'스푸핑' 사기꾼은 피해자의 지인으로 위장해 발신자를 표시하고, 심지어 지인의 목소리를 똑같이 만들어 피해자를 속인다. ⓒPixabay
미국 은퇴자 협회 AARP의 사기 피해자 지원 책임자인 에이미 노프지거는 사기꾼들이 스푸핑을 통해 "우리가 아는 사람일지도 모른다는 호기심과 두려움을 악용한다"고 설명했다.
스푸핑 사기꾼들은 주로 이메일 주소나 전화번호를 마치 '진짜'처럼 보이게 만든다. 지인뿐 아니라 신뢰할 수 있는 기업이나 정치인 등으로 가장해 발신자 이름을 표시한다. 이를 통해 악성 소프트웨어를 다운로드하게 만들고 금융 정보를 빼낸다.
다음은 특히 주의를 기울여야 할 스푸핑 수법들이다.
1. 전화번호 스푸핑
스푸핑 사기꾼은 전화번호를 위조하는 앱을 통해 피해자 휴대전화에 지인의 이름을 표시할 수 있다.
심지어 목소리도 지인의 목소리로 가장할 수 있다. 미국 방송국 CBS의 프로그램 '60분'에서는 한 화이트 해커(선의의 목적으로 시스템의 보안 취약점을 찾아내는 해커)가 인공지능을 이용해 프로그램 방송인 한 명의 목소리를 똑같이 만들어낸 적이 있다.
미국의 사이버 보안 인식 증진을 위한 비영리 단체인 국가 사이버보안 연맹(NCA)의 정보 보안 담당 이사 클리프 스타인하우어는 "이런 경우 가장 좋은 방법은 '잠시 후에 다시 전화드리겠습니다'라고 말하는 것이다"고 설명했다.
스타인하우어 이사는 이어 이러한 유형의 번호 사칭을 방지하기 위해 신원을 확인할 때 사용할 서로의 비밀 암호를 정해두는 것이 좋다고 조언했다.
발신자가 사기꾼인지 아닌지 판단하는 가장 중요한 단서는 발신자가 당신에게 요구하는 내용이다. 발신자가 민감한 정보를 지속적으로 요구한다면 의심해 봐야 한다. 이에 노프지거 미국 은퇴자 협회 담당자는 "만약 발신자가 자녀가 다쳤다는 핑계로 암호화폐나 통장 비밀번호를 요구한다면 위험 신호로 받아들여야 한다"고 조언했다.
2. 이메일 스푸핑
사기꾼들은 종종 유명 기업이나 공신력 있는 인물로 가장해 발신자 주소를 위조한다.
아주 사소한 오타가 큰 단서가 될 수 있기 때문에 맞춤법 오류나 특이한 구문에 주의를 기울여야 한다. 스타인하우어 이사는 이메일 스푸핑 사기꾼이 실제 업체의 도메인(인터넷 주소) 이름과 서명을 그대로 사용했지만 '회사 이름의 철자가 틀린' 사례가 있음을 지적했다.
다행히 이메일 인증 기술을 통해 의심스러운 발신자의 이메일이 자동적으로 차단되거나 스팸 폴더로 이동될 수 있다. 하지만 해당 설정이 제대로 되어 있지 않으면 공격자가 이메일 주소를 위조할 위험이 여전히 남아있다.
'이메일이 외부 발신자로부터 왔다'는 경고를 받는다면 역시 주의해야한다. 스타인하우어 이사는 "메일이 '스팸'이나 '외부 발신자로부터 수신됨'으로 표시된다면 누군가가 메일 서비스를 해킹했다는 신호일 수 있다"고 말했다.
3. URL 스푸핑 (링크 스푸핑)
첨부파일이나 링크도 의심해봐야 한다.
사기꾼들은 종종 정식 도메인처럼 보이는 유사한 URL을 만들어 사용하는데 문장 부호나 단어를 자세히 살펴보면 가짜임을 알 수 있다. 예를 들어 구글 드라이브의 정식 링크는 drive.google.com이지만 Drive-google.com은 가짜로 만들어진 링크다. (보안을 위해 가짜 링크는 들어가지 않도록 주의해야 한다.)
슈타인하우어 이사는 의심스러운 URL로 생각될 경우엔 클릭하지 않는 것이 좋다고 조언했다.
노프지거 미국 은퇴자 협회 담당자는 항공사처럼 평소 이용하는 업체로부터 스팸 메일을 받았다면 이메일 속 링크를 클릭하는 대신 "방문하고 싶은 웹사이트로 직접 이동하라"고 조언했다.
스푸핑 사기 피해를 당했을 때 대처법
1. 곧바로 신고할 것
스타인하우어 이사는 직장에서 스푸핑 사기를 당했다면 즉시 보안 및 IT 부서에 보고하라고 조언했다. 이어 그는 "만약 링크를 클릭했다는 사실을 깨달았다면 거기서 하던 행동을 멈추고 창을 닫으라"고 강조했다.
금융과 관련된 문제라면 은행이나 신용카드 회사에도 신고해야 한다. 이를 통해 계좌를 일시적으로 잠글 수 있다.
2. 비밀번호를 바꾸고 컴퓨터를 업데이트할 것
사기꾼에게 필요 이상으로 많은 정보를 건넸다고 생각이 든다면 온라인 보안을 강화해야 한다. 효과적인 보안을 위해서는 컴퓨터 네트워크에 최신 업데이트를 지속적으로 설치하고 비밀번호를 다시 설정해야 한다.
스타인하우어 이사는 "만약 가짜 웹사이트에 비밀번호를 입력했다면 가장 먼저 해야 할 일은 비밀번호를 바꾸는 것"이라 조언했다.
* 허프포스트코리아는 미국 허프포스트와 제휴를 통해 기사를 공유하고 있습니다. [번역·정리 박태열 허프포스트코리아 기자]