0Pricing
Security+ Academy · 강의

피싱, 스피어 피싱, 웨일링

대규모 피싱과 표적형 스피어 피싱 및 임원 대상 웨일링 공격을 구분하고, 악성 이메일의 위험 신호를 학습합니다.

피싱, 스피어 피싱, 웨일링은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

이메일을 통한 사회 공학

Email은 사이버 공격에서 가장 흔한 초기 접근 경로입니다. 피싱은 긴박감, 권위 또는 두려움을 조성하는 방식으로 사람의 심리를 악용하여 수신자가 악성 링크를 클릭하거나 감염된 첨부 파일을 열거나 자격 증명을 넘겨주도록 속입니다. 기술적 취약점은 패치할 수 있지만, 사회적 압력에 대한 사람의 취약성은 소프트웨어 업데이트로 제거할 수 없습니다. Security+ 응시자는 무작위 수백만 명을 대상으로 하는 대규모 캠페인부터 특정 개인을 위해 정교하게 작성된 고도로 표적화된 메시지까지, 피싱 공격의 범위를 이해해야 합니다.

대량 피싱: 정밀도보다 규모

대량 피싱(또는 대량 발송 피싱)은 수천 또는 수백만 개의 주소에 동일한 악성 이메일을 동시에 보내며, 엄청난 수의 대상 중 일부가 속아 넘어가기를 기대하는 방식입니다. 흔히 사용하는 미끼로는 가짜 은행 알림, 택배 배송 알림, 비밀번호 만료 경고 및 세금 환급 제안이 있습니다. 이메일 내용은 일반적이며 공격자는 수신자를 개인적으로 알지 못합니다. 정교함은 낮지만 대량 피싱 캠페인은 전 세계적으로 엄청난 수의 피해자를 만들어 내며, 자격 증명 탈취 사고의 대부분을 차지합니다.

# Typical mass phishing email red flags:
# - Sender domain differs from claimed company (paypa1.com vs paypal.com)
# - Generic salutation ('Dear Customer' instead of name)
# - Urgency trigger ('Your account will be closed in 24 hours')
# - Mismatched URL (displayed text differs from actual hyperlink)
# - Poor grammar/spelling (though AI has reduced this indicator)
# - Unexpected attachment (.exe, .zip, .docm with macros)

스피어 피싱: 표적화되고 개인화된 공격

스피어 피싱은 특정 개인 또는 소규모 집단을 대상으로 메시지를 맞춤 작성하는 표적형 피싱입니다. Attackers는 LinkedIn, 소셜 미디어, 회사 웹사이트 및 침해 데이터베이스에서 표적을 조사하여 실제 이름, 직책, 프로젝트 또는 동료를 언급하는 설득력 있는 메시지를 작성합니다. 스피어 피싱 이메일은 표적의 관리자가 보낸 것처럼 보이며 긴급한 전신 송금 승인을 요청하거나, HR이 보낸 것처럼 보이며 '복리 후생 업데이트' attachment를 포함할 수 있습니다. 이러한 개인화는 일반적인 피싱보다 성공률을 크게 높입니다.

# Spear phishing anatomy example:
# From: michael.johnson@financecompany.com (spoofed)
# To:   sarah.chen@targetorg.com
# Subject: Q3 Budget Review - Sarah please approve
#
# 'Hi Sarah,
# Following up on our meeting yesterday about the Q3 budget,
# please review the attached figures from Kevin's team.
# We need your sign-off by EOD. [malicious attachment]
# Thanks, Mike'
#
# Personalized, references real names, creates urgency

웨일링: C-Suite 임원 표적 공격

웨일링은 CEO, CFO, 이사회 구성원 및 기타 C-Suite 임원처럼 가치가 높은 개인을 특별히 표적으로 삼는 스피어 피싱입니다. 이러한 표적은 대규모 금융 거래를 승인하고, 민감한 데이터에 접근하며, 보안 policy를 무시할 권한을 갖고 있습니다. 성공적인 웨일링 공격은 CFO를 속여 공격자가 통제하는 계정으로 수백만 달러의 전신 송금을 승인하게 만들 수 있습니다. 이러한 수법을 Business Email Compromise (BEC)라고 합니다. FBI는 BEC 손실액이 연간 30억 달러를 초과한다고 추산했습니다. 임원은 지식 재산, 인수합병 정보 및 전략 계획에 접근할 수 있기 때문에 표적이 되기도 합니다.

# Business Email Compromise (BEC) variants:
# CEO Fraud: attacker spoofs CEO email to CFO requesting wire transfer
# Vendor Impersonation: spoofs trusted supplier requesting updated bank details
# Attorney Impersonation: targets legal matters with fake attorney request
# Employee W-2 Scam: HR target asked to forward all employee W-2 forms
#
# Key indicator: request involves money, credentials, or sensitive data
# + urgency + instructions to bypass normal process

앵글러 피싱 및 클론 피싱

앵글러 피싱은 소셜 미디어 플랫폼의 사용자를 표적으로 삼습니다. 공격자는 유명 브랜드의 가짜 고객 서비스 계정을 만들고 불만을 게시한 사용자에게 응답하여 가짜 로그인 페이지로 유도합니다. 클론 피싱은 정식 이메일(최근 청구서 또는 뉴스레터)을 복제하고 링크나 attachment를 악성 버전으로 바꾼 다음, 수정본이라고 주장하는 위조 주소에서 다시 보내는 방식입니다. 클론 피싱은 수신자가 이메일 형식과 발신자를 알아보기 때문에 의심이 크게 줄어들어 특히 효과적입니다.

파밍: 클릭 없이 리디렉션

파밍은 피해자가 피싱 링크를 클릭하지 않아도 악성 웹사이트로 리디렉션합니다. 일반적으로 DNS 캐시 포이즈닝(리졸버에 거짓 DNS 레코드를 주입하여 정식 도메인이 공격자의 서버로 연결되게 하는 것)이나 피해자의 로컬 hosts 파일을 수정하는 방식으로 수행됩니다. 피해자의 행동이 필요한 피싱과 달리, 파밍은 사용자가 올바른 URL을 브라우저에 직접 입력해도 작동합니다. DNSSEC와 HTTPS Certificate 검증이 주요 기술적 방어 수단입니다.

# Detecting pharming via hosts file manipulation:
# Attackers may modify: C:\Windows\System32\drivers\etc\hosts (Windows)
# Or: /etc/hosts (Linux/macOS)
#
# Malicious hosts file entry:
# 1.2.3.4  www.mybank.com  <- redirects to attacker's server
#
# Defense: monitor hosts file integrity with FIM tools (Tripwire, OSSEC)
# Defense: HTTPS certificate pinning detects IP mismatch

URL 분석 및 링크 위조

가장 중요한 피싱 대응 기술 중 하나는 위조 기법을 식별하기 위해 URL을 분석하는 것입니다. Attackers는 여러 방법을 사용합니다. 타이포스쿼팅(paypa1.com, g00gle.com), Subdomain 속임수(paypal.com.attacker.com — 실제 도메인은 attacker.com), 실제 목적지를 숨기는 URL 단축기, ASCII처럼 보이는 유니코드 문자를 사용하는 호모그래프 공격(xn--pple-43d.com은 키릴 문자 'а'를 사용하여 apple.com으로 위장)이 있습니다. 보안 전문가는 클릭하기 전에 항상 링크 위에 마우스를 올려 보고, URL 분석 tools를 사용하여 단축된 URL의 실제 목적지를 안전하게 확인해야 합니다.

# URL analysis techniques:
# Hovering: reveals real URL in browser status bar
# URL expanders: unshorten.me for bit.ly/tinyurl links
# VirusTotal URL scan: virustotal.com/gui/url
# WHOIS lookup: check domain registration date (new domain = suspicious)

# Subdomain trick:
# paypal.com.malicious-site.xyz/login
# Read right-to-left from first '/': domain is malicious-site.xyz

피싱 이메일의 징후

사용자에게 피싱을 식별하도록 교육하려면 구체적인 위험 신호를 가르쳐야 합니다. 다음을 확인하십시오. Sender 주소(표시 이름이 실제 이메일 도메인과 일치합니까?), 이메일 헤더(Return-Path 또는 Reply-To가 From 주소와 다릅니까?), 빠른 행동을 압박하는 긴박감 또는 위협 표현, 요청하지 않은 attachment 또는 예상하지 못한 비밀번호 재설정 요청, 명시된 목적지와 일치하지 않는 링크입니다. 하나의 신호만 있어도 의심해야 하며, 여러 신호가 함께 나타나면 피싱일 가능성이 매우 높습니다. 조직은 의심스러운 이메일을 신고하는 명확한 절차를 마련해야 합니다.

# Email header analysis (look for spoofing indicators):
# View raw headers in email client (Ctrl+U in Thunderbird)
#
# Check these fields:
# From:        Displayed sender address
# Reply-To:    Where replies go (may differ from From)
# Return-Path: Bounce address (should match From domain)
# Received:    Server hops (trace origin)
# SPF result:  PASS/FAIL in Authentication-Results header
# DKIM result: pass/fail signature verification

자격 증명 탈취 사이트

많은 피싱 캠페인은 정식 웹사이트와 똑같이 보이는 가짜 로그인 페이지로 피해자를 유도합니다. Attackers는 실제 사이트의 HTML/CSS를 복제하여 유사 도메인이나 침해된 웹사이트에서 호스팅합니다. 최신 evilginx2 및 Modlishka tools는 역방향 프록시로 작동하여 피해자를 실제 사이트로 전달하는 동시에 세션 토큰을 실시간으로 가로채며, MFA마저 우회합니다. 사용자는 자물쇠 아이콘(HTTPS)을 확인해야 하지만, HTTPS는 연결이 암호화되었다는 사실만 확인할 뿐 사이트가 정식 사이트라는 것을 보장하지는 않는다는 점을 기억해야 합니다. Certificate Transparency 로그를 사용하면 유사 도메인을 이용하는 피싱 사이트를 드러낼 수 있습니다.

# Detecting phishing infrastructure:
# Certificate Transparency: crt.sh (search for look-alike certs)
# VirusTotal domain scan
# PhishTank database lookup
# Google Safe Browsing API
#
# Browser-side defense:
# FIDO2/WebAuthn (hardware security keys) are phishing-resistant
# because the key's response is bound to the specific origin URL

첨부 파일 기반 피싱

악성 첨부 파일은 피해자의 엔드포인트에 직접 악성 코드를 전달합니다. 일반적인 형식으로는 사용자가 매크로를 활성화하면 VBA 스크립트를 실행하는 매크로 사용 Office 문서(.docm, .xlsm), JavaScript 또는 링크가 포함된 PDF 파일, Windows의 Mark of the Web 보호 기능을 우회하는 데 사용되는 ISO/IMG 디스크 이미지, 그리고 확장자를 바꾼 실행 파일이 들어 있는 압축 파일(.zip, .rar)이 있습니다. Organization은 Group Policy를 통해 기본적으로 Office 매크로를 Disable하고, 고위험 file 유형을 차단하도록 Email 게이트웨이를 구성해야 합니다.

# Group Policy: disable macros in Office
# User Configuration -> Administrative Templates ->
#   Microsoft Office -> Security Settings
#   'Block macros from running in Office files from the Internet'

# Email gateway: block dangerous attachments
# Block extensions: .exe, .bat, .ps1, .vbs, .hta, .iso
# Sandbox: detonate .docm, .xlsm, .pdf in sandbox before delivery

웨일링으로부터 Executive 보호

Executive을 웨일링 공격으로부터 보호하려면 기술적 통제와 절차적 통제를 함께 적용해야 합니다. 기술적으로는 DMARC를 적용해 Organization의 도메인에서 보낸 것처럼 위조된 Email을 거부하고, 외부 Email에 배너를 추가하도록 Email 게이트웨이를 구성하며, Executive을 피싱 방어형 MFA (FIDO2)에 등록해야 합니다. 절차적으로는 송금 승인이나 민감한 데이터 공유 전에, Email이 아무리 긴급해 보여도 요청자에게 알려진 전화번호로 직접 전화하는 등 별도의 채널을 통한 확인 절차를 마련해야 합니다. 일반적인 Security 인식 교육은 C-suite까지 제대로 전달되지 않는 경우가 많으므로, Executive에게 웨일링 시나리오를 specifically 교육해야 합니다.

# DMARC policy to prevent domain spoofing:
# DNS TXT record: _dmarc.company.com
# v=DMARC1; p=reject; rua=mailto:dmarc@company.com;
#   ruf=mailto:forensics@company.com; adkim=s; aspf=s;
#
# p=reject: emails failing SPF+DKIM alignment are rejected
# rua: aggregate reports
# ruf: forensic failure reports
#
# This blocks attackers from spoofing @company.com in From: header

빠른 확인

이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.

lesson 요약

이 lesson에서는 다음을 배웠습니다. 대량 피싱은 많은 수의 무작위 수신자에게 메시지를 보내 그중 소수의 피해자를 노립니다. 스피어 피싱은 OSINT 조사를 활용해 특정 개인에게 맞춘 설득력 있는 메시지를 작성하는 표적형 공격입니다. 웨일링은 재정과 민감한 데이터를 관리하는 Executive을 표적으로 하며, DMARC, 피싱 방어형 MFA, 별도 채널을 통한 확인 절차로 방어할 수 있습니다. 다음에서는 vishing, smishing, 프리텍스팅을 통한 음성 및 SMS 기반 공격을 살펴봅니다.

자주 묻는 질문

“피싱, 스피어 피싱, 웨일링” 강의는 무료인가요?

네 — “피싱, 스피어 피싱, 웨일링” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“피싱, 스피어 피싱, 웨일링”에서 뭘 배우나요?

대규모 피싱과 표적형 스피어 피싱 및 임원 대상 웨일링 공격을 구분하고, 악성 이메일의 위험 신호를 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“피싱, 스피어 피싱, 웨일링” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 피싱, 스피어 피싱, 웨일링
  2. 비싱, 스미싱, 프리텍스팅
  3. 물리적 사회 공학: 테일게이팅과 미끼
  4. 보안 인식 교육과 피싱 방어 제어
← Security+ Academy(으)로 돌아가기