• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'피싱'통합검색 결과 입니다. (128건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"스미싱 다단계 막아라…QR코드 가짜인가 보세요"

한국인터넷진흥원(KISA)은 31일 QR코드(Quick Response) 악성 여부를 알 수 있는 '큐싱 확인 서비스'를 선보였다고 밝혔다. 가짜 앱을 깔게 한 뒤 QR코드를 만들어 지인에게 공유하면 포인트 준다고 꾀는 스미싱(Smishing) 기법이 유행해서다. 피해자가 나도 모르게 다단계에 빠질 수 있다. 스미싱은 미끼문자라는 뜻으로, 문자메시지(SMS)와 피싱(Phishing)을 합한 말이다. 주·정차 위반 안내, 청첩장, 부고 등인 듯 꾸며 문자메시지에 쓰인 인터넷 주소를 누르거나 전화 걸게끔 속이는 경우가 많다. 김은성 KISA 스미싱대응팀장은 “국내 큐싱 피해는 아직 없다”면서도 “해외에서 유입될까 봐 걱정해 대응하고 있다”고 말했다. 큐싱 확인 서비스를 쓰려면 ▲메신저 '카카오톡'에서 '보호나라' 채널을 검색해 ▲보호나라 채널을 추가하고 ▲'큐싱'을 선택한다. 'QR코드 스캔'을 눌러 ▲QR코드를 찍으면 ▲정상인지, 악성인지 알려준다. KISA는 이후 경찰청에 연계해 이렇게 찾은 악성 QR코드를 없애고 있다. KISA는 '악성 문자 엑스레이(X-ray)'도 도입하기로 했다. 사업자가 한꺼번에 보내는 문자메시지에 적힌 인터넷 주소가 악성인지 먼저 보고, 악성이면 문자를 못 보내게 한다. 아래는 KISA가 제안하는 스미싱 예방법. 문자메시지나 '카카오톡'을 비롯한 사회관계망(SNS) 메시지에 적힌 인터넷 주소를 누르지 말라. 공식 앱스토어에서만 앱 이름을 직접 검색해 설치하라. 전화 연락으로 '앱을 깔라'는 말은 사실상 100% 사기, 바로 전화 끊어라. 스마트폰 앱을 자주 업데이트하라. 모바일 백신 하나쯤은 반드시 설치하라. 모르는 사람을 SNS '친구'로 등록하지 말라. 친구 아닌 사람과 메시지를 주고받을 때 사기가 의심되면 '신고' 버튼이 나오지만, 친구와 대화하면 신고 버튼이 없다.

2025.03.31 11:00유혜진

25일부터 휴대폰 개통할 때 신분증 사진 진위확인

과학기술정보통신부는 보이스피싱 등 금융 범죄를 예방하고, 신뢰할 수 있는 신원확인 체계를 구축하기 위해 신분증 사진 진위확인 서비스를 시행한다고 24일 밝혔다. 신분증 사진 진위확인 서비스는 휴대전화 개통 시, 신분증 사진과 문자 정보를 동시에 확인해 위변조 여부를 판별하는 서비스다. 기존에는 글자, 숫자 등 문자만으로 신분증을 확인했으나, 이번에 신분증 사진까지 포함한 방식으로 본인확인 절차를 강화 보안 수준을 높였다. 주민등록증과 운전면허증에 적용되며 신분증이 훼손된 경우 본인확인이 어려울 수 있다. 신분증을 재발급받거나 주민등록증, 운전면허증 등의 대체 신분증을 제출해야 한다. 25일부터 휴대전화 개통 시부터 적용되며, 신분증의 사진과 함께 주민등록번호, 이름, 발급일자 등 문자 정보를 행정안전부(주민등록증), 경찰청(운전면허증)의 행정정보 보유기관의 정보와 비교해 진위여부를 확인한다. 이를 통해 보이스피싱, 대포폰 개통 등 금융사기를 예방하고, 신분증 위·변조를 통한 부정 개통을 차단할 수 있다. 또한 앞으로 사진 진위확인 적용 대상을 다양한 신분증으로 확대해 더욱 신뢰할 수 있는 신원확인 체계를 마련할 계획이다. 이도규 과기정통부 통신정책관은 “보이스피싱 범죄는 통신서비스를 범죄 수단으로 이용하고 있어, 대포폰 등 범죄 수단을 선제적으로 차단하여 예방하는 것이 중요하다”며 “진화하는 보이스피싱 범죄 수법에 대응하기 위해 휴대폰 개통 시, 안면인식 검증을 도입하는 등 보이스피싱 근절을 위해 노력을 지속해나갈 계획”이라고 말했다.

2025.03.24 12:00박수형

옥타코, 피싱 막는 M2A 선봬…"제로 트러스트"

인증 보안 기업 옥타코는 18일 제로 트러스트(Zero Trust) 인증 방법으로 '옥타코 피싱 방어 M2A'를 선보였다. 제로 트러스트는 '절대 믿지 말고 항상 검증하라'는 뜻이다. M2A(Multi-Attribute Authentication)는 다양한 속성을 활용해 사용자·기기·환경을 종합 인증하는 체계다. 단순히 여러 인증 요소(MFA)를 모으는 것만이 아니라 사용자 신원과 기기 무결성, 행동 양식, 네트워크 상태 등을 동시에 검증한다. 피싱·중간자 공격을 비롯한 해킹 시도에 대응하는 신원 인증 방법이라고 옥타코는 소개했다. M2A는 비밀번호와 일회용비밀번호(OTP) 조합을 넘어 기기 자체가 믿을 만한 환경인지를 함께 판단한다고 옥타코는 설명했다. 이를 위해 생체 인증이나 하드웨어 보안 번호와 더불어 기기 보안 패치 상태, 악성코드 감염 여부, 위치 정보, 네트워크 상태까지 살펴본다. 비밀번호가 유출됐거나 일회성 토큰이 탈취돼도 뚫기 어렵다는 입장이다. 옥타코는 M2A가 로그인 시도한 때를 넘어 그 시간에도 다중 속성을 계속 점검한다고 강조했다. 권한은 나눠서 적용한다고 덧붙였다.

2025.03.18 16:57유혜진

나도 모르는 새 만들어진 통장…차단 방법은?

문자 속 링크(온라인 주소)를 무심코 클릭한 후 설치된 원격제어·악성 애플리케이션(앱)을 통해 본인도 모르는 사이에 금융 계좌가 개설되고 대출이 집행되는 사례가 발생하고 있다. 더 나아가 이 계좌는 자금 세탁이나 보이스 피싱 등에 활용돼 계좌 명의자가 자신의 의도와 상관없이 범죄 행위에 연루될 위험 또한 있다. 금융감독당국은 12일 이 같이 본인도 모르게 비대면으로 계좌가 개설되는 것을 막을 수 있는 '비대면 계좌개설 안심차단' 서비스를 시행한다고 밝혔다. 이 서비스는 수시입출식 계좌가 비대면으로 신규 개설되지 않도록 차단해준다. 은행뿐만 아니라 저축은행·상호금융·우정사업본부 등 3천613개사가 참여해 이 곳의 수시입출식 계좌의 비대면 개설이 이뤄지지 않는다. 가입은 거래 중인 ▲금융사 영업점(은행·저축은행·농협·수협·신협·새마을금고·산림조합·우체국)을 직접 방문 ▲은행(모바일 및 인터넷뱅킹) ▲금융결제원(어카운트인포) 앱에서 하면된다. 안심 차단 서비스를 신청하는 즉시 한국신용정보원에 안심차단 정보가 등록된다. 이 때문에 새롭게 수시입출식 계좌를 만들어야 하는 경우에는 서비스 해제를 해야 한다. 해제는 금융사 영업점을 방문해야 한다. 금융회사는 이용자에게 비대면 계좌개설 안심차단 신청내역을 신청 및 해제 시에 통지할 뿐만 아니라, 신청 사실을 반기 1회 문자, 이메일 등으로 주기적으로 통지해준다.

2025.03.12 13:03손희연

"개인정보유출 피해 보상금 코인으로"…알고보니 사기

# 올해 1월 A씨는 자신을 B가상자산 업체 직원으로 소개하는 직원 C씨의 전화를 받았다. C씨는 개인정보보호위원회에서 위임을 받았으며 개인정보유출 피해 보상금 300만원을 지급할 예정인데, 코인으로만 지급된다고 말했다. 피싱이 의심스러웠던 A씨는 재차 캐묻자 C씨는 실제 A씨가 로또 사이트에서 구매한 로또 수량과 금액 등을 정확히 알고 있었으며 개인정보보호위원회 명의 문서까지 확인시켜줬다. A씨는 코인을 받을 수 있는 코인 지갑 사이트에 가입했으며 실제로 코인이 지급된 것처럼 표시됐다. 그러다 C씨는 보상금보다 많은 코인이 지급됐다며 A씨에게 코인 구매 대금 일부를 입금할 것을 요청했다. 일부를 입금하면 나머지 코인을 인출할 수 있다고 했지만, 입금 후 C씨는 연락두절됐다. 과거 로또 사이트나 리딩방 등서 개인정보유출 피해를 입은 피해자에게 피해 보상금을 코인으로 주겠다고 접근한 뒤 돈을 갈취한 사기 행위가 적발됐다. 금융감독원은 4일 이 같은 사기 행위에 대해 금융소비자들의 주의를 요구했다. 있지도 않은 코인을 지급하는 척하기 위해 가짜 코인사이트에 가짜 개인 코인 지갑을 만들게 한다. 여기에 보상금보다 더 많은 코인이 들어갔다며 돈을 오히려 갈취하는 형태다. 예를 들어 300만원의 보상금을 코인으로 지급한다고 하고 1억3천만원 상당의 코인이 지급됐다고 한다. 피해자에게 코인 구매대금 6천만원 입금 시 차액 7천만원을 출금할 수 있다고 속여 6천만원을 편취하는 것이다. 사기꾼들은 정부기관(개인정보보호위원회·공정거래위원회·금융위원회·금융감독원 등) 직원을 사칭하고 그럴싸한 가짜 문서도 보여줬다. 가상자산거래소 직원을 사칭하는 경우도 있었다. 금감원 측은 문서에 정부 기관 로고나 직인 등이 있어 그럴 듯해 보여도 절대로 먼저 거래하지 말고 사실 관계를 확인할 필요가 있다고 당부했다. 또 코인 지갑 사이트 등이 가짜 사이트로 의심되는 경우 절대 거래하지 말고 한국인터넷진흥원에 상담하거나 카카오톡 채널 '보호나라'를 통해 피싱 사이트 여부를 확인할 필요가 있다고 강조했다. 가상자산 사업자의 경우에는 금융정보분석원에 신고된 업체인지 확인해야 한다. 금융정보분석원 홈페이지 '가상자산 사업자 신고 현황'에 나오지 않은 곳이라면 사기를 목적으로 만들어진 가짜 가상자산 사업자이거나 불법 영업을 하는 곳일 가능성이 크다.

2025.03.04 13:39손희연

조달청, 공공사업 타깃 보이스피싱 확인…조달업체 주의 당부

최근 공공조달 계약 정보를 악용한 보이스피싱 사례가 발생해 조달업체들의 각별한 주의가 요구된다. 21일 조달청에 따르면 특정 수요기관을 사칭해 금융 관련 요구를 하거나 은행 담당자와의 미팅을 주선하는 사례가 접수됐다. 이번 사례는 조달 1순위 업체가 조달청에 알리면서 밝혀졌다. 해당 수요기관을 사칭한 보이스피싱범은 해당 업체에 연락해 은행을 통해 지출한도를 상향하거나 대출 한도를 올려주겠다는 방식으로 접근한 것으로 알려졌다. 조달청은 초기 단발성 사례로 간주했으나 며칠간 반복적으로 유사한 전화가 이어진다는 신고에 피해 확산을 막기 위해 나라장터에 공지사항으로 게시했다고 밝혔다. 조달청 관계자는 이번 사례가 처음이거나 단발성으로 끝날 것으로 보고 있지 않다며 신고 전에도 유사한 사례가 있었을 것으로 예상된다고 밝혔다. 더불어 공공조달 계약과 관련해 은행을 통한 금융 관련 요구는 절대 하지 않는다고 강조하며 유사한 전화를 받을 경우 보이스피싱으로 의심하고 즉시 해당 기관에 신고할 것을 기업들에 당부했다. 조달청 관계자는 "해당 보이스피싱은 나라장터에 게시된 입찰결과를 보고 수주한 기업을 선정하는 것으로 보인다"며 "앞으로도 이런 사례가 이어질 것으로 예상되는 만큼 조달업체들은 의심스러운 연락에 각별히 주의해야 한다"고 설명했다. 이어 "조달청도 이에 대한 대비를 마련하고 유사 사례가 발생 시 신속한 공지를 통해 피해를 방지할 방침"이라고 덧붙였다.

2025.02.21 11:33남혁우

에버스핀, 일본 최대 금융그룹 'SBI'에 보안 솔루션 공급

에버스핀이 글로벌 금융그룹 SBI그룹 계열사에 보안 솔루션을 대거 공급하며 일본시장 입지를 강화하고 있다. 인공지능(AI) 기반 보안기업 에버스핀(대표 하영빈)은 SBI그룹의 디지털 자산 부문을 총괄하는 SBI디지털 에셋 홀딩스(SBI Digital Asset Holdings)와 산하 기업 2곳, 금융정보 서비스 기업 웰스어드바이저까지 총 4곳에 보안 솔루션을 공급했다고 밝혔다. 이번 도입은 SBI그룹과 에버스핀의 합작회사인 SBI에버스핀을 통해서 이뤄졌다. SBI 디지털 에셋 홀딩스는 SBI그룹의 디지털 자산 관련 사업을 총괄하는 기업으로 디지털 자산의 발행·관리·유동성 확보를 위한 밸류체인 구축에 주력하고 있다. 웰스어드바이저는 금융기관용 앱 '웰스 어드바이저' 'My투자신탁' '주식신문 웹' 등 다양한 매체를 통해 중립적이고 객관적인 금융정보를 제공하는 서비스 기업으로, 투자신탁 위탁사·보험사·기업연금 등 다양한 기관에 공정하고 중립적인 컨설팅 서비스를 제공하고 있다. SBI디지털 에셋 홀딩스에 공급한 에버세이프는 해킹방지 보안모듈을 무한대로 생성해 매일 새로운 보안코드가 동작하는 동적표적방어(MTD) 기술을 접목한 솔루션이다. MTD 기술은 미국 정부가 필요성을 강조한 기술로, 에버스핀이 세계 최초로 상용화에 성공했다. 기존 보안 솔루션이 고정된 보안코드로 인해 해킹 위험에 노출되는 것과 달리, 에버세이프는 실시간으로 보안코드를 변경해 해커 공격을 무력화한다. 에버스핀은 한국을 비롯해 미국·유럽·일본 등 전 세계 주요 12개국에서 특허를 획득했다. 웰스어드바이저에는 페이크파인더을 적용했다. 페이크파인더는 에버스핀이 자체 개발한 화이트리스트를 활용한 유일한 피싱방지 솔루션이다. AI가 전 세계 앱 정보를 수집해 DB를 구축하고 이와 대조해 정상이 아닌 악성앱을 사전 탐지한다. 기존 블랙리스트 방식이 사후 발견된 악성앱을 목록화해 재발을 방지하는데 그치는 것과 달리, 알려지지 않은 새로운 악성앱까지 차단 가능한 기술이다. 에버스핀은 국내에서 KB국민은행·카카오뱅크·케이뱅크·NH농협은행·KB카드·삼성카드·삼성생명·한화손해보험·신한투자증권 등 주요 금융사에 솔루션을 공급하고 있다. 페이크파인더는 국내 시장 점유율 1위를 기록하고 있다. 최근에는 인도네시아 BNI증권·수무트은행 등 해외 금융권에서도 잇따라 레퍼런스를 확보하며 글로벌 경쟁력을 입증하고 있다. 에버스핀 관계자는 “글로벌 금융그룹 SBI가 에버스핀 보안 솔루션 대거 도입함에 따라 아시아 금융시장에서 입지를 더욱 강화할 수 있게 됐다”며 “앞으로 일본을 비롯한 아시아 시장 진출에도 더욱 탄력을 받을 것”으로 기대했다.

2025.02.18 11:06주문정

피싱메일 첨부파일에 '가짜 페이지' 극성…계정탈취 우려

피싱 이메일 공격 위협이 진화하면서 사용자 계정 탈취를 겨냥한 가짜 페이지 공격이 급증했다는 보고서 결과가 나왔다. 28일 안랩의 최근 연구 보고서에 따르면 피싱 공격에 이같은 수법이 늘어나고 다양하게 활용됐다는 분석이다. 안랩 연구팀은 지난해 10~12월 모니터링을 통해 가짜 페이지(FakePage)가 전체 피싱 이메일 첨부파일 중 74%를 차지하면서 가장 높은 비중을 기록했다고 밝혔다. 가짜 페이지는 공격자가 웹사이트 로그인 화면이나 광고 페이지를 모방해 사용자에게 계정 정보 입력을 유도하는 방식이다. 트로이목마(Trojan)는 12%로 두 번째로 많은 비중을 기록했다. 추가 악성코드를 다운로드하는 다운로더(Downloader)는 10%로 뒤를 이었다. 사용자 정보를 탈취하는 인포스틸러(Infostealer), 드로퍼(Dropper), 백도어(Backdoor), 취약점(Exploit) 등의 비율은 각각 2% 미만이었다. 첨부파일 확장자 유형에서는 HTML 같은 웹 페이지 스크립트가 64%로 가장 많았다. HTML(46%), SHTML(14%), HTM(4%) 파일로 구성된 이 유형은 주로 가짜 페이지 공격과 관련됐다. 두 번째로 많은 첨부파일 유형은 압축파일(21%)이었으며, RAR(6%), CAB(5%), 7Z(4%), ZIP(3%) 확장자가 뒤를 이었다. 파일 유형에서는 문서 파일이 14%, 이미지 파일은 1%, 실행파일은 0%를 기록했다. 지난해 3분기와 비교했을 때, HTML 확장자는 16% 포인트 증가했으며, 가짜 페이지 공격은 11%p 늘었다. 반면 문서 파일 비율은 6% 포인트 감소했다. 안랩은 "가짜 페이지 피싱은 사용자 계정 정보를 탈취하기 위한 대표적인 사회공학적 공격 방식"이라며 "첨부파일 확인 시 각별한 주의가 필요하다"고 설명했다.

2025.01.28 08:47김미정

네이버·카톡이라 믿었는데…'레드' 적힌 URL서 중고거래 했다가 '발등'

최근 중고거래 사기 조직이 새로운 방식으로 피해자를 속이는 사례가 급증하고 있는 것으로 나타났다. 기존에는 방치된 카페에 허위 게시글을 올려 피해자를 유인하던 단순한 수법이 주를 이뤘으나, 최근에는 사기 조직이 직접 허위 카페를 개설해 정교한 방식으로 범행을 저지르는 정황이 확인됐다. 27일 업계에 따르면 중고거래 사기 조직은 우선 중고거래 카페를 개설한 뒤 정상적인 중고거래를 가장한 허위 게시글을 게시한다. 피해자가 해당 카페에 가입해 거래 관련 문의를 하면 "현재 바쁘다"는 핑계로 카카오톡 등 메신저로의 추가 연락을 유도한다. 이후 피해자에게 네이버 안전거래 시스템을 위장한 가짜 결제 사이트 링크를 전송한다. 가짜 결제 사이트에 접속한 피해자는 이름, 전화번호, 주소 등의 개인정보를 입력하게 되고, 사기 조직이 제공한 계좌로 계좌이체를 요구받는다. 중고거래 사기 조직은 피해자에게 특정 시간까지 입금을 유도하며 입금 후 연락을 끊는다. 또 "계좌 번호가 잘못됐다", "추가 세금을 납부해야 한다" 등의 이유를 대며 추가 송금을 요구하는 방식으로도 피해를 확대시키고 있다. 디지털 범죄 대응 전문기업 라바웨이브에 따르면 대부분의 허위 중고거래 카페는 '레드(red)', '블루(blue)', '그린(green)' 등과 같은 영어 색상 단어와 5자리 영문 및 숫자 조합으로 구성된 URL을 사용하는 공통점이 있다. 아울러 대부분의 허위 중고거래 카페는 2024년 12월에 개설된 것이 특징이다. 카페 이름에는 '중고', '명품' 등 거래와 관련된 주요 키워드가 포함되는 경우가 많다. 하지만 일부 카페는 이러한 규칙을 따르지 않거나, 오래전에 개설된 카페를 재활용해 사기 범죄에 활용하는 경우도 있다. 이는 중고거래 사기 조직이 점점 더 교묘하고 다양화된 방식으로 운영되고 있음을 시사한다. 라바웨이브는 신종 중고거래 사기 수법 피해 예방을 위해 ▲2024년 12월 개설된 카페 또는 URL에 영어 색상 단어가 포함된 카페 주의 ▲의심스러운 링크 클릭 및 접속 자제 ▲거래 시 반드시 공식 채널을 통해 결제 ▲거래 전 판매자 및 거래 플랫폼의 신뢰성 확인을 제시했다. 라바웨이브 관계자는 "중고거래 사기 수법은 계속 진화하고 있다"며 "특히 해외에 거점을 둔 범죄 조직이 중고거래 사기뿐만 아니라 몸캠피싱, 보이스피싱, 딥페이크 사기, 큐싱 등 다양한 디지털 범죄를 동시에 자행하고 있어 각별한 주의가 필요하다"고 설명했다. 이어 "자사 24시간 모니터링, 카이스트(KAIST)와의 공동 기술 개발, 수사기관 협업 등을 통해 진화하는 디지털 범죄에 대응하고 피해를 방지하는 데 주력하고 있다"고 강조했다.

2025.01.27 09:00장유미

세뱃돈·과태료 사칭 피싱 공격 다양화…"주의 요구"

#. 인천에 사는 회사원 A씨는 설 명절을 맞아 수원에 사는 친척에게 선물을 전달하기 위해 친척 집 인근에 잠시 주차했다. 선물을 전달한 후 5분 만에 차로 돌아온 A씨는 차 유리에 과태료 통지서가 부착돼 있어 잠시 난감했다. 주차 구역을 착각한 줄 알았던 것이다. 이후 A씨는 통지서에 있는 QR코드를 찍어 자세한 내용을 확인하려 했지만 더 당황했다. 알고 보니 악성 애플리케이션(앱) 설치를 유도하는 '큐싱(QR코드+피싱)'이었기 때문이다. 이처럼 설 연휴와 연말 정산 시기를 틈타 택배 송장, 카드 오발급, 상품권 지급, 과태료·범칙금 조회 등을 통한 공공기관 사칭과 명절과 관련된 특정 키워드를 활용한 문자사기(스미싱), 큐싱 등이 극성을 부리고 있어 주의가 요구된다. 26일 업계에 따르면 스미싱과 큐싱 공격은 주로 명절과 같은 특정 시점에 집중적으로 발생한다. '세뱃돈', '복주머니' 같은 명절 관련 단어를 포함한 메시지가 사용자들의 경계심을 낮추기 쉬운 점이 악용되는 것이다. 메시지 속 링크를 클릭하면 악성 앱 설치가 진행돼 개인정보와 금융 정보를 탈취당하는 피해로 이어질 수 있다. 이에 이스트시큐리티는 별도 보고서를 통해 명절 기간의 피싱 공격을 포함한 다양한 악성 위협을 지적했다. 보고서에 따르면 명절 기간 동안 불법 소프트웨어나 불법 스트리밍 사이트를 이용할 경우 악성코드에 감염될 위험이 크다. 이러한 파일에는 악성코드가 포함될 가능성이 높으며 명절 특성상 대응이 지연될 수 있어 특히 주의가 필요하다. 또 자극적인 제목으로 유포되는 게시물은 악성코드가 포함된 링크로 연결될 수 있어 방심하지 않고 클릭을 하지 말아야 한다. 또 회사는 설 명절에 중고거래가 증가하는 점을 노리고 가짜 안전거래 페이지가 기승을 부리고 있다고 지적했다. 이러한 페이지는 실제 안전거래 사이트와 매우 유사하게 제작돼 피해자가 속기 쉬운 구조다. 거래를 유도한 뒤 결제를 요구하고 추가 수수료 등을 명목으로 더 많은 금전을 요구하는 방식으로 피해가 확대되고 있다는 설명이다. 이외에도 설문조사를 가장한 개인정보 탈취 공격도 자주 사용된다. 고가의 경품이나 현금 이벤트를 미끼로 개인정보 입력을 유도해 사용자를 속이는 방식으로, 별도 앱 설치 없이도 피해가 발생할 수 있다는 설명이다. 라온시큐어 역시 지난 1일부터 15일까지의 데이터를 분석한 결과 지난해 설 연휴가 시기 대비 악성앱 예방 건수가 2.5배 이상 늘었다고 밝혔다. 명절 시즌 문자나 메신저를 통한 링크 클릭으로 악성앱이 설치되는 경우가 급증했다는 분석이다. 이는 이용자가 가족 모임이나 선물 안내 메시지 등을 자주 주고받아 경계심이 낮아지기 때문이라는 분석이 뒤따랐다. 택배 송장, 청첩장, 카드 발급 안내를 위장한 큐싱도 확산 추세라고 전했다. QR코드를 스캔하면 자동으로 앱 다운로드 페이지로 연결돼 사용자가 설치 버튼을 누르면 바로 악성앱이 깔리는 형태다. 잠시만 주의해 설치를 거부하면 피할 수 있지만 대부분 방심 상태에서 진행해 피해로 이어진다는 설명이다. 보안업체들은 피해를 방지하기 위해 구체적인 수칙을 제안했다. 우선 명절 관련 메시지나 링크를 클릭하기 전에는 발신자를 반드시 확인하고 출처가 분명치 않으면 의심해야 한다. 특히 고가의 경품 설문조사나 중고거래 안전거래 링크는 사칭 위험이 높아 더욱 신중한 접근이 필요하다. 모바일 보안 솔루션 사용도 핵심 대응책으로 꼽힌다. 이스트시큐리티의 '알약M' 같은 모바일 백신 앱을 설치하면 스미싱·큐싱 메시지를 필터링하고 악성 앱 설치를 사전에 방지할 수 있다. 공격이 집중되는 명절 시즌에는 이러한 사전 예방이 특히 중요하다는 설명이다. 인공지능(AI) 기반 탐지 기술도 점차 확대되고 있다. 라온시큐어의 '스마트안티피싱'은 이상 거래 탐지 시스템(FDS)과 연동돼 악성 앱을 사전에 차단하며 QR코드 스캔을 통한 공격을 2~3초 안에 분석해 막을 수 있다. 이동통신사 부가서비스로 쉽게 가입할 수 있다는 점도 장점으로 거론된다. 이같은 AI 솔루션들에 힘 입어 금융권과의 협력을 통해 명절철 피싱 공격을 더 효과적으로 예방하자는 제안도 나오고 있다. 송금이나 선물 결제가 늘어나는 시기에 FDS가 의심스러운 거래를 탐지하면 추가 인증을 요구하거나 자동으로 거래를 중단하는 식으로 피해를 줄일 수 있기 때문이다. 한 보안업체 관계자는 "QR코드를 활용한 큐싱 공격이나 스미싱 메시지는 설 연휴 기간에 집중되는 특징이 있다"며 "보안 수칙을 지키고 검증된 보안 서비스를 활용하면 피해를 크게 줄일 수 있다"고 조언했다. 박종문 라온시큐어 서비스사업본부장은 "지인이나 택배를 사칭한 문자나 QR코드 링크 클릭은 특히 조심해야 한다"며 "우리도 스마트안티피싱 기술 고도화를 통해 앞으로도 피싱 범죄 예방에 힘쓰겠다"고 밝혔다.

2025.01.26 08:25조이환

"문자 속 URL 무조건 의심"...LGU+, 설명절 스미싱 예방 캠페인

LG유플러스는 설 명절 연휴를 앞두고 선물 택배를 사칭하는 등 스미싱 범죄 시도가 늘어나고 있다며, 이용자들의 주의가 필요하다고 23일 밝혔다. LG유플러스는 불특정한 인터넷 주소(URL) 클릭 유도는 무조건 의심해야 한다며, 피해를 예방하기 위해 부모님 휴대전화에 스팸문자 차단앱 설치 및 명의도용방지 기능 설정 등을 당부했다. 이를 위해 LG유플러스는 이번 설연휴 기간 '당신의 U+' 앱과 공식 홈페이지, SNS 채널 등에 온 가족이 쉽게 따라할 수 있는 '스미싱 예방 가이드라인'을 게시할 예정이다. 먼저 발신자가 명확하지 않은 문자 메시지가 인터넷 주소 클릭을 유도한다면 악성코드 설치를 노리는 스미싱 범죄일 가능성이 매우 높다. 최근에는 '택배 배송주소 불일치. 주소 확인', '햇살론 대출 대상 선정' 등 그럴 듯한 문구로, 메시지 내 인터넷 주소를 누르도록 유도하는 범행이 급증하고 있다. 하지만 검찰·경찰·금융감독원 등 공공기관은 문자 메시지로 공문서를 보내지 않기 때문에 이러한 주소가 포함돼 있다면 무시해야 하고, 일반 사업체 등에서 유사 문자가 발송됐다면 해당 업체의 공식 홈페이지나 이용자 센터에 문의하는 것이 안전하다. 또 부모님 휴대전화에 스미싱을 노리는 스팸문자가 과도하게 수신된다면, 각 통신사가 운영하는 스팸차단 앱이 도움을 줄 수 있다. LG유플러스의 경우, 'U+스팸차단' 앱 내의 스마트 스팸 차단 기능으로 스팸 우려가 있는 문자를 자동으로 차단하고, 이용자에게 차단 내역을 알리고 있다. 최근에는 더 강력한 보안을 원하는 이용자들의 요청을 반영해 이용자가 직접 차단할 문구나 번호를 설정할 수 있는 기능을 추가했다. 차단번호 설정은 과거 '02', '060' 등 국번만 차단했던 것과 달리 해당번호로 시작하는 모든 번호를 막을 수 있도록 해 기능을 강화했다. 동시에 오차단을 막기 위해 수신할 문구·번호도 설정할 수 있도록 했다. 예를 들어, 최근 증가한 국제발신 중 0077로 시작되는 번호의 문자를 차단하고 싶지만 구글의 문자는 받고 싶다면, 차단번호에 '0077'을 등록하고 허용문구에 'google'을 등록하면 된다. 국제발신은 모두 차단하고 싶지만 넷플릭스에서 오는 문자는 받고 싶다면, 차단 항목에 '국제발신'을 입력하고 허용 항목에 '넷플릭스'를 적으면 된다. 아울러 타인이 부모님 개인정보를 도용해 휴대전화가 개통되는 일을 막는 조치도 통신3사가 운영하는 PASS앱에서 간단하게 할 수 있다. 앱에서는 '내 명의로 가입된 휴대전화 목록'을 볼 수 있어 한눈에 불법 명의도용 여부를 확인할 수 있다. 또 '가입제한설정' 메뉴를 통해 타인이 부모님 명의로 휴대전화를 개통할 수 없도록 원천 차단할 수 있다. 이와 함께 부모님 휴대전화에 V3, 알약 등 백신앱을 설치해드리고, 실시간 감시가 작동하고 있는지 확인하는 것이 좋다. 만약 부모님이 실수로 스미싱 문자의 링크를 눌렀다면, 즉시 스마트폰 백신앱을 통해 악성코드 검사를 실시해야 한다. 악성 앱이 설치된 것이 확인됐다면, 휴대전화는 비행기모드로 전환시키고 초기화 해야 피해를 줄일 수 있다. 또 계좌의 현금이 빠져나가지 않도록 112로 신고해 지급정지 신청을 해야 한다. 이 때 악성 앱이 설치된 휴대전화를 이용하면, '전화 가로채기'로 범죄 조직이 전화를 받을 수 있기 때문에 다른 전화기를 이용하는 것이 안전하다. 이외에도 금융감독원이 운영하는 '개인정보노출자 사고예방시스템'에 등록해 명의도용으로 인한 금융 피해를 방지하는 것이 중요하다. 실제 금전 피해가 발생했다면, 경찰에 알리고 '사건사실확인서'를 발급받아야 추후에 환급을 받을 수 있다. 홍관희 LG유플러스 정보보안센터장(CISO)은 "내 개인정보를 노리는 범죄 수법이 매우 교묘해져, 한눈에 구별하기 어려운 상황"이라며 "행복한 명절에 원하지 않는 피해를 막을 수 있도록 가족들이 함께 예방법을 공유하면서, 안전한 설 연휴를 보낼 수 있기를 희망한다"고 말했다.

2025.01.23 10:20최지연

"이 전화 조심하세요"...KT, 보이스피싱 알림 서비스 상용화

KT는 인공지능(AI) 기술을 활용해 보이스피싱 의심 전화를 실시간으로 찾아내 경고하는 'AI 보이스피싱 탐지∙알림서비스'를 상용화했다고 22일 밝혔다. KT의 AI 보이스피싱 탐지∙알림서비스는 AI가 통화 내용을 실시간으로 분석해 보이스피싱 여부를 판단하고, 고객에게 즉시 주의하라고 알려 통화를 차단하도록 한다. 지금까지 사후 피해 복구 중심의 보이스피싱 대응에서 더 나아가 피해를 사전에 막을 수 있도록 한 능동적 보안 솔루션이다. 최신 음성인식 및 자연어 처리 기술을 적용해, AI가 보이스피싱 범죄에 자주 쓰이는 특정 키워드나 패턴을 학습하고 더욱 정밀하게 탐지할 수 있도록 개발했다. 또 금융기관 사칭이나 개인정보 요구 등 다양한 유형의 보이스피싱 범죄 수법에 대응할 수 있도록 했다. KT는 이 서비스로 지난해 10월 과학기술정보통신부의 'ICT규제샌드박스'에서 실증특례 승인을 받았으며, 올해 2분기에 기존에 특정된 보이스피싱 범죄자의 목소리를 탐지하고 딥보이스(AI로 실제 인물의 목소리를 학습해 복제하는 기술)까지도 판별할 수 있는 국내 최고 수준의 보이스피싱 탐지∙알림서비스를 선보이겠다는 계획이다. KT의 AI 보이스피싱 탐지∙알림 서비스는 삼성전자 단말 사용자라면 통신사 구분 없이 누구나 '후후' 애플리케이션을 내려받아 설치하고 이용할 수 있다.

2025.01.22 10:13최지연

KISA "가상자산 한번 털리면 끝…피싱 메일 속지 마세요"

최근 가상자산 탈취를 노린 피싱 공격이 지속 발생해 대응책 마련이 시급한 것으로 전해졌다. 한국인터넷진흥원(KISA)은 이런 피싱 피해 사례 속출로 인해 인터넷 사용자가 각별한 주의를 기울여야 한다고 위협정보 공유시스템(C-TAS)을 통해 17일 밝혔다. 최근 공격자들은 가상자산 커뮤니티에 올라온 글을 토대로 공격 대상을 선정한다. 이후 포털사이트 피싱 메일을 발송해 대상 정보를 빼내는 수법을 활용한다. 사용자가 메일 속 링크를 의심 없이 클릭하고 계정 정보를 입력하면, 공격자는 이를 통해 클라우드 저장소에 저장된 지갑 정보를 확보하는 식이다. 지갑에 일정 금액 이상의 자산이 있을 경우, 이를 해커 지갑 주소로 전송한다. 이에 KISA는 피해 예방을 위해 송신자 주소를 정확히 확인하고, 모르는 이메일과 첨부파일은 열람하지 말 것을 권고했다. 특히 메일 내 본문 링크는 클릭 전 연결 웹사이트 주소가 정상적인지 반드시 확인해야 한다는 점도 알렸다. 출처가 불분명한 첨부파일은 다운로드를 삼가야 한다는 것도 당부했다. 또 휴대전화 번호와 아이디, 비밀번호 등 개인정보는 신뢰할 수 있는 사이트에만 입력해야 한다는 점도 강조했다. KISA는 PC와 스마트폰 보안 강화를 위해 바이러스 백신을 주기적으로 업데이트하고 검사하는 것도 중요하다고 강조했다. 가상자산을 안전하게 보관하려면 하드웨어 지갑(콜드 월렛)을 적극 활용하고, 거래소 API 사용 시에는 권한을 분리해야 한다는 점도 당부했다. 또 지갑주소와 비밀번호, 시드 문구, 거래소 API 키 등의 중요 정보는 이메일함이나 클라우드 저장소를 피하고 안전한 위치에 보관해야 악용 가능성을 줄일 수 있다는 것도 설명했다. KISA는 "당분간 가상자산 탈취를 노린 피싱 공격이 계속될 것으로 예상된다"며 "가상자산 특성상 일단 탈취가 발생하면 복구가 어려운 사례가 많으므로 각종 보안 권고를 철저히 준수하고 습관화해야 한다"고 말했다.

2025.01.17 15:57김미정

에버스핀, 'K-보안'으로 '印尼 공공 인프라' 지킨다

인공지능(AI) 보안기업 에버스핀이 인도네시아 금융기관에 이어 최대 교통공기업에 보안솔루션을 공급, 시장 저변을 확장하고 있다. 에버스핀(대표 하영빈)은 인도네시아 철도공사(KAI·PT. KERETA API INDONESIA)와 모바일 보안 솔루션 '에버세이프 모바일' 공급계약을 체결했다고 13일 밝혔다. 이번 계약으로 에버스핀은 모바일 해킹방지 솔루션 '에버세이프 모바일'을 KAI의 공식 모바일 앱에 공급한다. KAI는 열차 예매·실시간 운행정보·모바일 결제·식사 주문·여행 패키지 구매 등을 위한 통합 모빌리티 플랫폼 앱을 자국 철도 이용객에게 제공하고 있다. 에버세이프 모바일은 해킹방지 보안모듈을 무한대로 생성해 매일 새로운 보안코드가 동작하는 동적표적방어(MTD·Moving Target Defense) 기술을 적용한 솔루션이다. 에버스핀의 MTD 기술은 미국·유럽·일본 등 세계 주요 11개국에서 특허를 취득한 검증된 기술로, 기존 보안 솔루션이 고정된 보안코드를 사용하는 것과 달리, 실시간으로 보안코드를 변경해 해커의 분석을 원천적으로 방지한다. 에버스핀은 피싱방지솔루션 페이크파인더도 연내 KAI에 공급한다. 페이크파인더는 국내 점유율 1위 솔루션으로 KB국민은행·카카오뱅크·NH농협은행·삼성카드·삼성화재·한국투자증권·신한투자증권·SBI저축은행·한화손해보험 등에 도입돼 피싱으로부터 고객을 보호하고 있다. 에버스핀은 인도네시아 금융 시장에서 기술력을 입증받은 바 있다. 동남아 최대 인터넷은행인 자고(Jago)은행을 비롯해 국영은행 만디리(Mandiri)은행, 자카르타 주정부 DKI은행 등 주요 금융사가 에버스핀의 보안 솔루션을 도입했다. 에버스핀 관계자는 “이번에 KAI와 체결한 계약은 에버스핀이 검증된 기술력을 바탕으로 금융권에서 공공 인프라로 사업영역을 확장했다는 점에서 의미가 크다”며 “특히 2억 7천만 인구의 핵심 교통수단을 책임지는 KAI와의 협력은 앞으로 동남아시아 공공 인프라 시장 진출을 위한 전략적 교두보가 될 것”으로 기대했다. 에버스핀은 인도네시아 시장 진출에 이어 지난해 남아공 기업 아프리코(Afriko)와 맺은 파트너십으로 금융·에너지·공공기관 등 아프리카 대륙 시장 공략에도 본격 나섰다. 에버스핀은 글로벌 레퍼런스를 바탕으로 해외 사업 확대에 박차를 가할 계획이다. 한편, 인도네시아는 'Making Indonesia 4.0' 정책의 일환으로 공공 인프라의 디지털 전환을 적극 추진하고 있다. 특히 자카르타-반둥 고속철도 개통을 앞둔 KAI는 디지털 서비스 고도화에 박차를 가하고 있어 모바일 앱 보안 중요성이 더욱 부각되고 있다.

2025.01.13 09:55주문정

'통신사 이용 정지' 문자 클릭했더니…개인 정보 탈탈 털렸다

최근 한국인터넷진흥원(KISA)의 불법스팸대응센터를 사칭한 피싱 사이트가 휴대폰 문자 메시지로 전달되는 사례가 빈번해 이용자들의 각별한 주의가 요구된다. 6일 누리랩에 따르면 새해 초부터 이곳의 AI 기반 안티 피싱 솔루션 '에스크유알엘(AskURL)'을 통해 KISA 불법스팸대응센터를 사칭한 사이트 URL이 다수 검색돼 피싱 및 멀웨어(Phishing, Malware) 사이트로 탐지되고 있는 것으로 확인됐다. KISA 불법스팸대응센터 피싱 사이트 URL을 전파하는 문자 메시지 내용을 보면 'KISA 불법스팸신고에 따른 48시간 후 통신사 이용정지 조치 상세 : (피싱 URL)' 문구를 포함하고 있다. '통신사 이용 정지'라는 문구를 이용해 이용자에게 불안감을 줘 피싱 사이트에 접속하게 한 후 악성 앱을 실행하도록 하는 것이 범행 수법이다. 피싱 사이트의 초기 화면 상단에는 'KISA 불법스팸대응센터' 이미지가 표시되고 '불법 도박 광고 등 스팸문자 전송자 = 형사처벌 대상'이라는 문구를 통해 사용자에게 공포감을 조성한다. 화면 하단에 있는 '앱에서 이의제기' 메뉴를 클릭하면 apk 파일이 다운로드 되고 사용자가 앱을 설치하면 스마트폰 내에서 악성 행위를 수행하게 된다. 또 해당 피싱 사이트 URL은 KISA 정식 도메인인 'kisa.or.kr'을 사용하지 않는다. KISA 불법스팸대응센터 도메인은 'spam.kisa.or.kr'인 반면, 피싱 사이트 URL은 '**.vbrao.com'이다. 유포 시에는 단축 URL을 활용해 '0a.sk' 등 URL을 짧게 변형시켜 피싱 문자가 유포되고 있다. 김지훈 누리랩 엑스엔진센터장은 "KISA 불법스팸대응센터를 사칭한 피싱 사이트는 문자 메시지를 통해 '형사 처벌', '통신사 이용 금지' 등의 문구를 전송하고 이용자에게 심리적 압박과 공포감을 조성한다"며 "해당 피싱 사이트에서 악성 앱을 설치하고 실행하면 개인 정보 유출 등 본격적인 악성 행위가 시작되기 때문에 앱을 다운로드 받고 설치했다면 즉시 삭제해야 한다"고 경고했다. 이어 "URL이 포함된 문자 메시지는 누리랩의 안티 피싱 솔루션 '에스크유알엘'을 활용해 악성 URL 여부를 검사해 보는 것이 피싱 및 스미싱 피해를 막는 가장 좋은 방법 중 하나"라며 "피싱 사이트로 연결되는 URL 문자를 수신하더라도 무조건 접속을 하지 말고 앱 설치 유도에도 응하지 말 것을 당부한다"고 강조했다.

2025.01.06 10:47장유미

AI로 '초개인화' 피싱 사기 극성...글로벌 기업 임원 탈탈 턴다

특정 글로벌 기업 임원을 겨냥한 인공지능(AI) 기반 이메일 피싱 사기가 급증했다는 지적이 나왔다. 5일 파이낸셜타임스(FT) 등 외신에 따르면 영국 보험사 비즐리와 이커머스 그룹 이베이 등 주요 기업 임원들은 최근 AI를 활용한 이메일 피싱 사기 방식이 더 정교해져 이를 일일이 추적하기도 어렵다고 강조했다. 사이버 공격자들은 AI 기술로 기업 임원 온라인 프로필을 분석해 얻은 정보로 피싱을 진행한다. 임원 학력이나 기업 분야, 취미 등과 관련한 초개인화 이메일 피싱 공격을 하는 셈이다. 업계에선 이런 AI 기반 피싱 방식과 수준이 기존보다 높아 피해를 미리 막기 어렵다는 분위기다. 비즐리 커스티 켈리 최고정보보안책임자(CISO)는 "AI 기반 피싱은 매우 개인적 양상을 보인다"며 "AI가 개인정보를 대규모로 스크래핑해 이를 매우 정교하게 표적화된 공격에 활용하기 때문"이라고 지적했다. 이어 "특히 AI 봇은 기업이나 개인의 이메일 어조와 스타일에 대한 데이터를 빠르게 학습한다"며 "이를 정교히 모방해 피싱에 사용하는 식"이라고 설명했다. 보안 전문가들은 AI가 기업 이메일 침해(BEC) 사기 설계에 특히 효과적이라고 입을 모았다. 이메일 피싱은 악성코드 없이 진행될 수 있을 뿐 아니라 공격자는 메일 수신자를 속여 자금을 이체하거나 회사 기밀 정보를 유출하도록 유도할 수 있어서다. 이에 해커는 피싱 공격에 이메일을 주로 활용한다. 미국 사이버보안 및 인프라 보안국(CISA) 자료에 따르면 사이버 공격 90% 이상은 이메일 피싱과 관련됐다. 해커가 기업이나 개인을 공격할 때 피싱 이메일을 가장 흔하게 활용한다는 이유에서다. CISA는 정교해진 이메일 이메일 공격 방식이 데이터 관리 비용까지 높였다고 지적했다. 이베이 나데즈다 데미도바 사이버 범죄 보안 연구원은 "생성형 AI는 고도화된 사이버 범죄의 진입 장벽을 낮춘다"며 "특히 AI가 정교하고 표적화된 피싱 사기 피해를 키웠다"고 설명했다. 그러면서 "AI를 통해 빠르게 생성된 메시지 수천 개를 최신 추적기로 모두 잡기도 어려울 수 있다"고 덧붙였다. 체크포인트 소프트웨어 테크놀로지 킵 마인처 글로벌 투자관계 책임은 "AI가 해커들에게 완벽한 이메일 피싱법을 준 셈"이라고 밝혔다. 또 그는 "AI를 활용한 피싱 사기는 기업 이메일 필터링 시스템과 사이버 보안 교육을 무력화할 수 있을 것"이라고 부연했다.

2025.01.05 09:23김미정

에버스핀, 해킹·피싱방지 솔루션으로 인도네시아 시장 공략

에버스핀이 해킹·피싱방지 솔루션으로 인도네시아 고객 확장에 나섰다. 에버스핀은 '에버세이프 모바일'과 '페이크 파인더'를 인도네시아 증권사 BNI증권과 북수마트라 주정부은행 수무트에 도입했다고 2일 밝혔다. 두 업체는 솔루션 도입으로 실질적 효과를 봤다고 강조했다. BNI증권과 수무트은행은 일평균 159건의 사이버범죄 시도를 탐지하고 예방했는데, 특히 수무트은행의 경우 지난 5일 하루 동안 213건의 달하는 사이버범죄를 예방했다고 설명했다. 앞서 2022년 동남아 자고은행은 에버스핀 보안 솔루션을 도입한 바 있다. 이후 인도네시아 국영은행 만디리은행과 자카르타 주 정부 DKI은행 등 금융사 위주로 에버스핀 솔루션을 채택했다. 에버스핀의 에버세이프는 해킹방지 보안모듈을 무한대로 생성해 매일 새로운 보안코드가 동작하는 기술이 접목된 솔루션이다. 기존 보안 솔루션들이 고정된 보안 코드로 인해 해킹 위험에 노출되는 것과 달리 에버세이프는 실시간으로 보안 코드를 변경해 해커들의 공격을 무력화한다. 현재 한국을 포함해 미국, 유럽, 일본 등 전세계 주요 11개국 특허를 받았다. 페이크파인더는 자체 개발한 화이트리스트가 적용된 유일한 피싱방지 솔루션이다. 인공지능(AI)이 전세계 앱 정보를 수집해 데이터베이스(DB)를 구축하고 이와 대조해 정상 아닌 악성앱을 사전 탐지한다. 사후에 발견된 악성앱을 목록화해 재발을 방지하는데 그치는 블랙리스트 방식과 달리 알려지지 않은 새로운 악성앱까지 차단 가능한 기술이다. 페이크파인더는 이렇듯 시장에서 입증된 기술력으로 KB국민은행과 카카오뱅크, 케이뱅크, NH농협은행, KB카드, 삼성카드, 삼성화재, 삼성생명, 한화손해보험, 신한투자증권 등 국내 대형 금융사들에서 이를 도입했다. 두 업체는 솔루션 도입으로 실질적 효과를 봤다고 밝혔다. BNI증권과 수무트은행은 일평균 159건의 사이버범죄 시도를 탐지하고 예방했는데, 특히 수무트은행의 경우 지난 5일 하루 동안 213건의 달하는 사이버범죄를 예방했다고 설명했다. 에버스핀 관계자는 "인도네시아 시장 확대 전략은 매출보다 누구나 인정할 수 있는 현지 대형 금융사를 확보하는 것을 목표로 뒀다"며 "주요 금융사는 가성비보다 기술력을 중시하므로 자사 전략이 맞아떨어졌다"고 밝혔다.

2025.01.02 10:30김미정

"iOS, 안드로이드에 비해 피싱 공격 많이 받아"

기업 환경에서 애플 iOS 기기가 안드로이드 기기보다 악성 공격에 더 취약하다는 결과가 나왔다고 안드로이드헤드라인 등 외신들이 최근 보도했다. 사이버보안 플랫폼 룻아웃(Lookout)이 수 억대의 기기를 분석한 결과에 따르면, 분석 기간 동안 기업용 iOS 기기의 약 19% 가량이 최소한 1번 이상 피싱 공격을 받은 반면 안드로이드 기기는 10.9%에 그쳤다. 대부분의 피싱 공격은 이메일을 통해 이루어졌으나, 점점 공격자들이 더 고묘한 방법을 채택하면서 피싱 위협은 점점 증가하고 있는 상태다. 해당 매체는 기업 환경에서 iOS 기기가 안드로이드 기기보다 더 사용되기 때문에 이런 결과가 나타날 수 있다고 지적했다. 기업 내 IT 부서에서 기기를 도입할 때 가장 중요하게 고려되는 부분이 소프트웨어 동질성이기 때문에 iOS 기기가 안드로이드 기기보다 더 많이 채택될 가능성이 높고 위험에 노출될 확률도 높아진다는 설명이다. 이어 동일한 조건이라고 가정했을 때 iOS, 안드로이드 기기에 시도된 피싱 공격의 수는 비슷할 가능성이 높으며, 이는 안드로이드가 기업 환경에서 iOS 만큼 안전할 수 있음을 시사한다고 안드로이드헤드라인이 전했다. IT매체 폰아레나는 애플 제품이 그 동안 알려진 것보다 덜 안전하진 않다며, 피싱 시도 횟수가 더 많다는 것이 운영체제의 보안을 나타내는 지표는 아니지만 애플이 사용자의 개인정보를 유출할 수 있다는 사실은 분명하다고 지적했다. 애플이 개인정보를 중시하고 사용자 데이터를 빼내기 가장 어려운 회사로 인식되어 있으나 실상은 그렇지 않다는 결과도 있다고 폰아레나는 지적했다. 지난 9월 연구 허브 서프샤크(Surfshark)가 2013~2022년까지 약 10년 동안 애플, 구글, 마이크로소프트, 메타와 같은 주요 기술 회사가 한국을 비롯한 190개국 정부 기관에서 받은 사용자 데이터 요청을 분석해 당국의 요청을 받았을 때 사용자 정보를 가장 많이 넘긴 기업 1위가 애플이라고 발표하기도 했다.

2024.12.28 11:38이정현

'마이크로소프트365' 사용자 노려…피싱 플랫폼 '플라워스톰' 활개

마이크로소프트365 사용자를 겨냥한 피싱 플랫폼이 등장해 관련 피해 사례가 증가한 것으로 나타났다. 23일 미국 사이버 시큐리티 뉴스 등 외신에 따르면 최근 피싱 서비스(PaaS) 형태 사이버 공격 플랫폼 '플라워스톰'이 마이크로소프트365 사용자에 접근하기 시작했다는 정황이 포착됐다. 플라워스톰은 정교하게 위장된 마이크로소프트 로그인 페이지를 구축해 피싱을 실행한다. 주로 마이크로소프트365 사용자 자격 증명과 세션 쿠키를 가로채기 위해 적중간(AiTM) 기법을 활용한다. AiTM은 해커가 사용자 정보 전송 통로에 끼어들어 비밀번호나 문자인증 코드 등을 가로채거나 바꾸는 기법이다. 이를 통해 다단계 인증(MFA) 방어까지 우회하는 식이다. 현재 플라워스톰으로 피해 본 마이크로소프트365 기업 고객 중 63%는 미국 기반이다. 개인 피해자 중 84% 역시 미국 사용자다. 피해 업종은 서비스업 33%, 제조업 21%, 소매업 12%, 금융 8% 순이다. 이에 업계에서는 피싱 공격 대응을 위해 AiTM에 내성 있는 생체인증 등을 활용한 다단계 인증 도입이 절실하다는 분위기다. 또 이메일 필터링 솔루션 배포와 도메인 네임 시스템(DNS) 필터링 등 해결법도 떠오르고 있다. 외신은 "이번 플라워스톰 사례는 PaaS 플랫폼 위협을 보여준다"며 "사이버 범죄자들이 계속해서 기법을 발전시켜 나감에 따라 조직과 개인은 마이크로소프트365 계정·민감 정보 보호를 위해 대책을 마련해야 한다"고 평했다.

2024.12.23 10:41김미정

"말도 못하고 극단 선택"…청소년 괴롭히는 '몸캠피싱' 대응책 마련 절실

미성년자를 대상으로 한 몸캠피싱 범죄가 나날이 심각해지고 있는 것으로 나타났다. 동영상, 이미지 등 성적인 콘텐츠 교환을 유도한 뒤 악성파일을 통해 피해자의 연락처와 SNS 정보를 획득, 이를 유포하겠다고 협박해 금전을 갈취하는 범죄가 심각해지며 이에 대한 사회적 대응이 절실하다는 지적이 나온다. 20일 라바웨이브에 따르면 미성년자 몸캠피싱 피해 상담 사례는 지난 2022년 613건, 2023년 714건, 2024년 800건 이상 등 꾸준히 증가하고 있다. 지난해 경찰청에 접수된 몸캠피싱 사건은 3천545건으로, 2018년의 1천848건과 비교해 두 배 가까이 급증했다. 하지만 미성년 몸캠피싱 피해자들은 상담과 보호를 많이 꺼리는 것으로 나타났다. 라바웨이브는 '법정대리인 상담 전환률'이 약 20%에 불과한 것으로 파악했다. 라바웨이브 관계자는 "몸캠피싱 피해 미성년자 10명 중 8명이 부모에게 피해 사실을 알리는 것을 꺼리고, 상황을 방치하다 더 큰 피해를 입는 경우가 많다"며 "부정적인 시선과 비난을 두려워한 나머지 상황을 방치한 대부분의 미성년 피해자는 가해자의 감당하기 어려운 요구들에 시달리며 2차, 3차 범죄에 연루되기도 한다"고 설명했다. 특히 몸캠피싱 피해 미성년자들은 부모의 비난을 걱정해 적절한 보호와 구제 기회를 놓치는 경우가 상당수다. 실제로 한국여성정책연구원 '온라인상 아동청소년 성착취 피해자 보호의 문제와 정책 대응 방안' 보고서에도 "미성년 피해자들이 대부분 보호자에게 연락하는 걸 싫어한다"며 "부모님에게 연락해야 한다고 얘기할 때 조사를 거부하겠다는 피해자가 거의 99% 정도 된다"는 경찰관의 증언이 확인된 바 있다. 몸캠피싱 피해 미성년자들은 대체로 법적 지식이나 경험이 부족해 가해자의 협박에 휘둘리는 경우가 많다. 특히 가해자는 금전 요구에 응할 수 없는 미성년자들에게 "일정 기간 타 사이트에 홍보하면 영상을 지워준다"고 협박하며 제2, 제3의 범죄에 가담시키고 있다. 이보다 심각한 문제는 몸캠피싱 피해 미성년자가 가해자의 집요한 협박에 시달리다 극단적 선택에 이르는 사례가 국내뿐 아니라 해외에서도 다수 발생했다는 점이다. 실제 지난 2021년 인천에서는 한 중학생이 몸캠피싱 협박에 시달리다 극단적 선택을 했다. 영국 BBC도 지난 6월과 9월 두 차례에 걸쳐 몸캠피싱 피해로 극단적 선택을 한 미성년 피해자 사례를 보도한 바 있다. 해당 보도에 따르면 지난 2년간 최소 27명의 미성년 피해자가 목숨을 잃은 것으로 전해져 큰 충격을 안겼다. 이제 몸캠피싱 미성년 피해자의 극단적 선택은 국내를 넘어 전 세계적 문제로 떠오르고 있다. 이 같은 문제를 해결하기 위해 가장 중요한 것은 부모와 피해 사실을 공유하는 것이다. 몸캠피싱은 보이스피싱과 마찬가지로 일상생활 영역에서 누구에게나 일어날 수 있으나, 개인의 잘못이나 치부로 낙인찍는 사회적 인식이 만연해 피해자가 오히려 피해 사실을 숨기며 상황을 악화시킨다는 지적이 있다. 몸캠피싱은 조속한 대응과 보호 조치가 필수적인 만큼, 미성년 피해자가 부모와 소통할 수 있는 환경을 마련해야 한다. 라바웨이브 관계자는 "미성년 피해자들은 두려움과 수치심 때문에 부모에게 피해 사실을 알리지 않고 혼자 해결하려는 경향을 보인다"며 "오히려 부모에게 정확한 피해 상황을 공유해 가해자의 협박에서 벗어나 수사기관에 신고하고, 몸캠피싱 유포 방지를 위한 전문 상담과 대응 솔루션을 진행했을 때 일상으로의 복귀가 더욱 용이해진다"고 강조했다. 그러면서 "예방 교육도 필요한데, 포괄적인 디지털 성범죄 교육보다는 구체적이고 실질적인 사례 중심의 교육이 효과적"이라며 "몸캠피싱 같은 주요 디지털 범죄에 대한 실질적인 정보를 제공하고 이를 통해 피해를 예방할 수 있는 역량을 강화해야 한다"고 덧붙였다. 법적 절차 역시 피해자 중심으로 개선돼야 할 사항으로 꼽힌다. 부모에게 피해 사실을 알리는 과정이 미성년자에게 부담이 되지 않도록 절차를 간소화하고, 민간 대응업체나 기관의 상담 서비스도 보다 유연해질 필요가 있다. 라바웨이브 관계자는 "몸캠피싱 피해는 예방과 초기 대응이 무엇보다 중요하다"며 "사회적 보호망 구축과 부모의 관심, 정부와 민간의 협력을 통해 미성년 피해자들이 두려움 없이 적시에 도움을 받을 수 있는 환경을 마련해야 한다"고 밝혔다.

2024.12.20 11:18장유미

  Prev 1 2 3 4 5 6 7 Next  

지금 뜨는 기사

이시각 헤드라인

"나만 맞아"...SNS 필터 버블·양극화, 사실상 못 고친다

'보안 올림픽' 4연승 박세준 "K-보안, 글로벌로 가야"

공공 클라우드 전환 앞장서는 美정부…한국은 '제자리걸음'

블룸버그 "트럼프 행정부, 인텔에 지분 투자 검토"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.