0Pricing
Security+ Academy · 강의

비싱, 스미싱, 프리텍스팅

음성 기반 공격(비싱)과 SMS 기반 공격(스미싱)을 살펴보고, 프리텍스팅이 그럴듯한 거짓 상황을 만들어 피해자를 조종하는 방식을 이해합니다.

비싱, 스미싱, 프리텍스팅은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Email을 넘어선 Social Engineering

피싱이 주로 뉴스에 등장하지만, 공격자는 여러 통신 채널을 사용해 피해자를 조종합니다. Vishing은 음성 통화를 사용하고, Smishing은 SMS 문자 메시지를 사용하며, 프리텍스팅은 피해자가 요청에 응해야 하는 이유를 설명하기 위해 믿을 만한 거짓 상황(구실)을 만들어 내는 행위입니다. 이러한 공격이 성공하는 이유는 피해자가 무지해서가 아니라, 권위에 대한 신뢰, 도움을 주고 싶어 하는 마음, 압박을 받을 때 지시를 따르는 경향과 같은 인간의 기본적인 본능을 악용하기 때문입니다.

Vishing: 음성 기반 피싱

Vishing(음성 피싱)은 전화 통화로 피해자를 조종합니다. 흔한 구실로는 미납 세금을 이유로 arrest를 위협하는 IRS 직원, 의심스러운 거래를 경고하는 은행 사기 부서, 바이러스를 발견했다고 주장하는 Technical Support 담당자, 확인 절차가 필요하다고 말하는 정부 복지 기관의 사칭이 있습니다. 공격자는 Caller ID 위조를 사용해 Legitimate Organization의 전화번호가 표시되도록 합니다. 자동 발신 Vishing 캠페인은 대규모로 진행된 후, 관심을 보인 피해자를 실제 상담원에게 연결합니다. 음성 통화의 실시간 특성은 압박감을 조성하여 비판적 사고를 어렵게 만듭니다.

# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulation

Smishing: SMS 기반 피싱

Smishing(SMS 피싱)은 문자 메시지로 피싱 유인 문구를 전달합니다. 흔한 Smishing 메시지는 악성 링크가 포함된 가짜 배송 추적 알림을 보내는 택배 배송 서비스(FedEx, UPS, USPS) 사칭, 의심스러운 결제를 경고하는 은행 사칭, 계정 문제를 알리는 Mobile Carrier 알림 등입니다. Smishing URL은 URL 단축 서비스를 사용하거나 비슷하게 보이는 도메인을 사용하는 경우가 많습니다. Mobile 사용자는 작은 화면 때문에 URL을 확인하기 어렵고 Mobile 브라우저가 전체 주소를 숨기는 경우도 많아 데스크톱 사용자보다 더 취약할 수 있습니다. 또한 SMS에는 본질적인 신뢰성이 있어 사용자는 Email보다 문자 메시지에 더 빠르게 반응하는 경향이 있습니다.

# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial matters

프리텍스팅: 거짓 상황을 만드는 기술

프리텍스팅은 Social Engineering 요청의 맥락을 만들기 위해 거짓이지만 믿을 만한 상황을 꾸며 내는 행위입니다. 설득력 있는 구실이 없다면 민감한 정보나 이례적인 작업을 요청할 때 즉시 의심을 받게 됩니다. 프리텍스팅 공격자는 System 접근에 도움을 받아야 한다고 주장하는 새로운 IT 계약직 직원, 재무 기록에 접근해야 하는 감사자, 또는 출입을 위해 문을 열어 달라는 Vendor 배송 기사를 사칭할 수 있습니다. 구실은 정교할 필요가 없습니다. 대상이 요청을 따르기 전에 확인을 멈추고 수행할 정도로 그럴듯하기만 하면 됩니다.

# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
#   password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
#   I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
#   right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual request

Social Engineering의 심리학

Robert Cialdini의 영향력 원칙은 Social Engineering이 작동하는 이유를 설명합니다. 권위 — 사람들은 권위자로 인식되는 사람(CEO, IRS, 경찰)의 요구를 따릅니다. 긴급성/희소성 — 시간 압박은 신중한 판단을 막습니다(“다음 10분 안에 조치하십시오”). 사회적 증거 — 사람들은 다른 사람들이 하는 행동을 따라 합니다. 호감 — 사람들은 신뢰하거나 호의적으로 느끼는 사람의 요구를 따릅니다. 상호성 — 사람들은 받은 호의를 갚아야 한다고 느낍니다. 일관성 — 작은 약속을 한 뒤에는 더 큰 약속도 이행하려는 경향이 있습니다. 이러한 원칙을 이해하면 Security 인식 교육 담당자는 더 효과적인 대응 메시지를 만들 수 있습니다.

Caller ID 위조 기술

최신 VoIP 기술을 사용하면 Caller ID 위조를 매우 쉽게 할 수 있습니다. SpoofCard, Twilio 및 다양한 VoIP API와 같은 서비스에서는 누구나 전화를 걸기 전에 표시되는 Caller ID를 원하는 번호로 설정할 수 있습니다. 공격자는 은행 고객 서비스 전화번호, 정부 기관 번호 또는 피해자 자신의 번호(이웃 위조)를 일상적으로 위조합니다. STIR/SHAKEN 프레임워크(Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs)는 Caller ID를 암호학적으로 인증하기 위해 US에서 의무화되었지만, 도입은 아직 완전하지 않습니다. 신원을 확인할 때 Caller ID만 절대 신뢰하지 마십시오.

Help Desk를 노리는 Vishing

Help Desk 직원은 사용자를 돕는 것이 업무이므로 Security 절차와 자연스럽게 충돌할 수 있어 Vishing의 주요 표적이 됩니다. 전형적인 공격에서는 공격자가 중요한 회의 직전에 계정이 잠겨 즉시 재설정해야 한다고 주장하며 고위 Employee를 사칭해 전화합니다. 권위와 긴급성이 결합된 압박은 선의의 Help Desk 담당자가 확인 절차를 건너뛰게 만들 수 있습니다. 2020년의 유명한 Twitter 해킹은 Twitter Employee을 대상으로 한 Vishing 공격으로 시작되었으며, 이를 통해 내부 도구에 접근했습니다. Help Desk에는 긴급성과 관계없이 생략할 수 없는 엄격한 신원 확인 절차가 필요합니다.

# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgency

SIM 교체 공격

SIM 교체 공격은 Mobile Carrier의 고객 Support를 대상으로 Vishing과 Social Engineering을 결합합니다. 공격자는 피해자인 것처럼 Carrier에 전화하고, 데이터 유출이나 Social Media에서 얻은 신원 확인 질문의 답을 제시한 뒤, 상담원을 설득해 피해자의 전화번호를 공격자가 제어하는 SIM 카드로 옮깁니다. 번호를 탈취하면 SMS 기반 MFA 코드가 모두 공격자에게 전송되므로 Email, Banking, Cryptocurrency 계정을 탈취할 수 있습니다. SIM 교체는 Cryptocurrency 수백만 달러를 훔치는 데 사용되어 왔습니다.

# SIM swap defense measures:
# User-side:
#   - Set a carrier-level PIN/passcode (separate from account password)
#   - Use app-based TOTP instead of SMS-based MFA where possible
#   - Use hardware security keys (FIDO2) — not tied to phone number
#   - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')

# Organization-side:
#   - Never use SMS OTP for high-value account recovery
#   - Use FIDO2 security keys for employee accounts

Vishing/Smishing 탐지 및 조사

Social Engineering 공격을 탐지하려면 Employee 신고와 기술적 logging을 결합해야 합니다. 모든 Employee은 의심스러운 통화나 문자 메시지를 신고하는 방법을 알고 있어야 하며, 가장 좋은 방법은 Email의 원클릭 버튼이나 전용 Email 별칭(phishing@company.com)을 제공하는 것입니다. 기술적 지표로는 위조된 번호에서 걸려 온 수신 통화가 기록된 통화 기록, 수신 통화 직후 Help Desk의 비밀번호 재설정이 발생했음을 알리는 SIEM Alert, 업무 시간 외의 계정 접근 변경 등이 있습니다. 사고가 발생한 후에는 Email 로그와 인증 이벤트뿐 아니라 전화 기록과 SMS 로그도 중요한 포렌식 증거가 됩니다.

# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
#    - Check AD logs for password changes/unlocks
#    - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
#    - Immediately reset affected credentials
#    - Review all actions taken by the compromised account
#    - Alert affected systems and downstream services

프리텍스팅 방어

프리텍스팅을 방어하려면 직원이 느끼는 압박과 관계없이 일관되게 따를 수 있는 확인 절차를 마련해야 합니다. 주요 Policy는 다음과 같습니다. 이례적인 요청을 처리하기 전에 항상 별도의 공식 채널을 통해 신원을 확인하고, Executive과의 의사소통을 위한 암호 문구 체계를 마련하며, Organization의 권위자가 확인 요청을 받아도 불쾌해하지 않는다는 점을 Employee에게 교육해야 합니다. 또한 절차를 따르느라 약간 불편해지더라도 이를 보상하는 Security 중심의 문화를 조성해야 합니다. 예고 없이 실시하는 Social Engineering 테스트를 통해 교육이 실제로 효과적인지 측정할 수 있습니다.

피싱 채널 비교

Security+ 시험에서는 피싱 채널을 명확히 구분해야 합니다. 피싱은 Email을 통한 공격입니다. Vishing은 음성 또는 전화를 통한 공격입니다. Smishing은 SMS 문자를 통한 공격입니다. Pharming은 클릭을 요구하지 않고 DNS를 다른 곳으로 리디렉션합니다. 모든 공격의 목표는 피해자를 조종해 자격 증명을 공개하거나, 돈을 송금하거나, 악성 코드를 설치하게 만드는 것이지만 전달 방식과 대응책은 서로 다릅니다. Email에는 기술적 방어 수단(SPF/DKIM/DMARC/Sandbox)이 있지만, 음성과 SMS에는 기술적 통제가 훨씬 적으므로 해당 채널에서는 사용자 인식 교육이 더욱 중요합니다.

빠른 확인

이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.

lesson 요약

이 lesson에서는 다음을 배웠습니다. Vishing은 Caller ID 위조를 사용한 전화 통화로 권위자를 사칭하고 자격 증명이나 특정 행동을 끌어냅니다. Smishing은 SMS를 통해 피싱 유인 문구를 전달하며, Mobile 사용자는 URL을 확인하기 어렵습니다. 프리텍스팅은 이례적인 요청을 정당화하는 믿을 만한 거짓 상황을 만듭니다. 이에 대한 방어 방법은 엄격한 신원 확인 절차, 별도 채널을 통한 확인, Employee 교육입니다. 다음에서는 Tailgating과 Baiting을 통한 물리적 Social Engineering을 살펴봅니다.

자주 묻는 질문

“비싱, 스미싱, 프리텍스팅” 강의는 무료인가요?

네 — “비싱, 스미싱, 프리텍스팅” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“비싱, 스미싱, 프리텍스팅”에서 뭘 배우나요?

음성 기반 공격(비싱)과 SMS 기반 공격(스미싱)을 살펴보고, 프리텍스팅이 그럴듯한 거짓 상황을 만들어 피해자를 조종하는 방식을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“비싱, 스미싱, 프리텍스팅” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 피싱, 스피어 피싱, 웨일링
  2. 비싱, 스미싱, 프리텍스팅
  3. 물리적 사회 공학: 테일게이팅과 미끼
  4. 보안 인식 교육과 피싱 방어 제어
← Security+ Academy(으)로 돌아가기