0Pricing
Cyber Security Academy · 강의

이메일 스푸핑의 작동 원리

이메일을 위조하기 쉬운 이유를 알아봅니다.

이메일 스푸핑의 작동 원리은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

이메일은 신뢰를 바탕으로 만들어졌습니다

핵심 이메일 프로토콜인 SMTP는 1980년대 초 소규모의 신뢰할 수 있는 연구자 네트워크를 위해 설계되었습니다. 발신자를 기본적으로 인증하는 기능이 없습니다.

이러한 초기의 신뢰 가정 때문에 오늘날에도 이메일 위조가 매우 쉽습니다. 추가 보호 기능(SPF, DKIM, DMARC)을 적용하지 않는 한, SMTP로 메일 서버와 통신할 수 있는 사람은 누구든 원하는 사람인 것처럼 자신을 내세울 수 있습니다.

봉투 주소와 헤더 주소

매우 중요한 개념이 있습니다. 이메일에는 실제로 두 세트의 주소가 있으며, 두 주소가 일치하지 않아도 됩니다.

  • 봉투(MAIL FROM) — 메일 서버가 메시지를 라우팅하고 반송하는 데 사용하며, 사용자는 볼 수 없습니다
  • 헤더의 발신자 주소 — 이메일 프로그램에 표시되는 '발신자:' 줄입니다

위조는 이 차이를 악용합니다. 실제로 메시지를 보낸 사람이 누구인지와 관계없이 표시되는 발신자 헤더에는 무엇이든 적을 수 있습니다.

발신자 주소 위조

SMTP는 신원을 확인하지 않으므로 공격자는 신뢰할 수 있는 주소를 발신자 헤더에 간단히 설정할 수 있습니다. 원시 SMTP 대화는 다음과 같습니다:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

위조가 위험한 이유

위조된 이메일은 주요 공격 유형의 기반입니다:

  • 피싱 — 사용자가 인증 정보를 입력하도록 속이는 공격
  • 비즈니스 이메일 침해(BEC) — 임원을 사칭해 사기성 결제를 승인하도록 만드는 공격
  • 악성 코드 전달 — 동료가 보낸 것처럼 보이는 첨부 파일을 이용하는 공격

CEO나 거래 은행에서 보낸 것처럼 보이는 메시지는 신뢰받고 실제로 실행될 가능성이 훨씬 높습니다.

실제 도메인 위조

실제 도메인 위조는 발신자 헤더를 실제 도메인으로 조작합니다. 예를 들면 ceo@yourcompany.com과 같습니다.

주소가 실제로 올바르고 눈에 띄는 오타도 없기 때문에 가장 위험한 형태입니다. 이메일 인증이 없으면 수신 서버는 메시지가 실제 인프라에서 발송되지 않았다는 사실을 알 방법이 없습니다.

SPF, DKIM, DMARC는 주로 실제 도메인 위조를 막기 위해 존재합니다.

유사 도메인과 변형 도메인

인증이 실제 도메인 위조를 차단하면 공격자는 자신이 실제로 소유하고 제어하는 유사 도메인으로 전환합니다:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

표시 이름을 이용한 기만

모든 보호 기능이 적용되어 있어도 공격자는 주소 앞에 표시되는 친숙한 텍스트인 표시 이름을 악용합니다.

많은 이메일 프로그램은 특히 모바일에서 표시 이름만 보여 주고 실제 주소를 숨깁니다. 따라서 다음과 같은 이메일은:

"Acme CEO" <random123@gmail.com>

단순히 Acme의 CEO로 보일 수 있습니다. 이 주소는 Gmail에서 사용하는 주소로는 정상적이므로 인증은 통과하지만 사용자는 속게 됩니다. 이는 인증만으로 해결할 수 없는 사람의 문제입니다.

이메일 헤더 읽기

의심스러운 메시지를 조사하려면 전체 헤더를 살펴보십시오. 헤더에는 메시지가 거친 경로와 인증 결과가 기록됩니다.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

수신 경로가 알려 주는 내용

수신 헤더는 체인을 이루며 아래에서 위로 읽어야 합니다. 이 헤더를 통해 메시지가 거친 각 서버를 확인할 수 있습니다.

주의해야 할 신호는 다음과 같습니다:

  • 발신자로 표시된 주체에 속하지 않는 발신 서버
  • 반송 경로와 발신자 도메인이 일치하지 않는 경우
  • 의심스럽거나 예상하지 못한 IP 지리적 위치

인증 결과 줄과 함께 확인하면 헤더 체인으로 위조를 신속하게 밝혀낼 수 있습니다.

방어의 세 가지 기둥

서로 보완하는 세 가지 표준이 함께 작동해 이메일을 신뢰할 수 있게 만듭니다. 각 표준은 서로 다른 문제를 해결합니다:

  • SPF — 귀하의 도메인을 대신해 메일을 보낼 수 있는 서버를 승인합니다(봉투 발신자)
  • DKIM — 메시지에 암호화 서명을 추가해 변조와 위조를 탐지할 수 있게 합니다
  • DMARC — SPF와 DKIM을 표시되는 발신자 헤더에 연결하고 인증에 실패했을 때 수신 서버가 취할 조치를 알려 줍니다

다음 세 강의에서 각각을 자세히 살펴봅니다.

인증이 만능 해결책은 아닙니다

SPF, DKIM, DMARC는 귀하가 관리하는 도메인의 실제 도메인 위조를 막습니다. 하지만 다음은 막지 못합니다:

  • 공격자가 소유하고 올바르게 인증하는 유사 도메인
  • 표시 이름을 이용한 기만
  • 탈취된 정상 계정에서 실제 인증 메일을 보내는 행위

이메일 인증은 필수이지만 사용자 인식 교육 및 수신 필터링과 함께 사용해야 합니다. 여기에도 심층 방어 원칙이 적용됩니다.

빠른 확인

이메일 위조에 대한 이해도를 확인해 보십시오.

복습

이메일이 위조되기 쉬운 이유를 배웠습니다:

  • SMTP에는 발신자 인증 기능이 기본으로 제공되지 않습니다
  • 봉투 발신자와 표시되는 발신자 헤더는 일치하지 않아도 됩니다
  • 위조는 실제 도메인, 유사 도메인, 표시 이름을 이용한 기법으로 피싱, BEC, 악성 코드 전달을 가능하게 합니다
  • 이메일 헤더와 인증 결과 줄은 위조를 조사하는 데 도움이 됩니다
  • SPF, DKIM, DMARC는 함께 실제 도메인 위조를 방어하지만 완전한 해결책은 아닙니다

다음으로 SPF가 정상적인 발신 서버를 승인하는 방법을 배웁니다.

자주 묻는 질문

“이메일 스푸핑의 작동 원리” 강의는 무료인가요?

네 — “이메일 스푸핑의 작동 원리” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“이메일 스푸핑의 작동 원리”에서 뭘 배우나요?

이메일을 위조하기 쉬운 이유를 알아봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“이메일 스푸핑의 작동 원리” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 이메일 스푸핑의 작동 원리
  2. SPF 레코드
  3. DKIM 서명
  4. DMARC 정책과 보고
← Cyber Security Academy(으)로 돌아가기