비즈니스이메일침해(BEC) (Business Email Compromise)
한 줄 정의: 기업 임직원이나 거래처의 이메일 계정을 도용하거나 사칭하여 부정한 송금 또는 정보 유출을 유도하는 사기형 사회공학 공격입니다.
쉽게 풀면
비즈니스이메일침해는 실제로 존재하는 거래 관계를 이용해 벌어지는 이메일 사기입니다. 공격자는 대표이사나 거래처 담당자의 이메일 계정을 해킹하거나 매우 유사한 도메인을 만들어, 평소 업무처럼 보이는 송금 요청 메일을 보냅니다. 예를 들어 "긴급하게 이 계좌로 대금을 송금해 달라"는 메일이 실제 상사에게서 온 것처럼 보이도록 꾸며지는 식입니다. 겉보기에는 지극히 정상적인 업무 이메일과 다르지 않아 알아차리기 어렵습니다.
왜 중요한가
비즈니스이메일침해는 별도의 악성코드나 취약점 없이도 큰 금전적 피해를 유발할 수 있어, 정보보안학과 기업 재무 위험관리 양쪽에서 중요하게 다뤄지는 위협입니다. 이메일 인증 기술, 결제 승인 절차, 거래처 확인 프로세스에 관한 연구와 밀접하게 연결됩니다.
논문에서는 이렇게 쓰입니다
"조사 결과, 해당 기업은 거래처를 사칭한 비즈니스이메일침해로 인해 계좌 정보가 변조된 허위 송금 요청에 응해 금전적 피해를 입었다."
가짜 계좌 정보로 송금을 유도당한 실제 피해 사례를 설명한 문장입니다.
"본 연구는 이메일 발신 도메인의 미세한 철자 변조 패턴을 분석하여 비즈니스이메일침해 탐지 모델의 정확도를 향상시켰다."
가짜 도메인의 특징을 분석해 탐지 기술을 개선했다는 의미입니다.
조금 더 깊게 보면
비즈니스이메일침해는 대체로 실제 계정 탈취형과 유사 도메인을 이용한 사칭형으로 나뉘며, 웨일링공격이나 스피어피싱을 통해 확보한 정보를 바탕으로 시나리오가 정교화되는 경우가 많습니다. 대응 기법으로는 이메일 발신자 인증 프로토콜과 함께 송금 요청에 대한 별도 채널을 통한 재확인 절차가 흔히 논의됩니다.
주의할 점
비즈니스이메일침해는 악성 첨부파일이나 링크가 없는 경우가 많아 기술적 탐지 솔루션만으로는 걸러내기 어렵고, 업무 프로세스 차원의 검증 절차가 함께 필요합니다.