웨일링공격 (Whaling Attack)
한 줄 정의: 최고경영자 등 조직 내 고위 의사결정권자를 특정하여 노리는 스피어피싱의 일종입니다.
쉽게 풀면
웨일링은 이름 그대로 "고래(whale)"를 잡듯이 큰 물고기, 즉 조직에서 힘 있는 인물을 노리는 공격입니다. 대표이사나 임원처럼 큰 금액을 결재하거나 민감한 정보에 접근할 수 있는 사람을 표적으로 삼아, 거래처나 이사회, 법무팀 등을 사칭한 정교한 이메일을 보냅니다. 표적이 한 명 또는 소수로 좁혀지는 만큼 조사와 준비가 더욱 치밀하게 이뤄지는 경향이 있습니다.
왜 중요한가
고위직 한 사람의 승인만으로 거액의 송금이나 민감 정보 접근이 가능한 경우가 많아, 웨일링은 성공 시 피해 규모가 크다는 점에서 정보보안학과 기업 위험관리 분야 모두에서 중요하게 다뤄집니다. 임원 대상 보안 교육과 결재 프로세스 검증 절차 설계에 관한 연구와도 연결됩니다.
논문에서는 이렇게 쓰입니다
"사례 분석 결과, 해당 기업은 최고재무책임자를 표적으로 한 웨일링공격으로 인해 거액의 부당 송금 피해를 입은 것으로 확인되었다."
고위 임원을 노린 공격이 실제 금전 피해로 이어진 사례라는 뜻입니다.
"본 연구는 웨일링공격에서 흔히 활용되는 긴급성 및 권위 강조 표현을 언어학적으로 분석하였다."
고위직을 설득하기 위해 쓰이는 문구의 특징을 분석했다는 의미입니다.
조금 더 깊게 보면
웨일링공격은 대체로 표적의 공개 프로필, 언론 인터뷰, 조직의 결재 체계에 대한 사전 정보를 활용해 신뢰도를 높이며, 이후 살펴볼 비즈니스이메일침해(BEC)와 결합되어 실제 자금 이체를 유도하는 형태로 이어지는 경우가 많습니다. 방어 측면에서는 고액 거래에 대한 이중 확인 절차 등이 함께 논의됩니다.
주의할 점
웨일링은 표적이 소수인 만큼 대량 필터링 기술로 사전에 탐지하기 어려우며, 조직의 내부 승인 절차 자체를 보완하는 방식의 대응이 함께 필요합니다.