사이버 공격 유형 정리 :: 심리 조작형 (피싱, 스피어 피싱, 스미싱, 비싱, 프리텍스팅)
피싱(Phishing)
정의
신뢰할 만한 대상(은행, 회사, 유명 서비스 등)으로 위장한 이메일이나 메시지를 보내서, 로그인 정보나 개인정보, 금융정보를 입력하도록 유도하는 공격
동작 방식
실제 사이트와 거의 똑같이 생긴 가짜 로그인 페이지 링크를 보냄
사용자가 의심 없이 아이디, 비밀번호를 입력하면 그 정보가 그대로 공격자에게 전송됨
긴급성, 두려움을 자극하는 문구(계정 정지, 결제 오류 등)로 판단력을 흐리는 게 핵심 수법
방어 방법
발신 이메일 주소, 링크 URL을 도메인 단위까지 꼼꼼히 확인
링크 클릭 대신 즐겨찾기나 직접 주소 입력으로 접속하는 습관
다중 인증(MFA) 적용해서 비밀번호 유출만으로는 로그인 못 하게 만들기
스피어 피싱(Spear Phishing)
정의
불특정 다수에게 뿌리는 일반 피싱과 다르게, 특정 개인이나 조직을 정밀 타겟팅해서 맞춤 제작한 피싱
특징
대상의 직책, 업무, 인간관계 등을 사전 조사해서 실제 업무 메일처럼 정교하게 구성
예: 재무팀 직원에게 대표이사 명의로 “긴급 송금 요청” 메일을 보내는 방식(CEO 사기, BEC)
일반 피싱보다 성공률이 훨씬 높아서 기업 대상 침해사고의 초기 침투 경로로 자주 쓰임
방어 방법
금전, 정보 요청 건은 별도 채널(전화 등)로 재확인하는 절차 마련
직원 대상 정기적인 피싱 모의훈련
스미싱(Smishing)
정의
SMS(문자메시지)를 이용한 피싱. Phishing과 SMS를 합친 용어
동작 방식
택배 배송 조회, 대출 안내, 공공기관 사칭 등으로 위장한 문자에 악성 링크 포함
링크 클릭 시 피싱 페이지로 연결되거나, 악성 앱 설치를 유도해서 스마트폰 내 정보 탈취
방어 방법
출처 불분명한 문자의 링크 클릭 자제
공식 앱스토어 외 경로로 앱 설치하지 않기
비싱(Vishing)
정의
전화(Voice)를 이용한 피싱. 검찰, 은행, 자녀, 지인 등을 사칭해서 전화로 직접 정보나 금전을 요구
특징
실시간 대화이기 때문에 문자나 이메일보다 심리적 압박이 강하고 판단할 시간이 부족함
최근에는 AI 음성 합성으로 지인 목소리를 흉내 내는 사례까지 등장
방어 방법
전화로 금전, 개인정보를 요구하면 일단 끊고 공식 번호로 직접 확인
가족 간 미리 정한 확인 질문(코드워드) 같은 대비책
프리텍스팅(Pretexting)
정의
그럴듯한 상황이나 가짜 신분을 미리 만들어서(pretext, 구실) 상대를 속이고 정보를 캐내는 수법
동작 방식
예: “IT 부서입니다, 시스템 점검 때문에 비밀번호 확인이 필요합니다”처럼 그럴듯한 명분으로 접근
전화, 대면, 이메일 등 다양한 채널로 이뤄질 수 있고, 앞서 나온 피싱, 비싱의 기반 시나리오가 되는 경우가 많음
방어 방법
직책이나 소속을 주장하는 사람이라도 정보 요청 시 공식 절차를 통해 재확인
IT 부서는 원칙적으로 전화나 메일로 비밀번호를 직접 묻지 않는다는 인식 공유