확인하십시오.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.