지난 가을, 동부 해안의 한 명문 로펌에 새로 입사한 행정 보조원은 한 파트너로부터 6개월 동안 세 차례에 걸쳐 이메일을 받았는데, 그 파트너는 그녀에게 외부 컨설턴트에게 총 240.000 달러를 송금해 달라고 요청했다.
상사 중 한 명을 화나게 하고 싶지 않았던 그 행정 담당자는 계좌 이체를 처리했다. 모든 것이 순조로워 보였습니다. 하지만 몇 달 뒤, 한 사이버 범죄자가 그 파트너를 사칭해 돈을 가로챈 사실이 드러났습니다. 이 회사는 입은 손실에 대해 사이버 보험 청구를 제기했으나, 대규모 송금 건은 여러 관계자가 검토해야 한다는 내부 이중 인증 정책을 직원이 준수하지 않았다는 이유로 청구가 기각되었다.
사이버 보험 대리점인 Cysurance의 CEO 커스틴 베이(Kirsten Bay)는 “이와 같은 신입 사원의 업무용 이메일 해킹 사건은 안타깝게도 너무나 흔한 일이 되어가고 있다”고 말했다. “공격자들은 종종 새로운 회사 이메일 주소나, 새로운 직장에 입사한 사람들에 대한 소셜 미디어 게시물을 주시하곤 합니다.” “그들은 이후 기업 임원들을 사칭하여, 직원들이 상급 관리자로부터 온 이메일의 진위 여부를 의심하기를 꺼리는 심리를 악용한다.”
오늘날 많은 조직이 랜섬웨어를 가장 큰 위협으로 여기고 있지만, 비즈니스 이메일 침해(BEC) 공격 (새 탭에서 열림)은 훨씬 오래전부터 존재해 왔음에도 불구하고, 그 발생 빈도, 복잡성 및 심각성이 점점 더 커지고 있습니다.
Aon 계열사인 Stroz Friedberg의 고객 관계 관리 부사장이자 변호사인 에릭 자시(Eric Gyasi)는 “랜섬웨어가 더 자극적이고, 더 멋지며, 은밀하고 교묘한 공격 방식이기 때문에 모든 이목이 쏠린다”고 말했다. “반면, 기업 이메일 해킹은 사람들이 꺼리는 주제입니다.” 사람들이 사기를 당했을 때 종종 그런 일이 일어나며, 그로 인해 바보처럼 느껴지곤 합니다. 그래서 대중은 그들에 대해 그다지 많이 듣지 못합니다. “하지만 발생 건수 측면에서 볼 때, 이 문제는 랜섬웨어 공격만큼이나 만연해 있으며, 어쩌면 그보다 더 심각할 수도 있다.”
조용히 커져가는 위협
실제로 FBI의 인터넷 범죄 신고 센터(IC3)는 BEC를 재정적 피해가 가장 큰 인터넷 범죄로 꼽고 있습니다. In 2021, BEC and EAC (email account compromise) scams led to roughly $2,4 billion in global cyber losses (opens in a new tab), compared to $49,2 million from ransomware, according to the FBI. What’s more, between 2019년 7월 and 2021년 12월, BEC/EAC attacks surged 65% and have cost organizations approximately $43,3 billion since 2016 (opens in a new tab), the FBI says.
“랜섬웨어가 더 많은 주목을 받는 이유는, 더 자극적이고 멋지며, 마치 첩보 영화 같은 비밀스러운 공격 방식이기 때문입니다.”스트로즈 프리드버그(Stroz Friedberg)의 고객 참여 관리 부사장 에릭 가시(Eric Gyasi)
BEC는 대개 정기적으로 전신송금을 하는 기업을 표적으로 삼습니다. 사기꾼들은 해당 기업의 공급업체에 대한 정보를 파악하기 위해 직원의 이메일 계정에 접근합니다. 그런 다음 공급업체에 사기성 송금 요청을 보냅니다. 그러면 판매자는 속아 범인이 관리하는 계좌로 돈을 송금하게 됩니다.
한때는 이런 것들을 알아차리는 게 꽤 쉬웠습니다. 사용자는 에서 엉망으로 재현된 브랜드 로고, 서툰 영어, 또는 이메일 속 터무니없는 유인 문구를 발견하고, 이를 피싱 시도라고 의심할 수 있습니다. 하지만 요즘 사이버 범죄자들은 자신의 흔적을 지우는 데 훨씬 더 능숙해졌다. 이들은 CEO와 CFO의 이메일 주소를 사칭하여, 진짜와 구별할 수 없는 허위 이메일을 수신자들에게 보내고 있습니다.
[관련 기사: 사이버 사기꾼들도 시사를 놓치지 않고 최신 트렌드를 잘 파악하고 있는데, 우크라이나와 관련된 이 가슴 아픈 암호화폐 사기 사건이 그 예입니다]
또한 이들은 기업과 직원들의 활동을 분석하여, 중요한 순간에 핵심 대화에 자연스럽게 끼어들 수 있도록 하고 있다. 예를 들어, 그들이 합병 소식을 접하면, 그 정보를 이용해 자신이 거래의 당사자인 것처럼 가장하고 사람들을 속여 돈을 보내게 할 수도 있습니다.
거의 모든 산업 분야에서, 조직들이 인정하고 싶어 하는 것보다 훨씬 더 자주 발생하는데, 여기에는 다음이 포함됩니다:
- Real estate, where scammers have been diverting hundreds of thousands of dollars in seller and buyer funds. About 13.638 people were victims of real estate wire fraud in 2020, with losses totaling more than $213 million, the FBI says. 그 중 상당 부분은 BEC가 원인이었습니다.
- 의료 분야( )에서는 사이버 범죄자들이 결제 처리 업체를 대상으로 BEC 공격을 감행해 피해자의 결제 자금을 다른 곳으로 우회시키고 있습니다. FBI에 따르면, 예를 들어 지난 4월, 의료진 175 명 이상을 보유한 한 의료 기업이 직원인 척한 누군가가 자사의 결제 처리 업체 중 한 곳의 자동결제시스템(ACH) 지시 사항을 변경해, 원래 수취인인 의료진 대신 강도에게 약 840.000 달러가 송금되도록 조작한 사실을 발견했다.
- 자선 활동, : 사이버 범죄자들이 전 세계 사람들을 돕기 위해 마련된 자금을 횡령한 사례. 예를 들어, 2020년 연휴 기간 동안 해커들은 겉보기에는 합법적으로 보이는 청구서를 위조하여, 노숙자를 돕는 샌프란시스코의 비영리 단체인 ‘원 트레저 아일랜드( One Treasure Island,)’로 보냈고, 이를 통해 누군가를 설득해 텍사스주 오데사에 있는 은행 계좌로 650.000 달러를 세 차례에 걸쳐 송금하게 만들었습니다. 이 단체는 동결된 계좌에서 37.000 달러를 회수했으나 나머지 금액은 잃어버렸다.
“인간의 본성이 원래 그렇기 때문에, 이러한 사기 행각은 여러분이 생각하는 것보다 훨씬 쉽게 자행됩니다.”프랭크 딕슨, IDC 그룹 부사장 겸 보안 및 신뢰 분석가
해커들의 수법이 점점 더 정교해지고 있는 만큼, BEC 공격이 사라지지 않을 것임은 분명합니다. 오히려 인공지능(AI) 및 머신러닝(ML)과 같은 자동화 기술의 발전과 딥페이크 오디오 및 비디오의 지속적인 진화가 이들의 노력을 가속화하고 있다.
하지만 무엇보다도, BEC가 계속해서 성공을 거두고 있는 이유는 인간의 신뢰하는 본성을 악용하기 때문입니다. 대부분의 사람들은 고위 임원, 중요한 파트너, 고객 또는 언론사에서 보낸 것처럼 보이는 이메일에 의문을 제기하는 것을 꺼립니다. 게다가 그들이 모든 이메일 주소를 꼼꼼히 살펴보며 회사 규정에 맞는 형식으로 작성되었는지 확인하는 것은 아닙니다. 솔직히 말해서, 그럴 시간이 없기 때문이죠—그리고 앞으로도 그럴 시간이 생기지 않을 가능성이 높습니다.
필수적인 대책
관측통들은 조직이 다음과 같은 기술적·절차적 모범 사례를 도입함으로써 인간의 본성을 상쇄해야 한다고 지적한다:
교육과 인식 제고에 투자하십시오. 버라이즌의 ‘ 2022 데이터 유출 조사 보고서’( )에 따르면, 데이터 유출 사건의 82% 는 소셜 공격, 오류, 오용 등을 포함한 “인적 요인”과 관련이 있는 것으로 나타났습니다. 실제로, 연구 기관 IDC의 그룹 부사장 겸 보안 및 신뢰 분석가인 프랭크 딕슨은 랜섬웨어나 다른 공격과 달리 BEC는 성공하기 위해 악성코드조차 필요하지 않다고 말합니다. “인간 본성이 원래 그런 탓에, 이런 사기 행각은 생각보다 훨씬 쉽게 자행될 수 있다”고 그는 말한다.
딕슨은 직원들이 잠재적인 BEC 시도를 파악하고 대응할 수 있도록 돕는 교육 프로그램에 투자하는 것이 필수적이라고 말합니다.
다단계 인증(MFA)을 구현하세요.. 다중 인증은 랜섬웨어 공격을 최소화하는 데 기여해 왔으며, 현재는 사이버 보험 약관에서 필수 요건으로 자리 잡았습니다. 그럴 만한 이유가 있습니다. 누군가가 네트워크, 이메일 또는 금융 계좌에 접근하기 전에 추가적인 견제와 균형 장치를 마련해 두면 BEC 공격을 단번에 막을 수 있습니다. 반대로, MFA가 없다면 재앙으로 이어질 수 있습니다. 실제로, 보안 모니터링 기업 아크틱 울프(Arctic Wolf)가 올해 상반기 동안 추적한 모든 BEC 사례 중( ), 피해를 입은 조직의 80%( )는 다단계 인증(MFA)을 도입하지 않은 상태였습니다.
다층 방어 체계를 구축하십시오. BEC 공격이 반드시 기술적으로 정교한 것은 아니지만, 기본적인 보안 대책을 마련하고 IT 시스템을 정기적으로 업데이트하면 도움이 될 수 있습니다. 분석가들은 스팸 필터를 사용하고, 안전한 파일 공유 절차를 도입하며, ‘ ’ 제로 트러스트 접근 방식을 채택할 것을 권장합니다. 이 방식에서는 네트워크에 접근하려는 모든 사람이나 기기가 반증이 나올 때까지 의심스러운 대상으로 간주됩니다.
랜섬웨어가 전 세계의 이목을 계속 끌고 있는 가운데, 전문가들은 기업들이 비즈니스 이메일 침해 문제를 가볍게 여겨서는 안 된다고 지적한다. 이 간과되고 있는 위협은 사라지지 않을 것입니다. 오히려 그 빈도, 복잡성, 심각성이 점점 더 커지고 있다. 지금 이 문제를 해결하는 것이 매우 중요합니다.

