이메일 헤더 분석 (Email Header Analysis)
한 줄 정의: 이메일 본문 뒤에 숨겨진 발신 경로와 서버 정보를 조사하여 발신지와 위조 여부를 확인하는 디지털 포렌식 기법입니다.
쉽게 풀면
우리가 보는 이메일 화면 뒤에는 그 메일이 어떤 서버들을 거쳐 전달되었는지 기록한 헤더라는 숨겨진 정보가 있습니다. 이메일 헤더 분석은 이 헤더를 열어 실제로 메일이 어디서 출발해 어떤 경로로 도착했는지 추적하는 작업입니다. 마치 소포에 붙은 여러 개의 우체국 소인을 보고 실제 발송지를 추적하는 것과 비슷합니다. 발신자 이름은 얼마든지 속일 수 있지만 헤더에 남은 서버 경로는 상대적으로 조작하기 어렵습니다.
왜 중요한가
피싱 메일, 협박 메일, 이메일 사기 등에서 실제 발신자를 특정하는 것이 수사의 핵심이기 때문에, 헤더 분석은 사이버 범죄 수사에서 자주 활용되는 기법입니다. 법과학 논문에서는 헤더 위변조 탐지 방법과 발신 서버 IP 추적의 신뢰성이 중요한 연구 주제로 다뤄집니다.
논문에서는 이렇게 쓰입니다
"본 연구는 Received 헤더 필드의 순차 분석을 통해 피싱 메일의 실제 발신 서버를 추적하는 방법을 제시하였다."
메일 전달 경로 기록을 분석해 진짜 발신지를 찾아냈다는 뜻입니다.
"이메일 헤더 분석 결과, 발신자 주소가 위조된 스푸핑 메일임이 확인되었다."
헤더 정보를 통해 발신자 위조 여부를 판별했다는 의미입니다.
조금 더 깊게 보면
이메일 헤더에는 발신 서버들의 IP 주소가 담긴 Received 필드, 발신 도메인 인증 정보인 SPF·DKIM·DMARC 결과 등이 포함되어 있어, 이를 종합하면 메일의 실제 발신 경로와 인증 여부를 확인할 수 있습니다. Message-ID나 타임스탬프 필드도 메일의 진위와 발신 시각을 교차검증하는 데 활용됩니다.
주의할 점
일부 헤더 필드는 발신자가 임의로 조작할 수 있어 단일 필드만으로 판단하지 말고 여러 필드를 교차검증해야 하며, 익명 릴레이 서버를 거친 경우 원 발신지 추적이 어려울 수 있습니다.