정교해진 자격 증명 도용 피싱 캠페인
최근 자격 증명 도용 피싱 캠페인이 진행되는 방식이 더욱 정교해지고 있다. 코펜스에 의하면, 이들 공격자는 활성화된 이메일 주소를 대상으로 보다 정밀한 더미 공격을 시도하며, 이는 보안팀에게 큰 어려움을 주고 있다. 기존의 자동화된 보안 솔루션이 효과적으로 탐지하지 못하는 새로운 전술의 출현이 이 문제의 본질이다.
정교해진 피싱 공격의 실체
피싱 공격이 점점 더 정교해지고 있으며, 최근에는 활성화된 이메일 주소를 식별하여 이들만을 겨냥하는 방식이 주목받고 있다. 코펜스는 이와 관련하여 '정밀 검증 피싱'이라는 기술을 소개하고 있다. 이 기술은 공격자가 미리 확보한 이메일 주소로 피싱 페이지에 접근할 때, JavaScript 스크립트를 이용해 해당 주소가 공격자의 데이터베이스에 있는지를 확인한 후, 확인된 경우에만 가짜 로그인 페이지를 표시하는 방식이다. 이로 인해 피해자는 자신의 로그인 정보를 입력할 위험에 처하게 된다. 그러나, 이 기술은 자동화된 보안 크롤러와 샌드박스 환경에서 우회가 가능한 점에서 위험성이 크다.
보안 전문가들은 이러한 정교한 피싱 공격에 대응하기 위해 행동 분석 및 이상 탐지로 전환해야 한다고 강조하고 있다. 기존의 차단 목록은 피싱 공격에 취약해지기 때문에, 기업들이 보다 차별화된 탐지 방안을 마련할 필요가 있다. 특히, 피싱 캠페인이 특정 대상을 겨냥하고 있으므로, 위협 인텔리전스의 공유 또한 더욱 복잡하게 진행될 수밖에 없는 상황이다. 많은 경우 이들 피싱 페이지는 무작위로 악성 콘텐츠를 전파하지 않기 때문에, 전통적인 URL 스캐닝 도구로는 탐지가 어려운 경우가 많다. 이러한 점은 기업의 보안 팀에게 상당한 도전 과제가 되고 있다.
보안 전문가는 공격자들이 사전 의견 수렴과 클릭 행동을 통해 피싱 캠페인을 더욱 최적화하고 있다는 점에 주목했다. 즉, 클릭한 사람, 클릭한 위치 등을 분석하여 공격의 효과를 높이고 있는 것이다. 이런 정교한 방식의 공격은 피싱 이메일 대비 보안 의식을 높이는 데 실패하는 대기업들에게도 심각한 위협이 되고 있다. 만약 적절한 인식 교육 없이 기존 피싱 메일의 수를 줄이는 것에만 집중한다면, 상황은 더욱 악화될 수 있다.
피싱 공격의 최전선에서의 방어
이러한 정교한 피싱 공격에 대응하기 위해 보안 수칙을 준수하는 것이 필수적이다. SANS 연구소의 요하네스 울리히는 피싱 방어의 첫 번째 단계로 자바스크립트 액세스를 제한할 것을 제안하고 있다. 이는 공격자가 이들 자원을 활용하여 실시간으로 이메일 주소의 존재 여부를 확인하는 것을 방지할 수 있는 중요한 조치이다. 이와 더불어, 메일 서버의 보안도 필수적인 요소로, API 사용 빈도를 조절하고 요청에 대한 속도 제한을 설정하는 것이 좋다. 그러나 적절한 속도 제한을 찾는 것은 매우 어려운 과제가 될 수 있다.
이러한 기술적 방어 외에도, 패스키와 같은 혁신적인 인증 방식으로의 전환도 필요하다. 기존의 인증 방식은 사용자 계정 확인을 차단하기보다는 유출된 인증 정보를 보호하는 데 중점을 둬야 한다. 오늘날의 피싱 공격은 단순한 이미 확인하기 위한 행동을 넘어서, 특정 계정 정보를 실시간으로 파악할 수 있는 수준까지 발전한 상황이다.
또한 공격자들은 과거의 VRFY 명령을 사용하여 이메일 주소가 전달 가능한지를 확인하던 방식에서 진화하여, 특정 웹메일 시스템에서도 로그인 시도가 있으면 쉽게 확인할 수 있는 방법을 개발해왔다. 지메일이나 핫메일 등의 공용 이메일 시스템에서 공격자는 존재하지 않는 계정으로 시도해 그 정보를 얻는 등의 방식으로 쉽게 정보를 확보할 수 있게 되었다. 이러한 변화는 피싱 캠페인이 더욱 정교해지는 이유가 된다.
적극적인 피싱 방어 전략
결국, 기존의 피싱 방어 전략을 수정하고 업데이트하는 것이 기업 보안의 새로운 패러다임이 되고 있다. 피해를 최소화하기 위해 많은 기업이 상시 보안 교육을 실시하고, 직원들에게 의심스러운 이메일이나 링크를 보고하는 것의 중요성을 인식시키는 노력을 기울여야 한다. 위협 인텔리전스를 통해 다른 기업들과 정보를 교환하고 협력하는 적극적인 자세도 필요하다.
결국, 피싱 공격은 단순한 이메일 공격을 넘어, 복잡한 사회공학적 기법을 동원하는 트렌드를 보이고 있다. 따라서 기업 및 개인은 최신 보안 트렌드에 대한 이해를 발전시키고, 기존 방어 체계를 끝없이 개선해 나가야 한다.
특히 자격 증명 도용 피싱의 경우, 일회성 방어 기술로는 충분하지 않으며, 통해 지속적으로 발전하는 피싱 기법에 대응할 수 있는 혁신적인 사고가 요구된다. 다음 단계로서는 피싱 공격의 경향을 지속적으로 모니터링하고, 그에 따라 지속적이고 변별력 있는 방어 체계를 수립해야 할 것이다.
댓글
댓글 쓰기