피싱
피싱은 피해자가 개인 정보, 금융 정보 또는 보안 정보를 공개하도록 속이는 사회 공학 공격입니다. 피싱 시도는 회사(예: Microsoft, PayPal 또는 금융 기관)에서 보낸 것처럼 보이는 이메일 메시지로 이루어지며, 이 메시지는 피해자에게 회사의 웹사이트에서 개인 정보를 업데이트하거나 확인하도록 요청합니다. 그러나 이메일 메시지에 포함된 링크는 실제로 피해자를 정상적인 웹사이트를 모방한 사기 웹사이트로 보냅니다. 피해자가 웹사이트의 양식에 사용자 이름, 암호, 신용 카드 번호 또는 기타 개인 정보를 입력하면 해당 정보가 그 사이트를 운영하는 사기꾼에게 전송됩니다.
사기꾼은 여러 목적을 위해 피싱 공격을 사용할 수 있습니다. 사기꾼이 노리는 대상은 피해자의 신용 카드 번호나 은행 계좌 정보 같은 금융 정보인 경우가 많습니다. 또한 특정 웹사이트에서 피해자의 계정을 탈취하려고 할 수도 있습니다. 예를 들어 피해자의 이메일 로그인 정보를 훔치면 받은 편지함에 액세스해 더 많은 개인 정보를 찾거나, 피해자를 사칭하는 메시지를 보내 다른 사람을 속일 수 있습니다. 사기꾼은 한 웹사이트에서 얻은 피해자의 사용자 이름과 암호를 다른 곳에서도 같은 조합으로 사용해 보려고 할 수도 있습니다. 스피어 피싱이라고 하는 표적형 피싱 공격은 특정 직원이 공격자에게 회사 내부 네트워크에 액세스할 수 있는 자격 증명을 보내도록 속이려고 합니다.
피싱 시도 식별하기
많은 피싱 이메일 메시지가 설득력 있어 보이지만, 확인할 수 있는 몇 가지 일반적인 징후가 있습니다. 메시지의 보낸 사람 필드를 확인해 이메일이 전송된 도메인을 알아볼 수 있습니다. 또한 하이퍼링크를 살펴보면 링크가 어디로 연결되는지 확인할 수 있습니다. 이러한 링크는 회사의 실제 URL과 비슷해 보이지만, 철자가 미묘하게 다르거나 기만적인 하위 도메인을 포함하는 경우가 많습니다(예: http://www.microsoft.login-info.com). 링크가 도메인 이름 대신 IP 주소로 직접 연결될 수도 있습니다. 이메일 내용에 철자 오류와 문법 오류가 포함되어 있을 수 있으며, 빠르게 생각하지 않고 행동하도록 재촉하기 위해 긴박한 분위기로 작성되는 경우가 많습니다.
이메일이 정상적인 것인지 확신할 수 없다면 링크를 따라가거나 개인 정보를 입력하지 마세요. 대신 올바른 웹사이트 URL을 직접 입력하고 평소처럼 로그인한 다음, 시스템에서 정보 업데이트를 요청하는지 확인할 수 있습니다. 마지막으로 여러 웹사이트에서 같은 사용자 이름과 암호 조합을 재사용해서는 안 됩니다. 피싱 공격의 피해를 입더라도 이렇게 하면 사기꾼이 다른 계정에 액세스하는 것을 막을 수 있습니다.
지식 테스트하기