0Pricing
Cyber Security Academy · 강의

피싱과 스피어 피싱

실제 사례를 통해 피싱 이메일, 스피어 피싱, 스미싱, 보이스 피싱을 식별해보세요.

피싱과 스피어 피싱은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

피싱이란 무엇입니까?

피싱은 기만적인 이메일, 메시지 또는 웹사이트를 사용하여 대상이 자격 증명을 공개하거나 악성 코드를 설치하거나 돈을 송금하도록 속이는 사회 공학 공격입니다.

피싱은 전 세계 데이터 침해에서 가장 흔한 초기 접근 경로입니다.

피싱 이메일은 어떻게 만들어집니까

효과적인 피싱 이메일에는 다음이 포함됩니다:

  • 위조되었거나 실제와 유사하게 만든 발신자 주소
  • 긴급성을 강조하는 내용("귀하의 계정이 정지됩니다")
  • 자격 증명을 탈취하는 사이트로 연결되는 악성 링크
  • 신뢰할 수 있는 기관의 브랜드 이미지와 로고
  • 평소의 보안 판단을 우회하게 만드는 요청

피싱의 유형

피싱의 변형:

  • 이메일 피싱 — 다수의 대상을 노리는 대규모 캠페인
  • 표적형 피싱 — 맞춤형 콘텐츠로 특정 개인을 노림
  • 웨일링 — 임원(CEO, CFO)을 대상으로 함
  • 보이스 피싱 — 전화 통화를 이용한 피싱
  • 스미싱 — SMS를 이용한 피싱

표적형 피싱

표적형 피싱은 대상에 관한 조사를 활용하여 신뢰도를 높입니다. 공격자는 LinkedIn, 회사 웹사이트, 소셜 미디어에서 정보를 수집하여 실제 동료, 프로젝트 또는 사건을 언급하는 맞춤형 메시지를 작성합니다.

비즈니스 이메일 침해(BEC)

BEC는 공격자가 임원을 사칭하여 사기성 전신 송금을 승인하게 하거나 민감한 데이터를 공개하도록 만드는 정교한 표적형 피싱 변형입니다. BEC 공격으로 인해 전 세계 조직은 수십억 달러의 손실을 입었습니다.

피싱 인프라

공격자는 다음을 사용합니다:

  • 실제와 유사한 도메인(예: paypa1.com, microsoft-verify.net)
  • 평판 필터를 우회하기 위해 침해한 정상 서버
  • 최종 목적지를 숨기기 위한 URL 단축 서비스와 리디렉션
  • 로그인 페이지를 복제한 자격 증명 탈취 키트

피싱 징후 식별

이메일에서 확인할 경고 신호:

  • 발신자 주소가 표시 이름과 일치하지 않음
  • 예상하지 못한 긴급성 또는 이례적인 요청
  • 링크에 마우스를 올려 확인 — 목적지가 표시된 텍스트와 일치하지 않음
  • 일반적인 인사말("고객님")
  • 자격 증명, 결제 또는 민감한 데이터를 요구함

이메일 인증: SPF, DKIM, DMARC

발신자 위조 방지 메커니즘:

  • SPF — 도메인을 대신해 이메일을 보낼 수 있는 서버를 승인합니다
  • DKIM — 해당 도메인에서 보낸 이메일에 암호학적 서명을 합니다
  • DMARC — SPF/DKIM이 실패했을 때 처리 방법을 정하는 정책(격리/거부)

DMARC가 없는 조직은 쉽게 발신자를 위조할 수 있습니다.

피싱 모의 훈련 및 교육

조직은 직원들의 보안 인식을 점검하고 사용자가 공격을 식별하도록 교육하기 위해 피싱 모의 훈련을 실시합니다. 모의 피싱 링크를 클릭한 직원에게는 추가 교육을 제공합니다. 모의 훈련 프로그램을 통해 시간이 지남에 따라 클릭률이 눈에 띄게 감소합니다.

피싱 사고 대응

피싱 이메일이 신고되면:

  1. 모든 사서함에서 발신자와 URL을 차단합니다
  2. 모든 수신자를 식별합니다
  3. 누군가 링크를 클릭했거나 자격 증명을 제출했는지 확인합니다
  4. 침해된 계정을 즉시 재설정합니다
  5. 조사를 위해 이메일 헤더를 보존합니다

피싱 방지 기술적 통제

방어 계층:

  • 이메일 게이트웨이 필터링(첨부 파일 샌드박스 처리)
  • DNS 평판 검사
  • 브라우저 URL 필터링 및 경고 페이지
  • MFA — 자격 증명이 도난당해도 피해를 제한
  • 피싱 방어형 MFA(FIDO2/하드웨어 키)

빠른 확인: 피싱

동료의 이름과 특정 내부 프로젝트를 언급하는 표적형 피싱 이메일을 무엇이라고 합니까?

강의 요약

피싱은 기만적인 메시지를 사용하여 자격 증명을 훔치거나 악성 코드를 설치하는 가장 흔한 공격 경로입니다. 표적형 피싱은 조사를 활용하여 공격을 맞춤화합니다. SPF, DKIM, DMARC는 이메일 발신자 위조에 대응합니다. MFA와 피싱 방어형 자격 증명(FIDO2)은 피싱이 성공하더라도 피해를 제한합니다.

자주 묻는 질문

“피싱과 스피어 피싱” 강의는 무료인가요?

네 — “피싱과 스피어 피싱” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“피싱과 스피어 피싱”에서 뭘 배우나요?

실제 사례를 통해 피싱 이메일, 스피어 피싱, 스미싱, 보이스 피싱을 식별해보세요. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“피싱과 스피어 피싱” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 피싱과 스피어 피싱
  2. 악성 코드: 바이러스, 웜, 트로이 목마, 랜섬웨어
  3. 중간자 공격
  4. 서비스 거부와 DDoS
← Cyber Security Academy(으)로 돌아가기