소셜 엔지니어링 공격이란?

소셜 엔지니어링 공격에서는 피해자가 악의적인 목적으로 사용될 수 있는 중요한 정보를 넘겨주도록 조작합니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • 소셜 엔지니어링의 정의
  • 몇 가지 유형의 소셜 엔지니어링 공격 개요
  • 소셜 엔지니어링 공격의 피해자가 되지 않기 위한 모범 사례 이해하기

관련 콘텐츠


계속 알아보시겠어요?

인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!

Cloudflare가 개인 데이터를 수집하고 처리하는 방법은 Cloudflare의 개인정보 취급방침을 참조하세요.

글 링크 복사

소셜 엔지니어링이란?

일반적으로 소셜 엔지니어링은 사람들이 중요한 정보를 포기하도록 조작하는 행위입니다. 배달 트럭 운전사로 변장하여 건물에 침입하는 강도와 같이 소셜 엔지니어링 공격은 직접 발생할 수도 있습니다. 이 글에서는 소셜 엔지니어링 사이버 공격에 초점을 맞추겠습니다. 대부분의 경우 이러한 공격은 피해자가 로그인 자격 증명이나 중요한 금융 정보를 공개하도록 유도하는 것을 목표로 합니다.

소셜 엔지니어링 공격은 다음과 같이 보일 수 있습니다.

  • 공격자가 피해자의 연락처 목록에 있는 사람이 보낸 것처럼 보이는 이메일을 피해자에게 보내는 경우. 이 이메일에는 악성 교차 사이트 스크립팅 공격을 실행하거나 피해자를 악성 사이트로 유도하는 의심스러운 링크가 포함되어 있을 수 있습니다.
  • 공격자는 인기 영화나 소프트웨어 다운로드라고 주장하는 링크로 온라인 사용자를 미끼로 삼지만, 실제로는 악의적인 페이로드가 포함되어 있습니다.
  • 공격자가 재산을 이체하기 위해 미국 은행 계좌 정보가 필요한 부유한 외국인이라며 피해자에게 연락하여 은행 계좌 정보를 제공하는 대가로 거액의 보상을 제공하겠다고 제안합니다. 실제로 공격자는 피해자의 계정을 탈취하려고 합니다.
  • 피싱 공격자는 비밀번호를 훔치는 가짜 로그인 페이지로 피해자를 유도하는 이메일을 보냅니다.
소셜 엔지니어링 예시

이러한 유형의 소규모 개인 소셜 엔지니어링 사기 외에도 조직 전체를 대상으로 하는 보다 정교한 소셜 엔지니어링 공격도 있습니다. 한 가지 예는 플래시 드라이브 드롭입니다. 이러한 공격은 인터넷에 연결되어 있지 않더라도 잘 보호된 기업의 네트워크까지 표적으로 삼을 수 있습니다. 공격자는 공격 대상 회사의 주차장 주변에 여러 개의 USB 드라이브를 흩뿌리는 방식으로 이를 수행합니다. 호기심 많은 직원이 드라이브를 찾아 자신의 컴퓨터에 꽂아두기를 바라며 드라이브에 '기밀'과 같은 유혹적인 라벨을 붙입니다. 이러한 드라이브에는 로컬 컴퓨터에서 네트워크에 침입하기 때문에 감지하기 어려운 매우 파괴적인 바이러스나 웜이 포함되어 있을 수 있습니다.

소셜 엔지니어링 공격은 어떻게 작동할까요?

소셜 엔지니어링 공격은 전화, 이메일, 소셜 미디어 게시물, 심지어 직접 대면을 통해 이루어질 수 있습니다. 공격자는 다양한 전술을 사용하며, 그 중 일부를 아래에서 설명합니다. 공격자는 피해자의 신뢰를 얻고 피해자가 원하는 조치를 취하도록 조작합니다. 목표는 항상 피해자가 처음에는 의도하지 않았던 일을 하도록 유도하는 것입니다.

소셜 엔지니어링 전략

  • 신뢰할 수 있는 사람 가장하기: 이는 브랜드, 동료, 상사, 친구, 가족일 수 있습니다.
  • 미끼: 공격자는 피해자에게 바람직한 것을 미끼로 제공합니다. 무료 소프트웨어 다운로드(맬웨어가 담긴), 향후 금전적 지불에 대한 약속, 직업적인 혜택을 미끼로 삼을 수 있습니다.
  • 프리텍스팅: 대부분의 소셜 엔지니어링 공격에는 공격자가 가짜 상황을 만들거나 설명하고 의도된 피해자에게 해결책을 제시하는 형태의 프리텍스팅이 포함됩니다. 예를 들어, 공격자는 피해자가 중요한 계정에 접근할 수 없다고 주장하며 문제를 해결하기 위해 피해자의 로그인 자격 증명을 넘겨야 한다고 이야기할 수 있습니다.
  • 감정적 호소: 사기꾼은 감정을 자극하여 피해자가 행동을 취하도록 유도하려고 합니다. 사기꾼은 두려움(시정이 필요한 부정적인 상황을 설명함), 탐욕(피해자에게 무언가를 제공함), 도움을 요청하는 척하기(지원이 필요한 척 가장하기), 기타 강한 감정을 이용해 대상을 조작할 수 있습니다.
  • 스케어웨어: 소셜 엔지니어링 목적으로 설계된 소프트웨어를 스케어웨어라고 합니다. 이 소프트웨어는 일반적으로 피해자에게 자신의 컴퓨터에 여러 바이러스가 있다는 것을 알리는 메시지와 같이 피해자를 겁주는 팝업 메시지를 표시하는 방식으로 작동합니다. 이 메시지는 피해자가 (가짜) 문제를 해결하기 위해 맬웨어를 다운로드하거나 개인정보를 제공하도록 유도합니다.

소셜 엔지니어링 공격이 대규모 사이버 공격 캠페인에 적용되는 방법

일부 소셜 엔지니어링 공격자는 단순히 직접 피해자로부터 얻을 수 있는 것을 얻으려고 합니다. 그러나 다른 공격자는 소셜 엔지니어링을 이용하여 전체 비즈니스 또는 네트워크와 그 안에 포함된 데이터를 손상시키는 등 더 큰 목표를 달성합니다. 많은 랜섬웨어 공격데이터 유출이 소셜 엔지니어링으로 시작됩니다. 공격자가 한 사람을 침해하면 그 사람이 소속된 조직의 나머지 부분에 더 쉽게 접근할 수 있습니다.

소셜 엔지니어링 공격의 유명한 사례에는 어떤 것이 있을까요?

2011년 RSA의 데이터 유출 사고는 큰 파문을 일으켰는데, 그 이유는 RSA가 신뢰할 수 있는 보안 회사이기 때문입니다.이 유출로 인해 RSA의 인기 있는 2단계 인증 서비스인 SecurID가 중단되었습니다.공격의 모든 세부 사항은 공개되지 않았지만, 소셜 엔지니어링 공격으로 시작된 것으로 알려져 있습니다.이 공격은 기본적인 피싱 공격으로 시작되었으며, 공격자는 채용과 관련된 회사 이메일로 보이는 이메일을 하급 RSA 직원들에게 보냈습니다.이들 직원 중 한 명이 이 이메일의 첨부 파일을 열어 공격이 시작되었습니다.

2013년 AP 통신은 1,360억 달러 규모의 주식 시장 폭락을 초래한 소셜 엔지니어링 공격의 희생양이 되었습니다. 이번에도 직원들에게 발송된 피싱 공격으로 인해 이러한 일이 발생했습니다. 직원 중 한 명이 이메일에 포함된 링크를 여는 것만으로 공격이 시작되어 AP 통신의 트위터 계정이 손상되었고, 공격자들은 백악관에서 폭발이 일어났다는 가짜 뉴스를 트위터에 올렸습니다. 이 가짜 뉴스는 빠르게 퍼져 나갔고, 다우지수는 150포인트 급락했습니다. 시리아 전자군(Syrian Electronic Army)으로 알려진 시리아 해커 그룹이 자신들의 공격이라고 주장했지만, 증거는 제시하지 않았습니다.

2013년에 Target을 대상으로 한 데이터 유출 공격은 그 정교함 덕분에 역사상 가장 악명 높은 사이버 공격 중 하나가 되었습니다. 여기에 언급된 다른 공격과 마찬가지로 이 공격은 소셜 엔지니어링으로 시작되었지만, 공격자는 Target의 직원을 노린 것이 아니었습니다. 대신 Target 매장에 첨단 에어컨을 설치한 냉난방 공급업체의 직원들에게 이메일을 보냈습니다. 이 에어컨은 Target의 매장 내 컴퓨터 시스템에 연결되어 있었으며, 공격자가 타사 공급업체를 침해하는 데 성공하면 Target의 네트워크를 해킹하여 수천 개의 매장에 있는 신용카드 스캐너에서 신용카드 정보를 수집하여 약 4천만 명의 Target 고객의 금융 데이터가 노출되었습니다.

소셜 엔지니어링 공격을 방어하는 방법

이메일 필터링과 같은 자동화된 보안 기능은 공격자가 피해자에게 접근하는 것을 막는 데 도움이 될 수 있지만, 소셜 엔지니어링 공격에 대한 최선의 방어는 상식과 최신 소셜 엔지니어링 공격에 대한 지식을 결합하는 것입니다. 미국 컴퓨터 비상 대응팀(US-CERT)은 시민들에게 의심스러운 통신을 주의하고, 중요한 정보를 웹을 통해 제출할 때는 반드시 안전한 웹 페이지(HTTPSTLS 는 웹 사이트 보안을 나타내는 좋은 지표입니다)에서만 하도록 권고합니다. 또한 이메일로 전송된 링크를 클릭하지 말고, 신뢰할 수 있는 회사의 URL을 브라우저에 직접 입력하는 것이 좋다고 권고합니다. 웹 사이트 소유자는 공격자가 피싱 공격에 자신의 도메인을 사용할 때 경고해주는 Cloudflare와 같은 서비스를 사용하여 자신의 역할을 할 수 있습니다.

기업의 경우, 조직에서 Zero Trust 보안 모델을 사용할 때 소셜 엔지니어링 공격으로 인한 피해를 제한할 수 있습니다. 이 모델은 공격자가 일단 발판을 마련하면 네트워크나 시스템으로 더 깊이 침투하기 훨씬 어렵게 만듭니다. 기업에서 Zero Trust 보안을 사용하여 소셜 엔지니어링으로부터 자체를 보호하는 방법에 대해 자세히 알아보세요.

 

FAQ

소셜 엔지니어링 공격의 정의는?

소셜 엔지니어링 공격은 사람들이 로그인 자격 증명이나 금융 세부 정보와 같은 기밀 정보를 넘기도록 조작하는 관행입니다. 이러한 공격은 대면, 전화, 이메일, 소셜 미디어 또는 온라인을 통해 이루어질 수 있습니다.

소셜 엔지니어링 공격은 어떻게 작동할까요?

소셜 엔지니어링 공격자느는 다양한 전술을 사용하여 피해자가 믿도록 하고 피해자가 의도하지 않은 행동을 하도록 조작합니다. 일반적인 수법으로는 신뢰할 수 있는 사람을 사칭하거나, 매력적인 것으로 피해자를 유인하거나, 정보를 얻기 위해 가짜 상황을 조성하는 것(프리텍스팅) 등이 있습니다. 공격자는 또한 탐욕, 두려움, 호기심 등 감정적인 호소를 통해 피해자의 행동을 유도합니다.

소셜 엔지니어링 공격의 예로는 어떤 것이 있을까요?

소셜 엔지니어링 공격의 예로는 피해자에게 연락처 목록에 있는 사람의 이메일로 악성 링크를 보내는 것, 가짜 로그인 페이지를 사용하여 사용자의 비밀번호를 훔치는 것, 또는 잘 보호된 회사 네트워크를 대상으로 플래시 드라이브 드롭 공격을 사용하는 것 등이 있습니다.

소셜 엔지니어링 공격을 어떻게 예방할 수 있을까요?

최고의 방어는 상식과 이러한 공격에 대한 최신 정보를 갖추는 것입니다. 의심스러운 통신에 주의하고, 이메일의 링크를 클릭하지 않으며(대신 신뢰할 수 있는 URL을 브라우저에 직접 입력하며), 예기치 않은 메시지를 받으면 해당 기관이나 서비스 제공자에게 직접 연락해야 합니다. 기업에서 Zero Trust 보안 모델을 사용하면 공격자가 소셜 엔지니어링을 통해 네트워크에 침투할 경우 피해를 억제하는 데 도움이 될 수 있습니다.

소셜 엔지니어링 공격이 비즈니스에 미치는 영향은?

소셜 엔지니어링 공격은 지능형 지속 공격(APT)에 의해 대규모 사이버 공격의 시작점으로 사용될 수 있습니다. 공격자가 한 사람만 침해해도 조직의 나머지 부분에 더 쉽게 접근할 수 있습니다. 성공적인 소셜 엔지니어링 공격은 데이터 유출, 랜섬웨어 감염 등 다양한 공격으로 이어질 수 있습니다.