웨일링 피싱이란?

웨일링 또는 웨일 피싱은 특히 세간의 이목을 끄는 대상을 겨냥하는 피싱 공격을 말합니다. 웨일링 공격에는 대량의 개인화가 포함됩니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • 웨일링 정의
  • 사기꾼이 웨일 피싱 메시지를 개인화하고 최적화하는 방법 이해하기
  • 웨일링 공격을 방지하는 방법 설명

글 링크 복사

웨일링이란?

웨일링 또는 웨일 피싱은 일반적으로 이메일, 문자 메시지, 인스턴트 메시지 등의 디지털 채널을 통해 고위 경영진을 대상으로 하는 공격 유형입니다. 스피어 피싱의 일종인 웨일링은 고도로 개인화되어 있으며, 일반적으로 사기꾼이 많은 조사를 수행합니다. 웨일 피싱 공격의 목표는 데이터이거나 액세스이거나 돈입니다. 웨일링은 고위 경영진 구성원이나 다른 고위급 임원을 대상으로 하므로, 사기꾼은 매우 민감한 데이터나 높은 수준의 액세스 권한이나 많은 양의 돈을 노리는 경향이 있습니다.

다른 종류의 피싱과 마찬가지로 웨일링에는 공격 대상이 신속하게 조치를 취하도록 하기 위해 소셜 엔지니어링이 사용됩니다. 사기꾼은 자신의 실제 신원을 숨기기 위해 도메인 스푸핑부터 가장까지 여러 기술을 사용합니다.

웨일링 공격은 (공격자의 입장에서) 비용이 많이 들고 시간이 많이 걸리며 더 드물게 발생하므로 비즈니스에 아주 부정적인 영향을 미칠 수 있습니다. 웨일링은 일반적인 보안 조치를 우회할 수 있는 전술을 사용하므로 조직에서는 일반적인 피싱 방어 외에도 웨일링에 대해 경계해야 합니다.

웨일링 공격에 사용되는 소셜 엔지니어링 수법은?

사기꾼은 웨일링 캠페인을 설계하기 위해 많은 노력을 할 수 있습니다. 웨일링 공격은 큰 이득을 목표로 하기 때문에 공격자의 관점에서는 가치가 있습니다. 공격자가 사용하는 주요 수법에는 다음이 포함됩니다.

진정성을 얻기 위한 개인정보 포함: 개인화 때문에 메시지가 진짜처럼 느껴지게 됩니다. 의도된 피해자의 직업이나 사생활에 대한 세부 정보는 다양한 출처에서 얻을 수 있습니다.

위험 수위 높이기: 웨일링 메시지는 부정적인 결과가 발생하기 전에 대상이 즉시 조치를 취하도록 부추길 수 있습니다. 긴급성을 더하기 위해, 웨일링 공격은 비즈니스 합병, 법적 문의, 주요 금융 거래, 데이터 유출 등 중요하거나 가시적인 이벤트와 관련된 경우가 많습니다.

신뢰할 수 있는 사람 가장: 사기꾼은 도메인 스푸핑, 가짜 인스턴트 메시징 핸들, SIM 카드가 교환된 전화번호 등을 이용해 공격 대상이 알고 있는 사람인 척합니다. 신뢰할 수 있는 사람의 글쓰기 스타일을 모방하거나 딥페이크를 사용하여 목소리나 외모를 모방할 수 있습니다. 웨일링 공격자는 이전에 계정 탈취 캠페인으로 신뢰할 수 있는 사람의 실제 계정을 손상시킨 경우에도 이를 사용할 수 있습니다. 이러한 수법의 일반적인 버전 중 하나는 CEO를 가장하여 인사 담당자나 재무 부서의 고위 인사에게 연락하는 사기꾼입니다.

일반적인 피싱 공격처럼 단일 이메일이 아니라 여러 번의 상호 작용을 시도합니다. 사기꾼은 몇 주 또는 몇 달에 걸쳐 피해자의 신뢰를 얻는 것을 목표로 할 수 있습니다. 예를 들어, Acme Corp.의 CEO인 척하는 사기꾼이 실제 CEO의 이메일 주소와 약간 다른 이메일 주소로 Acme Corp.의 인사 담당 이사에게 이메일을 보낼 수 있습니다. 이때 합법적인 메시지를 사용하여 인사 담당 이사가 그런 이메일에 회신하는 데 익숙해지도록 유도할 수 있습니다. 그런 다음, 신뢰가 확보되면, 악의적인 요청을 합니다.

진행 중인 대화 또는 트랜잭션에 메시지 삽입: 가장하는 것을 넘어, 공격자는 기존 스레드의 일부로 메시지를 보낼 수 있습니다. 이는 달성하기 어렵지만, 이전에 성공한 계정 탈취 공격이 있다면 가능하게 만들 수 있습니다.

웨일링 공격자는 메시지를 어떻게 개인화할까요?

사기꾼은 여러 채널을 통해 메시지를 개인화하는 데 필요한 정보를 얻어 겨냥한 피해자가 친숙하게 느끼도록 만듭니다.

  • 공개적으로 이용 가능한 정보: 웨일링의 대상은 눈에 잘 띄는 역할을 담당하고 있을 수 있으므로 대중이 이용할 수 있는 많은 정보가 있을 수 있습니다. 공격자는 이러한 정보를 사용하여 누구를 겨냥할지 결정하고, 공격을 계획하며, 보내는 개별 메시지를 개인화할 수 있습니다.
  • 소셜 미디어 정보: 예를 들어, CTO가 네바다주 라스베이거스에서 열린 컨퍼런스에 참석하여 관련 내용을 게시하면 공격자는 해당 컨퍼런스에서 만난 담당자로 가장할 수 있습니다.
  • 회사 계층 구조 및 기능 조사: 회사의 계층 구조는 대부분 웹 사이트나 소셜 미디어 플랫폼에서 찾아낼 수 있습니다.
  • 이미 손상된 데이터: 개인정보(연락처 정보 포함)를 다크 웹에서 구매할 수 있으며, 사기꾼이 이전에 공격을 통해 이러한 정보를 획득했을 수도 있습니다.
  • 내부자 참여(의도적이든 아니든): 공격자는 소셜 엔지니어링을 이용하여 회사 직원이 회사의 구조, 업무, 리더의 습관에 대한 내부 정보를 공개하도록 조작할 수 있습니다. 또는 악의적인 내부자나 기업 스파이가 이러한 정보를 의도적으로 웨일러에게 전달할 수도 있습니다.

웨일 피싱 공격은 AI를 어떻게 이용할까요?

  • 메시지를 생성하려면: 대규모 언어 모델(LLM)을 사용하면 설득력 있고 오류 없는 메시지 또는 이메일을 훨씬 쉽게 작성할 수 있습니다.
  • 신뢰할 수 있는 당사자 모방: AI는 사기꾼이 대상의 글쓰기 스타일이나 전화 통화 시 목소리를 모방하는 데 도움이 될 수 있습니다.
  • 브랜드 모방을 위한 바이브 코딩: 바이브 코딩을 사용하면 가짜 웹 사이트나 진짜처럼 보이는 이메일 디자인을 그 어느 때보다 빠르게 구축할 수 있습니다.
  • 자동화: AI를 사용하여 잠재적 표적을 식별하거나, 다운스트림 계정을 손상시키거나, 웨일링 수명 주기의 기타 측면을 손상시키는 프로세스의 일부를 자동화할 수 있습니다.

웨일링과 비즈니스 이메일 손상(BEC)의 비교

웨일링 공격은 비즈니스 이메일 손상(BEC) 공격과 일부 속성이 같습니다. BEC 공격과 마찬가지로 웨일링 공격도 맬웨어 또는 악성 링크보다는 소셜 엔지니어링에 크게 의존하므로 이메일 보안 필터를 통과할 가능성이 더 높습니다. 그러나 BEC 공격은 조직의 하급 또는 중간 수준의 구성원을 대상으로 할 수 있는 반면, 웨일링은 고위 경영진이나 기타 고위 인사만 대상으로 합니다. 공격자는 더 큰 보상을 기대하기 때문에 웨일링 공격은 일반적인 BEC 캠페인보다 훨씬 더 복잡하게 구성될 수 있으며 공격자가 집요할 수 있습니다.

웨일링은 이메일이 아닌 다른 채널을 통해서도 이루어질 수 있습니다. 실제로 모든 종류의 피싱에서다중 채널 공격이 더 보편화되었습니다.

웨일링 공격 방지 방법

웨일링 공격을 수행하기 위해 충분한 리소스와 시간을 투자하는 공격자는 이메일이 DMARC, DKIM, SPF 등의 기본 보안 검사를 통과하도록 할 가능성이 높습니다. 물론 항상 그런 것은 아니며 이러한 보안 검사를 사용할 가치가 있지만, 이들에만 의존해서는 안 됩니다. 웨일 피싱 공격은 일반적으로 악성 링크나 첨부 파일을 포함하지 않으며, 공격자가 알려진 악성 IP 주소에서 발송하는 것을 피하기 위해 주의를 기울이기 때문에 기존의 보안 이메일 게이트웨이를 우회할 수도 있습니다.

이러한 이유로, 발신자 평판, 메시지 감정, 대화 컨텍스트를 비롯한 다른 속성을 분석하는 이메일 보안 필터는 잠재적인 웨일링 공격을 감지하는 데 필수적입니다(BEC 방지의 경우와 마찬가지로). 비정상적인 요청이나 메시지는 의심스러운 것으로 표시되어 조사되거나 차단될 수 있습니다.

마지막으로, 조직 내의 모든 직원, 계약자, 리더가 잠재적인 피싱 캠페인을 발견하고 주요 거래를 완료하기 전에 신뢰할 수 있는 다른 채널을 통해 이메일이나 메시지를 보낸 사람에게 체크인하는 방법을 정기적으로 교육받아야 합니다.

웨일링과 BEC 공격이 발생하기 전에 Cloudflare Email Security로 이를 차단하는 방법을 알아보세요.

 

FAQ

웨일링이란 무엇이며 일반적으로 누구를 대상으로 할까요?

웨일 피싱이라고도 알려진 웨일링은 고위급 리더와 고위 경영진에 초점을 맞춘 전문화된 디지털 공격입니다. 이러한 공격은 광범위한 피싱 시도와 달리 고도로 개인화되어 있으며, 상당한 권한이나 액세스 권한이 있는 개인을 대상으로 광범위한 조사가 선행됩니다.

웨일링 공격과 표준 비즈니스 이메일 손상의 차이점은?

두 방법 모두 소셜 엔지니어링을 사용하지만, 웨일링은 특히 조직 내 저명한 고위 인사를 대상으로 합니다. 잠재적인 보상이 더 크기 때문에 웨일링 캠페인은 모든 수준의 직원을 대상으로 할 수 있는 일반적인 BEC 공격보다 더 지속적이고 복잡하게 설계되는 경우가 많습니다.

웨일링 공격의 주요 동기는?

사기꾼은 웨일링 캠페인을 수행하여 많은 돈을 탈취하거나 보안 시스템에 침입하거나 매우 중요한 기업 데이터를 훔칩니다.

공격자가 신뢰를 구축하기 위해 사용하는 소셜 엔지니어링 기법은?

공격자는 악의적인 요청을 하기 전에 합법적인 인상을 심어주기 위해 몇 주나 몇 달에 걸쳐 대상과 상호작용할 수 있습니다. 이들은 종종 개인정보를 사용하거나, 특정 사람의 글쓰기 스타일을 모방하거나, 진짜인 것처럼 보이기 위해 딥페이크 및 손상된 계정을 사용합니다.

사기꾼은 어떤 방식으로 긴급성을 이용하여 대상을 조작할까요?

웨일링 메시지는 해당 요청이 법적 문의, 회사 합병, 데이터 유출 등의 중요한 사건과 연결되어 위험 수위를 높이는 경우가 많습니다. 그에 따라 대상 경영진은 부정적인 결과가 생길 것을 피하기 위해 즉각 행동해야 한다는 압박감을 받게 됩니다.