피싱
포스팅 뷰1700
피싱(Phishing)이란 무엇일까요?
- 정의 — 은행·기관 등 신뢰할 만한 곳을 사칭해 계정·금융정보를 입력하게 만들어 빼내는 사기 수법입니다.
- 핵심 위험 — 사람의 심리를 노리는 사회공학 공격으로, 문자(스미싱)·악성코드(파밍) 등으로 진화하고 있습니다.
- 대응 — 링크·발신자 확인 습관, 2단계 인증, 기업의 메일 보안과 임직원 교육이 핵심입니다.
피싱이란 가짜 사이트나 메시지로 사용자를 속여 개인·금융정보를 탈취하는 전자금융사기를 말합니다.
피싱이란?
피싱(Phishing)은 'Private data(개인정보)'와 'Fishing(낚시)'을 합친 말로, 신뢰할 수 있는 기관이나 지인을 사칭해 사용자가 스스로 아이디·비밀번호, 계좌·카드 정보를 입력하게 만들어 빼내는 사기 수법입니다.
시스템의 취약점이 아니라 사람의 신뢰와 심리를 파고드는 사회공학 공격이라는 점이 특징입니다. 이메일·가짜 웹사이트에서 시작해, 문자(스미싱)·악성코드(파밍)·QR코드(큐싱) 등으로 끊임없이 형태를 바꾸며 퍼지고 있습니다.
피싱의 동작 방식
피싱은 대체로 '미끼 → 유도 → 입력 → 악용'의 흐름으로 진행됩니다.
- 미끼 발송 — 은행·택배·공공기관을 사칭한 메일·메시지를 보냅니다.
- 가짜 사이트 유도 — 진짜처럼 꾸민 가짜 사이트 링크를 클릭하게 합니다.
- 정보 입력 — 로그인·계좌·카드 정보를 직접 입력하게 만듭니다.
- 탈취·악용 — 입력된 정보로 계정 도용·부정 결제·자금 이체를 저지릅니다.
피싱·스미싱·파밍·보이스피싱의 차이
피싱은 사용하는 매개체에 따라 여러 이름으로 불립니다. 대표 유형을 비교하면 다음과 같습니다.
| 구분 | 피싱 | 스미싱 | 파밍 | 보이스피싱 |
|---|---|---|---|---|
| 매개체 | 이메일·웹사이트 | 문자(SMS)·메신저 | 악성코드·DNS | 전화·음성 |
| 수법 | 가짜 사이트로 입력 유도 | 링크로 악성앱·가짜사이트 | 정상 주소도 가짜로 연결 | 통화로 송금·정보 유도 |
| 특징 | 기관 사칭·기본형 | 모바일·소액결제 노림 | 속은 줄 모르기 쉬움 | 실시간 심리 압박 |
피싱 피해 현황
피싱을 포함한 전자금융사기 피해는 갈수록 커지고 있습니다. 경찰청 집계 기준 2023년 보이스피싱 피해액은 약 1,965억 원으로 전년 대비 35.4% 늘었고, 피해자 1인당 평균 약 1,700만 원의 피해를 입었습니다.경찰청 최근에는 AI 음성·정교한 사이트 사칭 등으로 수법이 고도화되며 기업 임직원을 노린 표적형 피싱(스피어 피싱)도 늘고 있습니다.
피싱 예방·대응 방안
개인 이용자
- 링크·발신자 확인 — 메일·문자 속 링크는 누르기 전에 주소와 발신자를 꼼꼼히 확인합니다.
- 직접 접속 — 은행·기관은 링크 대신 공식 앱·즐겨찾기로 직접 접속합니다.
- 2단계 인증 — 비밀번호가 노출돼도 추가 인증으로 계정 도용을 막습니다.
기업·기관
- 메일 보안 — 악성 메일 차단과 첨부파일·링크 검사를 일상화합니다.
- 임직원 교육·모의훈련 — 정기적인 피싱 모의훈련으로 대응력을 키웁니다.
- 계정·정보 통제 — 최소 권한과 내부 정보 유출 방지로 피해 확산을 막습니다.
오피스키퍼는 PC·문서 사용 이력 관리와 매체 제어, 정보 유출 방지(DLP)로 피싱으로 인한 내부 정보 유출 피해를 줄이는 데 도움을 줍니다.
자주 묻는 질문
Q. 피싱 메일은 어떻게 구별하나요?
A. 발신 주소가 공식 도메인과 미묘하게 다르거나, '지금 즉시'처럼 긴급함을 강조하고, 링크 주소가 실제 기관과 다르면 의심해야 합니다. 조금이라도 미심쩍으면 링크를 누르지 말고 공식 채널로 직접 확인하세요.
Q. 피싱과 스미싱은 어떻게 다른가요?
A. 둘 다 사칭으로 정보를 빼내는 피싱의 일종이지만, 매개체가 다릅니다. 피싱은 주로 이메일·웹사이트를 이용하고, 스미싱은 문자메시지(SMS)와 악성 링크·앱을 이용합니다.
Q. 실수로 가짜 사이트에 정보를 입력했어요. 어떻게 하죠?
A. 즉시 해당 계정의 비밀번호를 바꾸고, 같은 비밀번호를 쓰는 다른 계정도 변경하세요. 금융정보를 입력했다면 카드사·은행에 지급정지를 요청하고, 경찰청(112)·금융감독원(1332)에 신고합니다.
Q. 스피어 피싱은 무엇인가요?
A. 불특정 다수가 아니라 특정 개인·기업을 정밀하게 노리는 표적형 피싱입니다. 대상의 이름·직책·업무를 활용해 정교하게 위장하므로 일반 피싱보다 속기 쉬워, 기업 보안에서 특히 주의해야 합니다.
Q. 기업은 피싱에 어떻게 대응해야 하나요?
A. 메일 보안 솔루션으로 악성 메일을 차단하고, 정기적인 피싱 모의훈련으로 임직원 인식을 높여야 합니다. 여기에 최소 권한 부여와 내부 정보 유출 방지를 더하면 피싱에 뚫리더라도 피해를 최소화할 수 있습니다.
기업 내부 정보 유출, 오피스키퍼로 막으세요.
제품소개서 신청하기