2024-03-29 18:15 (금)
가짜 페이스북 사이트, 2018년 1분기 소셜 네트워크 피싱의 60% 차지해
상태바
가짜 페이스북 사이트, 2018년 1분기 소셜 네트워크 피싱의 60% 차지해
  • 길민권 기자
  • 승인 2018.06.04 14:53
이 기사를 공유합니다

피싱 공격 증가, 온라인 활동에 더욱 각별한 주의 기울여야…

▲ 2018년 1분기 카스퍼스키랩이 탐지한 소셜 네트워크 피싱 공격 분포도
▲ 2018년 1분기 카스퍼스키랩이 탐지한 소셜 네트워크 피싱 공격 분포도
카스퍼스키랩의 ‘2018년 1분기 스팸 및 피싱 보고서’ 결과에 따르면 1분기에 카스퍼스키랩은 안티 피싱 기술로 370만 건 이상의 가짜 소셜 네트워크 페이지 방문 시도를 막아냈으며, 그 중 60%는 Facebook 페이지였다고 한다.

소셜 네트워크 피싱은 피해자의 소셜 네트워크 계정에서 개인정보를 도용하려는 사이버 범죄의 한 형태이다. 예를 들어 범죄자는 가짜 Facebook 페이지를 만드는 등 소셜 네트워크 웹사이트를 복제하고 아무 의심 없는 피해자를 유인하여 이름, 비밀번호, 신용카드 번호, PIN 코드 등, 개인정보를 탈취한다.

2018년 1분기에 범죄자가 가장 많이 악용했던 소셜 네트워크는 Facebook이었다. 피싱 공격을 통해 개인정보를 탈취하려는 사이버 범죄자들에게 Facebook 페이지가 빈번하게 위조된 것이다. 사실상 이는 상당히 예전부터 진행된 장기적 추세로 볼 수 있다. Facebook은 전체 피싱 공격 중 약 8%를 차지하며 2017년 상위 3개 피싱 공격 대상 중 하나가 되었고 Microsoft Corporation(6%), PayPal(5%)이 그 뒤를 이었다.

Facebook은 2018년 1분기에도 러시아 온라인 소셜 네트워크 서비스 VK와 LinkedIn을 제치고 소셜 네트워크 피싱 카테고리에서 1위를 차지했다. Facebook이 자주 사용되는 데에는 전 세계적으로 매달 21억 3천만 명에 달하는 엄청난 사용자 수를 원인으로 꼽을 수 있을 것이다. 여기에는 Facebook 자격 증명을 사용하여 알려지지 않은 앱에 로그인하는 경우도 포함되는데, 이 과정에서 사용자 계정에 대한 액세스를 허용하게 된다. 이 점으로 인해 피싱 공격을 일삼는 사이버 범죄자들에게 부주의한 Facebook 사용자들은 수익성 높은 공격 대상으로 간주된다.

이러한 통계를 보면 정보 기술의 세계에서는 합법적 조직에게나 해커 집단에게나 개인정보가 매우 중요하다는 사실이 더욱 뚜렷해진다. 사이버 범죄자는 지속적으로 사용자를 공격할 새로운 방법을 찾으므로 범죄 기법을 파악해야만 피해를 방지할 수 있다. 예를 들면 최신 트렌드는 GDPR(유럽의 일반개인정보보호 규정)과 관련된 스팸 메일이다. 구체적인 예로는 새로운 법률을 설명하는 유료 웨비나의 제공이나 새로운 규정 준수에 유용한 온라인 리소스에 액세스할 수 있는 특별한 소프트웨어를 설치하라는 초대 등이 있다.

카스퍼스키랩코리아의 이창훈 지사장은 “소셜 네트워크와 금융기관 모두를 대상으로 하는 피싱 공격이 지속적으로 증가하는 것으로 볼 때 사용자들은 온라인 활동에 더욱 각별한 주의를 기울여야 한다. 사용자의 경각심 부족으로 인해 엄청난 수의 계정에서 사용자의 데이터가 도난 당하거나 갈취 당하는 경우가 많다. 이는 파괴적 공격으로 이어져 사이버 범죄자에게 지속적으로 돈이 흘러 들어갈 수 있다”라고 말했다.

한편 카스퍼스키랩 연구진은 사용자에게 아래와 같은 조치를 취해 피싱을 방지하도록 권고하고 있다.

▲무엇이든 클릭하기 전에 항상 링크 주소와 발신자 이메일을 확인한다. 링크를 클릭하지 말고 브라우저의 주소 입력란에 주소를 직접 입력하는 것이 더 좋다.

▲링크를 클릭하기 전에 표시된 링크 주소가 실제 하이퍼링크(링크를 통해 이동하게 될 실제 주소)와 같은지 확인한다. 링크 위로 마우스를 올려놓으면 확인할 수 있다.

▲보안 연결(VPN)을 사용하고, 민감한 웹사이트를 방문할 경우 특히 주의를 기울인다. 최소한의 예방 조치로 암호가 적용 안된 Wi-Fi인 경우 사용하지 않도록 한다. 트래픽을 암호화하는 VPN 솔루션을 사용하면 보호 기능을 극대화할 수 있다. 안전하지 않은 연결을 사용할 경우, 사이버 범죄자가 피싱 페이지로 접속하게 할 수 있다는 사실을 잊지 말아야 한다.

▲웹페이지를 열 때 HTTPS 연결과 도메인 이름을 확인한다. 온라인 뱅킹 사이트, 온라인 쇼핑몰, 이메일, 소셜 미디어 사이트와 같이 민감한 데이터가 포함된 웹사이트를 사용할 경우 특히 유의해야 한다.

▲로그인 정보, 암호, 은행 카드 데이터 등, 민감한 데이터를 절대 제3자와 공유하지 않는다. 정상적인 기업은 이메일을 통해 개인 정보를 요청하지 않음에 유의한다.

▲동작 기반 안티 피싱 기술을 사용하며 신뢰할 수 있는 보안 솔루션을 통해 스팸 및 피싱 공격을 탐지하고 차단한다.

★정보보안 대표 미디어 데일리시큐!★

■ 보안 사건사고 제보 하기

▷ 이메일 : mkgil@dailysecu.com

▷ 제보 내용 : 보안 관련 어떤 내용이든 제보를 기다립니다!

▷ 광고문의 : jywoo@dailysecu.com

★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★