보안 위협

스피어 피싱

포스팅 뷰734

스피어 피싱(Spear Phishing)이란 무엇일까요?

한눈에 보는 요약
  • 정의 — 불특정 다수가 아니라 특정 개인·기업을 콕 집어, 맞춤 정보로 정교하게 속이는 표적형 피싱입니다.
  • 핵심 위험 — 대상의 이름·직책·업무를 활용해 진짜처럼 위장하므로 속기 쉽고, 기업 침해의 출발점이 됩니다.
  • 대응 — 발신자·요청 진위 확인, 메일 보안, 임직원 모의훈련, 내부 정보 유출 방지가 핵심입니다.

스피어 피싱이란 특정 표적을 겨냥해 맞춤 제작한 미끼로 정보를 빼내는 정밀 피싱 공격을 말합니다.

스피어 피싱이란?

스피어 피싱(Spear Phishing)은 '작살(Spear)로 특정 물고기를 노린다'는 뜻처럼, 불특정 다수에게 무작위로 뿌리는 일반 피싱과 달리 특정 개인이나 기업을 표적으로 정밀하게 노리는 피싱 공격입니다.

공격자는 대상의 이름·직책·거래처·진행 업무 등을 미리 조사해, 마치 상사·거래처·동료가 보낸 것처럼 정교하게 위장합니다. 그래서 일반 피싱보다 훨씬 속기 쉽고, 기업 해킹·정보 유출의 첫 관문으로 자주 악용됩니다.

불특정 다수에 살포하는 일반 피싱과 특정 한 사람을 정조준하는 스피어 피싱의 차이 일반 피싱 불특정 다수에 살포 스피어 피싱 특정 1인 정조준 불특정 다수가 아닌, 특정 표적을 정조준
▲ 특정 개인·기업을 겨냥해 맞춤 제작하는 스피어 피싱

스피어 피싱의 동작 방식

스피어 피싱은 사전 조사를 거쳐 정밀하게 진행됩니다.

  1. 표적 조사 — 대상의 이름·직책·거래처·업무를 수집합니다.
  2. 맞춤 미끼 제작 — 상사·거래처를 사칭한 그럴듯한 메일·메시지를 만듭니다.
  3. 표적 발송 — 특정인에게 보내 첨부파일·링크를 열게 합니다.
  4. 침해·확산 — 계정·정보를 탈취하고 기업 내부로 침투를 확대합니다.
표적 조사, 맞춤 미끼 제작, 표적 발송, 침해와 확산의 네 단계 스피어 피싱은 이렇게 진행됩니다 1 표적 조사 이름·직책·거래처· 업무 정보 수집 2 맞춤 미끼 제작 상사·거래처 사칭 메일 작성 3 표적 발송 특정인에게 보내 첨부·링크 열게 4 침해·확산 계정·정보 탈취· 내부 침투 확대
▲ 표적 조사 → 맞춤 미끼 제작 → 표적 발송 → 침해·확산

사회공학 공격 유형 비교

스피어 피싱은 사람을 노리는 사회공학 공격의 하나입니다. 대표 유형을 비교하면 다음과 같습니다.

구분 스피어 피싱 큐싱 심 스와핑 로맨스 스캠
매개체 맞춤 이메일·메시지 QR코드 휴대폰 번호(SIM) SNS·메신저
수법 특정인 정조준 위장 악성 QR로 유도 번호 탈취해 인증 가로채기 연애 감정으로 신뢰 후 송금
표적 특정 개인·기업 불특정 + 오프라인 특정 개인 정서적으로 취약한 개인
핵심 위험 기업 침해 시작점 정보·결제 탈취 계정·금융 통째 탈취 금전 사기

스피어 피싱 예방·대응 방안

개인 이용자

  • 발신자·요청 진위 확인 — 아는 사람이라도 금전·정보 요청은 다른 경로로 재확인합니다.
  • 첨부·링크 주의 — 익숙한 내용이라도 첨부파일·링크는 의심부터 합니다.
  • 2단계 인증 — 계정이 노출돼도 추가 인증으로 피해를 막습니다.

기업·기관

  • 메일 보안 — 사칭·악성 메일을 탐지·차단합니다.
  • 모의훈련·교육 — 임직원 대상 스피어 피싱 모의훈련으로 경각심을 높입니다.
  • 정보 유출 방지 — 계정이 뚫려도 내부 정보가 새지 않도록 통제합니다.

오피스키퍼는 PC·문서 사용 이력 관리와 매체 제어, 정보 유출 방지(DLP)로 스피어 피싱으로 인한 내부 정보 유출 피해를 줄이는 데 도움을 줍니다.

자주 묻는 질문

Q. 스피어 피싱과 일반 피싱은 어떻게 다른가요?

A. 일반 피싱은 불특정 다수에게 같은 미끼를 무작위로 뿌리지만, 스피어 피싱은 특정 개인·기업을 표적으로 그 사람에 맞춰 정교하게 제작합니다. 그래서 훨씬 그럴듯하고 속기 쉽습니다.

Q. 왜 기업이 스피어 피싱의 주요 표적인가요?

A. 임직원 한 명만 속여도 기업 내부망·기밀에 접근할 수 있는 발판이 되기 때문입니다. 그래서 재무·인사·임원 등 권한이 큰 직원이 자주 표적이 됩니다.

Q. 어떻게 구별할 수 있나요?

A. 아는 사람·거래처라도 평소와 다른 계좌·결제·기밀 요청, 긴급함 강조, 미묘하게 다른 발신 주소가 있으면 의심하고, 반드시 다른 연락 수단으로 직접 확인해야 합니다.

Q. 비즈니스 이메일 침해(BEC)와 관련이 있나요?

A. 네. CEO·거래처를 사칭해 송금을 유도하는 비즈니스 이메일 침해(BEC)는 스피어 피싱 기법을 활용하는 대표적 기업 사기입니다.

Q. 기업은 어떻게 대비해야 하나요?

A. 메일 보안 솔루션과 정기 모의훈련으로 임직원 인식을 높이고, 송금·기밀 처리에 이중 확인 절차를 두며, 내부 정보 유출 방지로 침해 시 피해를 최소화해야 합니다.

🔗 연관 용어 바로가기
피싱 큐싱 APT 공격 인포스틸러

스피어 피싱으로 시작되는 내부 정보 유출, 오피스키퍼로 막으세요.

제품소개서 신청하기