피싱 (Phishing)
한 줄 정의: 신뢰할 수 있는 기관이나 인물을 사칭한 이메일 등을 이용해 개인정보나 금융정보를 탈취하려는 사회공학 공격입니다.
쉽게 풀면
피싱은 은행이나 유명 서비스에서 온 것처럼 위장한 이메일을 보내, 링크를 클릭하게 하거나 가짜 로그인 페이지에 아이디와 비밀번호를 입력하도록 유도하는 수법입니다. "물고기를 낚는다(fishing)"는 말에서 이름이 유래했다는 설명이 통용되며, 다수의 사람에게 무작위로 뿌려지는 경우가 많아 그물을 던지는 방식에 비유되기도 합니다. 겉모습은 실제 서비스와 거의 구별하기 어려울 만큼 정교하게 모방되는 경우가 흔합니다.
왜 중요한가
피싱은 정보보안학에서 가장 오래되었으면서도 여전히 광범위하게 발생하는 위협 유형으로, 이메일 필터링 기술, 사용자 인식 교육, URL 및 도메인 분석 기법 등 다양한 방어 연구의 대상이 됩니다. 다른 사이버 공격의 초기 침투 수단으로도 자주 활용되어 사고 대응 관점에서도 중요하게 다뤄집니다.
논문에서는 이렇게 쓰입니다
"제안된 기계학습 기반 분류기는 이메일 헤더와 URL 특징을 활용하여 피싱 메일을 92%의 정확도로 탐지하였다."
피싱 이메일을 자동으로 구분해내는 탐지 모델의 성능을 설명한 문장입니다.
"침해사고 조사 결과, 초기 침투 경로는 임직원을 대상으로 한 피싱 이메일로 확인되었다."
사고 원인을 역추적한 결과 피싱이 최초 진입점이었음을 밝힌 예입니다.
조금 더 깊게 보면
피싱은 공격 대상의 범위와 정교함에 따라 불특정 다수를 노리는 일반 피싱과, 특정 인물이나 조직을 겨냥한 스피어피싱, 고위직을 표적으로 한 웨일링 등으로 구분됩니다. 탐지 연구에서는 발신 도메인 유사성, URL 구조, 본문의 언어적 특징 등을 종합적으로 분석하는 방식이 흔히 논의됩니다.
주의할 점
피싱 방지 기술이 발전해도 공격 수법 역시 계속 진화하므로, 기술적 필터링만으로는 완전한 차단이 어렵고 사용자의 경계심 유지가 함께 필요합니다.