웨일링 또는 웨일 피싱은 특히 세간의 이목을 끄는 대상을 겨냥하는 피싱 공격을 말합니다. 웨일링 공격에는 대량의 개인화가 포함됩니다.
이 글을 읽은 후에 다음을 할 수 있습니다:
글 링크 복사
웨일링 또는 웨일 피싱은 일반적으로 이메일, 문자 메시지, 인스턴트 메시지 등의 디지털 채널을 통해 고위 경영진을 대상으로 하는 공격 유형입니다. 스피어 피싱의 일종인 웨일링은 고도로 개인화되어 있으며, 일반적으로 사기꾼이 많은 조사를 수행합니다. 웨일 피싱 공격의 목표는 데이터이거나 액세스이거나 돈입니다. 웨일링은 고위 경영진 구성원이나 다른 고위급 임원을 대상으로 하므로, 사기꾼은 매우 민감한 데이터나 높은 수준의 액세스 권한이나 많은 양의 돈을 노리는 경향이 있습니다.
다른 종류의 피싱과 마찬가지로 웨일링에는 공격 대상이 신속하게 조치를 취하도록 하기 위해 소셜 엔지니어링이 사용됩니다. 사기꾼은 자신의 실제 신원을 숨기기 위해 도메인 스푸핑부터 가장까지 여러 기술을 사용합니다.
웨일링 공격은 (공격자의 입장에서) 비용이 많이 들고 시간이 많이 걸리며 더 드물게 발생하므로 비즈니스에 아주 부정적인 영향을 미칠 수 있습니다. 웨일링은 일반적인 보안 조치를 우회할 수 있는 전술을 사용하므로 조직에서는 일반적인 피싱 방어 외에도 웨일링에 대해 경계해야 합니다.
사기꾼은 웨일링 캠페인을 설계하기 위해 많은 노력을 할 수 있습니다. 웨일링 공격은 큰 이득을 목표로 하기 때문에 공격자의 관점에서는 가치가 있습니다. 공격자가 사용하는 주요 수법에는 다음이 포함됩니다.
진정성을 얻기 위한 개인정보 포함: 개인화 때문에 메시지가 진짜처럼 느껴지게 됩니다. 의도된 피해자의 직업이나 사생활에 대한 세부 정보는 다양한 출처에서 얻을 수 있습니다.
위험 수위 높이기: 웨일링 메시지는 부정적인 결과가 발생하기 전에 대상이 즉시 조치를 취하도록 부추길 수 있습니다. 긴급성을 더하기 위해, 웨일링 공격은 비즈니스 합병, 법적 문의, 주요 금융 거래, 데이터 유출 등 중요하거나 가시적인 이벤트와 관련된 경우가 많습니다.
신뢰할 수 있는 사람 가장: 사기꾼은 도메인 스푸핑, 가짜 인스턴트 메시징 핸들, SIM 카드가 교환된 전화번호 등을 이용해 공격 대상이 알고 있는 사람인 척합니다. 신뢰할 수 있는 사람의 글쓰기 스타일을 모방하거나 딥페이크를 사용하여 목소리나 외모를 모방할 수 있습니다. 웨일링 공격자는 이전에 계정 탈취 캠페인으로 신뢰할 수 있는 사람의 실제 계정을 손상시킨 경우에도 이를 사용할 수 있습니다. 이러한 수법의 일반적인 버전 중 하나는 CEO를 가장하여 인사 담당자나 재무 부서의 고위 인사에게 연락하는 사기꾼입니다.
일반적인 피싱 공격처럼 단일 이메일이 아니라 여러 번의 상호 작용을 시도합니다. 사기꾼은 몇 주 또는 몇 달에 걸쳐 피해자의 신뢰를 얻는 것을 목표로 할 수 있습니다. 예를 들어, Acme Corp.의 CEO인 척하는 사기꾼이 실제 CEO의 이메일 주소와 약간 다른 이메일 주소로 Acme Corp.의 인사 담당 이사에게 이메일을 보낼 수 있습니다. 이때 합법적인 메시지를 사용하여 인사 담당 이사가 그런 이메일에 회신하는 데 익숙해지도록 유도할 수 있습니다. 그런 다음, 신뢰가 확보되면, 악의적인 요청을 합니다.
진행 중인 대화 또는 트랜잭션에 메시지 삽입: 가장하는 것을 넘어, 공격자는 기존 스레드의 일부로 메시지를 보낼 수 있습니다. 이는 달성하기 어렵지만, 이전에 성공한 계정 탈취 공격이 있다면 가능하게 만들 수 있습니다.
사기꾼은 여러 채널을 통해 메시지를 개인화하는 데 필요한 정보를 얻어 겨냥한 피해자가 친숙하게 느끼도록 만듭니다.
웨일링 공격은 비즈니스 이메일 손상(BEC) 공격과 일부 속성이 같습니다. BEC 공격과 마찬가지로 웨일링 공격도 맬웨어 또는 악성 링크보다는 소셜 엔지니어링에 크게 의존하므로 이메일 보안 필터를 통과할 가능성이 더 높습니다. 그러나 BEC 공격은 조직의 하급 또는 중간 수준의 구성원을 대상으로 할 수 있는 반면, 웨일링은 고위 경영진이나 기타 고위 인사만 대상으로 합니다. 공격자는 더 큰 보상을 기대하기 때문에 웨일링 공격은 일반적인 BEC 캠페인보다 훨씬 더 복잡하게 구성될 수 있으며 공격자가 집요할 수 있습니다.
웨일링은 이메일이 아닌 다른 채널을 통해서도 이루어질 수 있습니다. 실제로 모든 종류의 피싱에서다중 채널 공격이 더 보편화되었습니다.
웨일링 공격을 수행하기 위해 충분한 리소스와 시간을 투자하는 공격자는 이메일이 DMARC, DKIM, SPF 등의 기본 보안 검사를 통과하도록 할 가능성이 높습니다. 물론 항상 그런 것은 아니며 이러한 보안 검사를 사용할 가치가 있지만, 이들에만 의존해서는 안 됩니다. 웨일 피싱 공격은 일반적으로 악성 링크나 첨부 파일을 포함하지 않으며, 공격자가 알려진 악성 IP 주소에서 발송하는 것을 피하기 위해 주의를 기울이기 때문에 기존의 보안 이메일 게이트웨이를 우회할 수도 있습니다.
이러한 이유로, 발신자 평판, 메시지 감정, 대화 컨텍스트를 비롯한 다른 속성을 분석하는 이메일 보안 필터는 잠재적인 웨일링 공격을 감지하는 데 필수적입니다(BEC 방지의 경우와 마찬가지로). 비정상적인 요청이나 메시지는 의심스러운 것으로 표시되어 조사되거나 차단될 수 있습니다.
마지막으로, 조직 내의 모든 직원, 계약자, 리더가 잠재적인 피싱 캠페인을 발견하고 주요 거래를 완료하기 전에 신뢰할 수 있는 다른 채널을 통해 이메일이나 메시지를 보낸 사람에게 체크인하는 방법을 정기적으로 교육받아야 합니다.
웨일링과 BEC 공격이 발생하기 전에 Cloudflare Email Security로 이를 차단하는 방법을 알아보세요.
웨일 피싱이라고도 알려진 웨일링은 고위급 리더와 고위 경영진에 초점을 맞춘 전문화된 디지털 공격입니다. 이러한 공격은 광범위한 피싱 시도와 달리 고도로 개인화되어 있으며, 상당한 권한이나 액세스 권한이 있는 개인을 대상으로 광범위한 조사가 선행됩니다.
두 방법 모두 소셜 엔지니어링을 사용하지만, 웨일링은 특히 조직 내 저명한 고위 인사를 대상으로 합니다. 잠재적인 보상이 더 크기 때문에 웨일링 캠페인은 모든 수준의 직원을 대상으로 할 수 있는 일반적인 BEC 공격보다 더 지속적이고 복잡하게 설계되는 경우가 많습니다.
사기꾼은 웨일링 캠페인을 수행하여 많은 돈을 탈취하거나 보안 시스템에 침입하거나 매우 중요한 기업 데이터를 훔칩니다.
공격자는 악의적인 요청을 하기 전에 합법적인 인상을 심어주기 위해 몇 주나 몇 달에 걸쳐 대상과 상호작용할 수 있습니다. 이들은 종종 개인정보를 사용하거나, 특정 사람의 글쓰기 스타일을 모방하거나, 진짜인 것처럼 보이기 위해 딥페이크 및 손상된 계정을 사용합니다.
웨일링 메시지는 해당 요청이 법적 문의, 회사 합병, 데이터 유출 등의 중요한 사건과 연결되어 위험 수위를 높이는 경우가 많습니다. 그에 따라 대상 경영진은 부정적인 결과가 생길 것을 피하기 위해 즉각 행동해야 한다는 압박감을 받게 됩니다.
시작하기
액세스 관리 소개
제로 트러스트 소개
VPN 리소스
용어
학습 센터 탐색