소셜 엔지니어링은 정치학 학위 과정이나 소셜 미디어 관리 전공처럼 들릴 수도 있습니다. 하지만 사회공학의 실상은 훨씬 더 사악합니다.
소셜 엔지니어링은 심리적 조작을 통해 개인이 민감한 정보를 누설하거나 무단 접근 권한을 부여하도록 유도하는 사이버 공격입니다.
원격 근무의 증가와 클라우드 서비스 및 디지털 통신 채널의 확대로 인해 조직의 공격 표면이 확대됨에 따라 (새 탭에서 열림) — 소셜 엔지니어링 공격의 기회도 함께 늘어났습니다. 일단 내부로 침투하면, 공격자는 정상적인 사용자인 척하며 네트워크를 자유롭게 돌아다니며 보안 취약점을 탐색하고, 백도어를 설치하며, 통신 내용을 도청하고, 기밀 데이터를 훔쳐갑니다.
이러한 공격으로 인해 피해자들이 부담해야 하는 비용도 해마다 점점 더 늘어나고 있다. 예를 들어, 비즈니스 이메일 사기(BEC)(사회공학의 흔한 형태)에 대한 신고는 2014 FBI 인터넷 범죄 신고 센터(IC3) 보고서 『 』(새 탭에서 열림)에 처음으로 포함되었으나, 보고서에 명시된 바와 같이 이러한 유형의 사기는 빠르면 2010년부터 나타나기 시작했을 가능성이 있다. Since the IC3 started calculating the losses caused by BEC scams in 2014 ($226 million), the cost has risen almost 13x.
In this comprehensive guide, we’ll define social engineering, explore techniques commonly used by threat actors, discuss real-world examples of successful social engineering attacks, and offer strategies for protecting your organization.
소셜 엔지니어링에 대한 간략한 정의
기술적 취약점을 악용하는 다른 사이버 보안 위협과 달리, 사회공학은 사람을 표적으로 삼기 때문에 인간의 반응이 예측 불가능하다는 점에서 특히 교묘하고 효과적이다.
사회공학 공격에서 사이버 범죄자들은 피해자의 두려움과 감정을 교묘히 이용합니다. 이러한 유형의 공격에서 흔히 나타나는 위험 신호로는 다음과 같은 것들이 있습니다:
- 발신자 도메인은 공식 브랜드를 사칭하며(이를 ‘스푸핑’이라고도 함), 피해자가 발신자 이메일 주소의 사소한 이상 징후를 간과하기를 기대합니다.
- 공격자는 해킹당한 이메일 계정을 이용해 피해자의 연락처에 스팸이나 비정상적인 요청을 보낼 수 있으며, 이로 인해 사회공학 공격이 종종 정당한 것으로 보일 수 있다
- 사기꾼들은 믿기 어려울 정도로 좋은 보상을 약속하거나 개인 정보를 요구할 수 있습니다
소셜 엔지니어링이 사이버 보안에 왜 중대한 위협이 되는가?
아무리 강력한 보안 조치를 취했다 하더라도, 단 한 명의 직원이 사회공학적 공격에 속아 넘어가기만 해도 조직 전체가 위험에 빠질 수 있습니다. 일단 내부로 침투하면, 공격자는 를 통해 (새 탭에서 열림)로 측면 이동을 하며, 사용자의 인프라를 은밀히 탐색하여 보안 취약점을 찾아내고, 탈취하거나 악용할 수 있는 중요한 자산과 데이터를 정확히 파악합니다.
이들은 백도어 및 기타 악성 소프트웨어를 설치하여 마음대로 드나들 수 있게 되고, 데이터를 탈취하거나(이로 인해 벌금, 법적 조치, 신뢰 상실을 초래할 수 있음) 파일을 파괴할 수 있습니다(이는 귀하의 평판에도 타격을 줍니다).
최종 공격 단계에서, 이들은 자신들이 설치해 둔 백도어를 통해 다시 침투하여 귀사의 인프라를 악용해 악성코드를 유포하거나, 피싱 이메일을 발송하거나, 서비스 거부 공격을 감행할 것이며, 이 모든 과정에서 마치 귀사가 책임이 있는 것처럼 보이게 만들 것입니다.
사회공학적 공격으로 인한 비용은 얼마인가요?
사회공학적 공격으로 인한 재정적 손실은 어마어마할 수 있다. 2023년, 버라이즌 데이터 침해 조사 보고서(DBIR) (새 탭에서 열림)에 따르면, 미국 내 데이터 침해 사건의 17%와 사이버 사고의 10%가 사회공학적 기법에 의해 발생한 것으로 나타났습니다.
하지만 이것이 전부는 아닙니다. 다음과 같이 정량화하기 어려운, 장기적이고 무형의 피해도 발생할 것입니다:
- 고객, 파트너, 투자자들은 신뢰를 잃게 되어, 결과적으로 사업 규모와 브랜드 가치가 감소하게 될 것입니다.
- 과태료, 제재, 위반 통지 및 잠재적인 소송은 상당한 재정적·법적 부담을 초래할 수 있습니다.
- 조사 및 문제 해결을 위한 가동 중단은 생산성과 비즈니스 연속성에 상당한 영향을 미칠 수 있습니다.
- 영업 비밀과 독점 정보가 유출되면 시장 우위가 약화될 수 있다
그러나 이러한 위협에 대한 예방, 탐지 및 효과적인 대응에 투자함으로써, 공격이 성공했을 때 발생할 수 있는 장기적인 결과를 최소화할 수 있다.
일반적인 사회공학 공격 유형
사회공학 공격자들은 인간의 취약점을 악용하기 위해 다양한 전술을 사용합니다. 이것들은 개별적으로 사용할 수도 있고, 효과를 극대화하기 위해 전략적으로 조합하여 사용할 수도 있습니다. 악성코드와 랜섬웨어는 종종 사회공학적 기법과 결합되어 사이버 공격을 감행하고 악성 소프트웨어를 유포하는 데 이용되며, 이로 인해 심각한 업무 차질, 재정적 손실 및 평판 손상을 초래할 수 있습니다.
다음은 가장 흔한 사회공학 기법 10가지입니다:
- 베이트링
베이트링은 인간의 호기심과 공짜를 원하는 심리를 악용하여, 피해자가 기밀 정보(예: 사회보장번호, 생년월일 등)를 유출하도록 유도하거나, 악성코드가 심어진 USB 드라이브, 가짜 무료 콘텐츠, 피싱 사이트 등을 통해 악성코드를 설치하도록 속이는 공격 방식입니다. - 기업 이메일 해킹(BEC) (새 탭에서 열림)
BEC 사기는 종종 경영진을 사칭하여 긴박감을 조성하고 권위를 확립합니다. 또한 피해자를 속여 공격자의 계좌로 자금을 이체하게 하거나 민감한 정보를 유출하게 만들 수도 있습니다. - 피싱 공격 (새 탭에서 열림)
은행이나 정부 기관 등 합법적인 조직을 사칭하는 피싱 캠페인, 웹사이트 또는 인스턴트 메시지를 통해 피해자로 하여금 신용카드 번호나 은행 계좌 번호와 같은 정보를 유출하도록 유도합니다. - 프리텍스팅
공격자는 법 집행 기관, 세무 당국, IT 지원 담당자 등 권위 있는 인물로 위장하여 피해자가 민감한 정보를 누설하도록 유도할 수 있습니다. - 상호 대가
상호 대가 공격은 호의를 갚으려는 인간의 본성과 권위 있는 인물을 신뢰하려는 경향을 악용합니다. 공격자들은 로그인 정보나 개인 정보를 대가로 서비스나 선물을 제안할 수 있습니다. - 스미싱
스미싱(SMS 피싱)은 문자 메시지를 이용합니다. 사람들이 이메일보다 SMS를 더 신뢰하고, 모바일 기기는 컴퓨터에 비해 보안 기능이 부족한 경우가 많기 때문에 이 방법이 효과적입니다. - 스피어 피싱
스피어 피싱은 특정 개인이나 조직을 대상으로 하는 고도로 표적화된 피싱 공격입니다. 공격자들은 표적을 면밀히 조사하여 설득력 있는 메시지를 작성하는데, 일반적인 피싱 사기에서 흔히 볼 수 있는 뚜렷한 의심스러운 징후가 없기 때문에 이러한 메시지를 감지하기 어렵습니다. - 테일게이팅/피기백
테일게이팅 및 피기백 공격은 권한이 있는 사람을 물리적으로 따라가 제한 구역에 침입하는 것을 말합니다. 이러한 대면 공격 방식은 우리가 타인을 돕고자 하는 성향을 악용하며, 권한이 있는 구역에 있는 사람은 그곳에 있을 자격이 있다고 가정하는 심리를 이용합니다. - 보이스 피싱 (새 탭에서 열림)
보이스 피싱(voice phishing) 공격자들은 합법적인 기관의 담당자를 사칭하여 신뢰성을 확보하고 신뢰를 얻습니다. 이들은 전화나 음성 메시지를 이용하며, 피해자가 민감한 정보를 서둘러 공개하거나 보안에 구멍을 내도록 유도하기 위해 긴박감과 두려움을 적극 이용합니다. - 워터링홀 공격
워터링홀 공격에서 공격자는 특정 집단(예: 회사 직원, 업계 종사자 등)이 자주 방문하는 웹사이트를 장악한 뒤, 피해자들이 해당 사이트에 대해 갖는 신뢰를 악용하는 악성코드나 악성 스크립트를 심어 감염시킵니다.
사회공학 공격의 실제 사례
BEC: 나이지리아 — 노스캐롤라이나 — 텍사스 (새 탭에서 열림)
Two Nigerian scammers used a BEC scheme to attempt a $5 million fraud from North Carolina and Texas universities and businesses. 대학 건설 프로젝트가 한 대형 기업에 의해 관리되고 있다는 사실을 알게 된 후, 그들은 유사한 도메인을 등록했다. Using a spoofed email address, they convinced university employees in North Carolina to wire more than $1,9 million to a fraudulent bank account. They used the same methods to try to steal more than $3 million in Texas.
공범자들은 이제 장기간의 징역형을 선고받을 전망이며, 배상금과 벌금을 납부해야 한다. 그러나 배상은 더뎌질 것이며 — 설령 이루어진다 해도 — 피해 비용 전액을 충당할 수는 없을 것이다.
Cottage Grove, Minnesota, city administrators fell victim to a phishing scam costing taxpayers more than $1,2 million. The city had a $3,5 million contract with Geislinger & Sons for a sewage treatment project.
사기꾼들은 가짜 이메일 도메인을 이용해 관리자들을 속여 사기성 은행 계좌로 자금을 송금하도록 유도했습니다. 이 사기 사건은 해당 회사가 미지급금을 청구하면서 드러나게 되었습니다. 연방 수사관들은 자금 일부의 출처를 영국으로 추적해냈으며, 이를 회수하기 위해 노력 중입니다.
증권거래위원회(SEC)에 제출한 의무 규제 서류에 따르면, 시저스 엔터테인먼트(Caesars Entertainment Inc.) 는 의 ‘Scattered Spider’ (새 탭에서 열림) 해커 그룹에게 (새 탭에서 열림) 수천만 달러의 몸값을 지불했으며, 'Bring Your Own Vulnerable Driver(BYOVD)' 기법을 사용하여 엔드포인트 탐지 및 대응(EDR) 솔루션 을 우회하고 네트워크에 침투하는 해커 그룹입니다. 해커들은 먼저 사회공학적 기법을 이용해 외부 IT 공급업체의 시스템을 침투한 뒤, 시저스(Caesars)의 네트워크에 접속해 개인 식별 정보(PII)를 포함한 로열티 프로그램 데이터베이스를 복사해 갔다.
며칠 만에 ‘Scattered Spider’는 AlphV와 협력하여 , MGM International (새 탭에서 열림),, 을 대상으로 정교한 ‘프리텍스팅’ 사기를 감행했습니다.
이들은 링크드인에서 미리 조사해 둔 MGM 리조트 직원을 사칭하여, MGM의 IT 헬프데스크를 설득해 MGM의 Okta 및 Azure 테넌트 환경에 대한 관리자 권한을 획득할 수 있을 만큼의 정보를 빼내었습니다. 다음 날 MGM 보안팀이 비정상적인 트래픽을 감지하자, AlphV는 Okta 서버에서 비밀번호를 탈취한 사실을 시인하고 즉시 랜섬웨어를 배포했습니다. MGM’s SEC filing reported $100 million in losses (opens in a new tab).
소셜 엔지니어링 공격으로부터 어떻게 스스로를 보호할 수 있을까요?
사회공학적 공격으로부터 보호하고 “인적 방화벽”을 강화하기 위해, 조직은 직원 교육, 원활한 보안 조치, 그리고 효과적인 신원 및 접근 관리 (새 탭에서 열림)를 결합한 다각적인 접근 방식을 도입해야 합니다.
소셜 엔지니어링 공격에 대비해 ‘인간 방화벽’을 구축하는 4 가지 방법
1. 직원들을 대상으로 보안 인식 교육을 수시로 실시하십시오.
- 사회공학적 기법 식별, 안전한 인터넷 이용, 민감한 데이터 처리 등을 포함합니다.
- 기억에 오래 남는 교육을 위해 게임화 및 상호작용 방식을 활용하세요
- 각 역할에 맞춰 교육을 설계하여 고유한 보안 과제를 해결한다
2. 보안 및 사이버 위생 모범 사례를 따르세요.
- 강력한 비밀번호를 보장하기 위해 단일 로그인(SSO) 및 비밀번호 관리 기능을 구현하십시오
- 적용 Zero Trust (새 탭에서 열림) , 다단계 인증(MFA) (새 탭에서 열림)를 통해 중요 시스템 및 애플리케이션 보호
- 위험 기반 인증을 활용하여 사용자 불편을 줄이세요
3. 접근 제어 강화
- 직원들이 업무에 필요한 리소스와 데이터에만 접근 권한을 부여하고, 권한을 정기적으로 검토하고 업데이트하십시오.
- 사용자 활동 및 접근 패턴을 모니터링하여 비정상적인 행동을 파악합니다.
- 액세스 관리를 자동화하여 인적 오류를 최소화하고 IT 팀의 업무 부담을 줄이세요
[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례] (새 탭에서 열림)
4. 사고 대응 및 보고 절차를 수립한다.
- 공격 의심 사례를 처리하고 보고하기 위한 명확한 절차를 마련한다
- 피싱 이메일과 같은 의심스러운 활동에 대해 주저 없이 신고하도록 장려하십시오
- (새 탭에서 열림) 등의 엔드포인트를 모니터링하여 위협을 감지하고, 사고를 조사 및 추적함으로써 발견된 위협을 실시간으로 차단하고 피해를 최소화하십시오.
점점 커지는 사회공학적 위협에 대처하는 방법
안타깝게도, 점점 더 정교해지고 교묘해지는 이러한 공격으로부터 완벽하게 보호해 줄 수 있는 단일한 해결책이나 전략은 없습니다. 위협에 가장 효과적으로 대응하기 위해 조직은 ‘제로 트러스트(Zero Trust)’를 시작으로 포괄적이고 다층적인 보안 정책을 도입해야 합니다. 제로 트러스트란 사전 인증을 거치지 않은 사용자, 기기 또는 네트워크는 신뢰하지 않는다는 원칙을 의미합니다. 제로 트러스트를 도입하면, 조직은 민감한 데이터에 대한 접근 권한을 해당 데이터가 필요한 사용자에게만 제한함으로써 공격 표면과 보안 위험을 줄이는 민첩한 보안 모델을 보다 쉽게 유지할 수 있습니다.
다음 단계는 여러분의 “인간 방화벽”을 강화하는 것이어야 합니다. 교육은 이러한 보호 장치의 일부이지만, 사용자들이 성공적으로 시스템을 도입·활용하기 위해서는 뛰어난 디지털 직원 경험(DEX)도 반드시 포함되어야 합니다. 직원들이 업무를 수행하는 데 필요한 정보와 도구를 찾는 일이 점점 더 답답해지고 있다. 효과적인 직원 경험 전략이 없다면, 조직은 생산성 저하, 이직률 급증, 그리고 사이버 위생 모범 사례 준수가 완전히 무너지는 상황을 겪을 수 있습니다.
마지막으로, 귀사는 잠재적인 위협을 신속하게 탐지, 조사 및 해결하기 위해 효과적인 접근 제어 정책과 환경에 대한 포괄적인 가시성을 확보해야 합니다. 적절한 인원만이 적절한 시점에 적절한 접근 권한을 갖도록 보장하고, 시스템 활동에 대한 명확한 감독을 유지함으로써, 조직은 위험 요인을 크게 줄일 수 있을 뿐만 아니라 사회공학 공격 사고에 대응하고 복구하는 능력을 향상시킬 수 있습니다.
Tanium의 플랫폼 (새 탭에서 열림)은 현대 IT 과제를 해결하기 위해 설계된 다양한 솔루션을 통해, 단일 콘솔에서 엔드포인트를 관리하고 보안을 강화할 수 있도록 지원합니다. 예를 들어, 당사의 DEX 솔루션 (새 탭에서 열림) 은 엔드포인트 및 애플리케이션 데이터 추적, 직원 감정 측정 및 보고 등 직원들의 디지털 상호작용을 실시간으로 파악할 수 있는 창구를 제공하며, 이러한 인사이트를 활용하여 문제를 해결함으로써 직원 생산성을 선제적으로 유지할 수 있도록 지원합니다. 조직 내에서 원활한 디지털 환경을 보장하기 위해 선제적인 조치를 취함으로써, 직원 경험 관리는 IT 전략의 초석이 됩니다.
Tanium을 사용하면 엔드포인트 기기 (새 탭에서 열림) 에 대한 실시간 가시성을 확보할 수 있을 뿐만 아니라, 비즈니스에 필수적인 자산을 보호하는 과정을 효율화하고 간소화하며 이를 뒷받침하는 데 필요한 도구도 제공받게 됩니다. 여기에는 자율 엔드포인트 관리(AEM)에 대한 당사의 비전이 포함되며, 이는 복합형 인공지능 (새 탭에서 열림) 을 활용하여 IT 엔드포인트 관리를 위한 지능형 자동화 및 의사결정 기능을 제공할 것입니다. 에서 데모를 신청해 보세요. (새 탭에서 열림) 지금 바로 직접 확인해 보세요.

