스피어피싱 (Spear Phishing)

정보보안학
한 줄 정의: 특정 개인이나 조직을 표적으로 삼아 사전에 조사한 정보를 바탕으로 정교하게 맞춤 제작된 피싱 공격입니다.

쉽게 풀면

일반 피싱이 넓은 그물을 던져 아무나 걸리기를 기다리는 방식이라면, 스피어피싱은 작살(spear)로 정해진 한 마리를 정확히 겨냥하는 방식입니다. 공격자는 표적의 직책, 동료 관계, 최근 프로젝트 등을 미리 조사한 뒤, 마치 실제 지인이나 거래처가 보낸 것처럼 자연스러운 이메일을 작성합니다. 그만큼 의심하기 어려워 성공률이 높다고 알려져 있습니다.

왜 중요한가

스피어피싱은 기업 내부 침투나 지식재산 유출 등 표적형 공격의 초기 단계로 자주 활용되기 때문에, 정보보안학에서 표적형 위협 탐지와 사용자 행동 분석 연구의 중요한 소재가 됩니다. 일반 피싱 대비 자동 필터링으로 걸러내기 어렵다는 점에서 별도의 방어 전략이 논의됩니다.

논문에서는 이렇게 쓰입니다

"공격자는 조직도와 최근 프로젝트 정보를 활용하여 재무팀 담당자를 대상으로 한 스피어피싱 이메일을 발송하였다."

표적에 대한 사전 조사를 바탕으로 맞춤형 이메일을 보냈다는 뜻입니다.

"본 연구는 스피어피싱 이메일에 나타나는 개인화 요소를 분석하여 일반 피싱과의 언어적 차이를 규명하였다."

표적형 피싱 특유의 문체적 특징을 분석했다는 의미입니다.

조금 더 깊게 보면

스피어피싱은 대체로 공개된 소셜미디어 정보, 조직 웹사이트, 이전 유출 데이터 등을 활용한 정찰 단계를 거쳐 제작되며, 이후 웨일링처럼 특정 고위직만을 노리는 더 좁은 범위의 변형으로 이어지기도 합니다. 방어 측면에서는 발신자 인증 기술과 함께 임직원 대상의 맞춤형 보안 교육이 함께 강조됩니다.

주의할 점

정교하게 제작된 스피어피싱은 기술적 필터만으로 걸러내기 어려운 경우가 많아, 사람의 확인 절차를 우회할 목적으로 설계된다는 점에 유의해야 합니다.

관련 용어