검색결과 총 8건
-
-
"추석 선물이 도착했습니다"…개인정보까지 파고드는 정밀 스미싱
[경제일보] '추석 선물이 도착했습니다', '배송 주소가 잘못돼 배송이 보류됐습니다' 같은 문자를 받았을 때 무심코 링크를 눌렀다가는 개인정보와 금융정보를 탈취당할 수 있다. 특히 최근에는 과거처럼 불특정 다수에게 어색한 문구를 대량으로 보내는 방식에서 벗어나 실제 사용자 정보를 일부 활용해 신뢰도를 높이는 정밀 타깃형 스미싱까지 등장했다. 추석 명절 택배와 선물 관련 연락이 늘어나는 만큼 공격자가 명절 상황에 맞춰 개인정보를 활용할 가능성도 커지고 있다. 25일 보안업계에 따르면 한국인터넷진흥원(KISA)은 최근 추석을 대비해 '추석 특별 경품', '배송 조회', '교통법규 위반' 등을 미끼로 한 스미싱·피싱 등 사이버사기에 주의할 것을 당부했다. 또한 대기업을 사칭한 경품 이벤트 페이지나 배송 지연을 가장한 문자 등을 통해 개인정보 탈취나 송금 피해가 발생할 수 있다고 경고했다. 특히 올해는 공격자가 문자 수신자의 개인정보를 일부 알고 있는 것처럼 보이도록 만들어 신뢰도를 높이는 방식이 나타나면서 주의가 요구된다. 안랩은 지난 3월 '유출된 개인정보 기반 정밀 타겟형 스미싱 공격 증가 주의'라는 보안 권고를 통해 다양한 데이터 유출 사고로 확보한 개인정보를 악용한 정밀 타깃형 스미싱·피싱 공격이 증가하고 있다고 분석했다. 공격자가 실제 사용자 정보 일부를 활용하거나 유사 정보를 이용해 신뢰도를 높이고, 공공기관·금융기관·글로벌 서비스 등을 사칭해 정상적인 업무나 절차 안내처럼 위장하는 방식이다. 공격 방식도 단순히 악성 링크를 누르게 하는 데 그치지 않는다. 안랩에 따르면 공격자는 '서비스 이용 관련 확인이 필요하다', '요청한 내용이 처리됐다', '계정 상태 점검을 위해 추가 인증이 필요하다'는 식의 자연스러운 문구로 사용자의 확인이나 인증 행동을 유도한다. 이후 외부 링크를 통해 추가 개인정보 입력을 요구하는 방식이 활용된다. 이 때문에 이름이나 실제 이용 서비스와 비슷한 정보가 포함됐다는 이유만으로 문자 메시지를 정상 안내로 판단해서는 안 되는 것으로 평가된다. 공격자가 확보한 개인정보나 공개된 정보를 조합해 실제 상황처럼 보이는 메시지를 만들 수 있기 때문이다. SK쉴더스도 추석을 앞두고 택배와 선물 등을 소재로 한 스미싱에 주의해야 한다고 강조했다. 지난 7일 SK쉴더스는 '주소가 잘못돼 배송이 보류됐다'거나 '추석 선물이 도착했다'는 식의 문구가 명절을 앞두고 실제로 기다리던 배송이나 선물과 겹치면서 이용자의 경계심을 낮출 수 있다고 진단했다. 특히 공격자가 유출된 개인정보나 공개된 정보를 활용해 문자에 이름이나 실제 주문 정보처럼 보이는 내용을 섞을 수 있다고 지적했다. 공격자가 노리는 것도 단순한 문자 클릭이 아니다. 배송 오류나 반송, 배송비 재결제, 모바일 상품권 수령 등을 내세워 개인정보나 금융정보를 입력하게 하거나 악성 앱 설치를 유도하는 방식으로 이어질 수 있다. SK쉴더스는 실제 배송이나 상품권을 기다리고 있는지, 링크 주소가 공식 서비스의 도메인과 일치하는지, 결제나 앱 설치를 급하게 요구하는지를 확인해야 한다고 설명했다. 개인정보가 공격에 활용될 경우 피해자가 스미싱 여부를 판단하기는 더 어려워진다. SK쉴더스는 별도의 자료에서도 개인정보 유출 이후 스미싱, 계정 탈취, 명의도용, 지인 사칭 등 2차 피해로 이어질 수 있으며 공격자가 이름과 배송 정보, 거래 내역 등을 활용해 실제 상황처럼 보이는 문자를 만들 수 있다고 강조했다. 과거 스미싱은 문법이 어색하거나 출처가 불분명한 문자, 지나치게 부자연스러운 링크 등으로 의심할 수 있는 경우가 많았다. 다만 최근에는 정상적인 안내문처럼 문구를 구성하고, 사용자가 실제로 이용했을 법한 서비스나 상황을 끼워 넣는 방식으로 공격의 신뢰도를 높이고 있다. 추석은 해당 스미싱 공격이 자연스럽게 섞일 수 있는 환경으로 꼽힌다. 택배와 선물 배송이 평소보다 늘어나고 모바일 상품권이나 명절 관련 이벤트도 많아지기 때문이다. 실제 KISA 역시 올해 추석을 앞두고 배송 조회, 추석 특별 경품, 교통법규 위반 등을 소재로 한 스미싱을 주요 주의 대상으로 제시했다. 피해를 막기 위해서는 문자에 포함된 링크를 바로 누르지 않는 것이 우선이다. 배송 여부는 문자 속 링크가 아니라 택배사의 공식 애플리케이션이나 홈페이지에서 직접 확인하고, 쇼핑몰 주문 내역에서도 실제 배송 정보가 있는지 확인하는 방식이 안전하다. KISA는 의심되는 문자 메시지를 이용자가 직접 확인할 수 있는 '스미싱 확인서비스'도 운영하고 있다. 카카오톡 '보호나라' 채널에서 의심 메시지를 입력하면 정상·주의·악성 여부를 확인할 수 있다. 최초 신고된 메시지는 분석 과정에서 '주의'로 표시될 수 있으며, 약 10분 뒤 재검사하면 정상 또는 악성 여부를 확인할 수 있다. 이미 링크를 눌렀다고 해서 모두 같은 수준의 피해가 발생하는 것은 아니다. KISA는 문자에 포함된 인터넷 주소를 클릭한 것만으로 악성 앱에 감염되는 것은 아니지만, 해당 주소를 통해 앱을 설치했다면 모바일 백신을 통한 점검이나 경찰·서비스센터 등의 도움을 받아야 한다고 안내한다. 개인정보나 금융 정보를 입력했다면 관련 계정과 금융 서비스에 대한 추가 조치도 필요하다. 금전 피해가 발생했거나 범죄가 의심되는 경우에는 전기통신금융사기 통합 대응단 1394에 신고하고, 사이버 보안 관련 상담은 KISA 118을 이용할 수 있다. KISA는 스미싱 문자 자체도 스마트폰의 스팸 신고 기능이나 보호나라의 스미싱·피싱 확인 서비스를 통해 신고·확인할 수 있도록 돕고 있다.
2026-09-25 09:00:00
-
클라우드플레어, 캡차 넘는 AI 봇 '프리커서'…클릭·스크롤 습관으로 잡는다
[경제일보] 사람처럼 웹사이트를 돌아다니고 캡차(CAPTCHA)까지 통과하는 인공지능(AI) 봇이 늘어나자 클라우드플레어가 이용자의 행동을 지속적으로 분석하는 방어 기술을 내놨다. 특정 순간에 사람인지 확인하는 기존 방식에서 벗어나 마우스 이동과 입력 리듬, 페이지 체류 시간 등 전체 이용 과정에서 드러나는 차이를 찾아내는 방식이다. 클라우드플레어는 행동 기반 봇 탐지 엔진 ‘프리커서(Precursor)’를 정식 출시했다고 21일 밝혔다. 프리커서는 클라우드플레어의 기업용 봇 관리 서비스인 ‘엔터프라이즈 봇 매니지먼트’에 적용된다. 출시 배경에는 AI 에이전트의 확산이 있다. 클라우드플레어가 자체 네트워크에서 HTML 콘텐츠 요청을 분석한 결과 자동화 트래픽 비중은 약 57%로 사람의 요청을 넘어섰다. 다만 여기에는 악성 봇뿐 아니라 검색엔진과 정상적인 AI 크롤러 등도 포함되기 때문에 전체 57%를 공격 트래픽으로 해석해서는 안 된다. 문제는 최신 악성 봇이 실제 브라우저와 자바스크립트를 사용해 로그인이나 결제 단계의 일회성 보안 검증을 통과한다는 점이다. 상품 재고 선점과 가격 조작, 계정 탈취, 콘텐츠 무단 수집 등에 활용되는 자동화 도구는 짧은 순간에는 사람과 구별하기 어려워졌다. 프리커서는 웹사이트를 통과하는 HTML 응답에 경량 자바스크립트를 자동으로 삽입한다. 별도 애플리케이션 코드 수정 없이 대시보드에서 기능을 켤 수 있다. 스크립트는 마우스와 포인터 이동, 스크롤, 키보드 입력 간격, 페이지 활성 상태, 체류 시간 등을 수집해 클라우드플레어 엣지 서버로 보낸다. 서버는 포인터 움직임과 페이지 표시 상태가 일치하는지, 키보드 입력 당시 실제로 입력창이 선택돼 있었는지 등을 교차 분석한다. 사람의 마우스는 손목 움직임에 따라 불규칙한 곡선을 그리고 클릭 전 반응 시간도 일정하지 않지만 자동화 프로그램은 직선이나 반복적인 속도·간격을 보이는 경우가 많다. 분석 결과는 세션 단위로 누적돼 봇 점수에 반영된다. 봇이 페이지를 새로고침하거나 캡차를 한 차례 통과하더라도 이전 행동 기록을 바탕으로 재평가할 수 있다. 정상 이용자에게 반복적인 캡차를 요구하지 않으면서 자동화 공격자의 행동 모방 비용은 높이겠다는 구상이다. 개인정보 보호를 위해 실제 키보드 입력 내용은 저장하지 않고 입력 시점과 리듬만 수집한다. 행동 신호도 고객 계정이나 로그인 신원과 연결하지 않고 집계된 패턴으로 처리한다는 게 회사 측 설명이다. 다만 행동 분석이 모든 봇을 정확히 가려내는 것은 아니다. 모바일 기기와 보조공학 도구 이용자, 신체 움직임이 불규칙한 사용자의 행동을 자동화로 잘못 판단할 가능성이 있다. AI 봇이 인간의 긴 세션까지 학습해 모방하면 탐지 기술과 우회 기술의 경쟁도 계속될 전망이다. 엄격한 검증 모드를 전체 사이트에 적용하면 정상 이용자에게 추가 인증이 나타날 수 있다. 쿠키를 사용하지 않는 애플리케이션 프로그래밍 인터페이스(API)나 서버 간 통신도 차단될 수 있어 결제·로그인처럼 민감한 경로와 일반 페이지, API에 서로 다른 정책을 적용해야 한다. ‘원클릭 설치’는 가능하지만 실제 운영에는 오탐률과 이용자 불편을 조정하는 작업이 필요한 셈이다. 데인 크네히트 클라우드플레어 최고기술책임자(CTO)는 “최신 봇은 일회성 검증을 우회할 만큼 정교해졌다”며 “프리커서는 사용자의 전체 이용 과정을 분석해 기존 보안의 사각지대를 줄인다”고 말했다.
2026-07-21 17:56:59
-
보안에 627억원 쏟은 두나무…업비트 신뢰 경쟁력 키운다
[경제일보] 생성형 인공지능(AI)과 디지털자산 시장이 빠르게 성장하면서 거래소 보안 경쟁도 한층 치열해지고 있다. 해킹과 피싱, 계정 탈취 등 보안 위협이 고도화되는 가운데 두나무는 정보보호 투자와 전문 인력 확대를 지속하며 디지털자산 거래 환경의 신뢰성을 강화하는 데 집중하고 있는 것으로 분석된다. 29일 두나무는 최근 5년간 정보보호 부문에 총 627억원을 투자했다고 밝혔다. 지난해 투자액은 243억4000만원으로 전년 약 148억원 대비 64.7% 증가한 것으로 나타났다. 두나무의 정보보호 투자는 매년 확대되고 있다. 지난 2021년 57억원이던 투자 규모는 지난 2022년 87억원, 지난 2023년 92억원, 지난 2024년 148억원으로 꾸준히 증가한 데 이어 지난해 처음으로 200억원을 넘어섰다. 정보보호 투자 비중도 높은 수준을 유지하고 있다. 지난해 두나무의 전체 정보기술(IT) 투자액은 2103억3000만원이었으며, 이 가운데 정보보호 투자 비중은 11.6%를 기록했다. 이는 국내 기업 평균인 6.28%보다 약 두 배 높은 것으로 집계됐다. 보안 전문 인력도 지속적으로 확대했다. 지난해 말 기준 정보보호 전담 인력은 43.9명으로 지난 2021년 9.9명 대비 4배 이상 증가했다. 특히 지난해에만 10여명의 전문 인력을 추가 확보하며 보안 대응 역량을 강화한 것으로 알려졌다. 두나무는 투자 확대와 함께 자체 보안 체계 고도화에도 속도를 내고 있다. 업비트를 비롯한 핵심 서비스를 대상으로 정기적인 정보보안 내부 감사를 실시하고 있으며, 정보보호 및 개인정보보호 관리체계(ISMS-P)를 비롯해 총 7건의 국내외 보안 인증을 유지하고 있다. 보안 기술뿐 아니라 이용자 보호 활동도 확대하고 있다. 업비트 버그바운티 프로그램을 운영해 외부 보안 전문가들의 취약점 제보를 받고 있으며, 피싱 사이트와 사칭 사기 예방 안내, 보이스피싱 예방 캠페인 등 총 12건의 이용자 인식 제고 활동도 진행하고 있다. 보안 인재 양성에도 꾸준히 투자하고 있다. 두나무는 지난 2024년 웹3 보안 인재 양성 프로그램 '업사이드 아카데미'를 출범한 데 이어 올해 4기를 운영하고 전용 교육 공간인 '업 스페이스'를 개장하는 등 블록체인 보안 생태계 확대에도 나서고 있다. 또한 지난 2018년 국제표준화기구(ISO) 보안 인증을 시작으로 지난 2021년 ISMS-P 인증, 지난 2022년 자체 로그인 시스템 도입, 지난 2023년 ISO 22301 인증 등을 잇달아 확보하며 보안 체계를 지속적으로 강화해 왔다. 두나무는 앞으로도 정보보호 투자와 전문 인력 확충을 이어가며 디지털 자산 거래 환경의 안정성을 높인다는 방침이다. 축적된 보안 기술과 운영 경험을 바탕으로 이용자 자산 보호 역량을 강화하고, 신뢰 기반의 디지털 금융 서비스를 지속 확대해 나갈 계획이다. 정재용 두나무 최고정보보호책임자(CISO)는 "디지털 금융은 고객들의 신뢰 속에서 존속될 수 있고 그 가치가 지속적으로 확장될 수 있는 만큼 앞으로도 보다 많은 노력을 해나갈 예정"이라며 "고객 자산 보호에 대한 진심 어린 노력과 지속적인 투자로 보답하겠다"고 말했다.
2026-06-29 15:27:20
-
-
-
-
SK쉴더스 "보안 점검 넘어 실전 검증으로 전환해야"
[경제일보] SK쉴더스가 기업 보안의 기준이 단순 점검에서 실전 검증으로 이동하고 있다고 강조했다. 클라우드와 외부 서비스 연동이 보편화되면서 보안 경계가 흐려진 만큼 실제 공격 상황에서 탐지와 대응 체계가 제대로 작동하는지 확인해야 한다는 설명이다. SK쉴더스는 5월 보안 인사이트를 통해 최근 사이버 보안의 핵심 화두가 ‘점검’이 아닌 ‘검증’으로 바뀌고 있다고 밝혔다. 기존에는 보안 인증 보유 여부나 정기 점검이 주요 기준이었다면, 이제는 실제 침투 시도를 가정한 대응력 검증이 중요해졌다는 것이다. 최근 사이버 공격은 유출 계정 악용, 자동화 공격, 다중 취약점 결합 등으로 정교해지고 있다. 클라우드 도입과 외부 서비스 연동이 늘어나면서 기업이 보호해야 할 공격 표면도 넓어졌다. 이에 따라 “방어벽이 얼마나 견고한가”보다 “공격이 시작됐을 때 얼마나 빨리 탐지하고 대응할 수 있는가”가 더 중요한 기준이 되고 있다. SK쉴더스는 실전 대응력을 높이기 위해 공격 표면 관리, 모의해킹 기반 침투 검증, 탐지·대응 체계 연계를 핵심 요소로 제시했다. 외부에 노출된 서버와 계정 포트 등 공격 가능한 자산을 지속적으로 식별하고, 취약점 점검을 넘어 실제 침투 가능 경로까지 확인해야 한다는 설명이다. 또 발견된 취약점이 보안관제와 사고 대응 체계 안에서 실제로 차단 가능한지도 함께 검증해야 한다. 랜섬웨어 대응 전략도 주요 과제로 언급됐다. SK쉴더스는 랜섬웨어가 더 이상 일부 대기업만의 문제가 아니며, 예방만으로 피해를 막기 어려운 위협이 됐다고 지적했다. 최근 랜섬웨어 공격은 정상 계정 탈취, 원격 데스크톱 프로토콜(RDP) 악용, 공급망 공격 등 다양한 경로로 침투해 장시간 잠복한 뒤 피해를 확대하는 양상을 보이고 있다. 이에 따라 사고 발생 이후 감염 범위를 빠르게 확인하고 내부 확산을 우선 차단하는 대응 체계가 필요하다고 강조했다. 이상 징후가 발견되면 연관 계정과 시스템 범위를 신속하게 식별하고, 원격접속과 계정 권한, 네트워크 이동 경로를 통제해야 한다. 백업만으로는 한계가 있는 만큼 상시 모니터링과 침해사고 대응 체계를 함께 갖춰야 한다는 것이다. 실제 공격자 관점의 보안 검증 방식인 레드팀 전략도 주목할 필요가 있다고 설명했다. 레드팀은 해커의 시각에서 침투와 내부 확산 시나리오를 재현하며 조직의 실질적인 대응 역량을 확인하는 방식이다. 단순 취약점 진단과 달리 피싱, 사회공학 기법, 내부 이동, 권한 상승 등 실제 공격 절차를 반영해 방어 체계의 허점을 찾는 데 초점이 있다. SK쉴더스는 기존 탐지·차단 중심 보안 체계만으로는 고도화된 공격에 충분히 대응하기 어렵다고 봤다. 실제 해커처럼 침투 가능 경로를 사전에 검증하고, 공격 시나리오별 대응 절차가 작동하는지 확인해야 한다는 것이다. 생성형 AI 기반 보안관제 자동화도 새로운 흐름으로 제시됐다. SK쉴더스는 최근 보안관제 환경에서 경보 분류, 조사, 보고 등 반복 업무를 중심으로 AI를 활용하는 사례가 늘고 있다고 설명했다. 다만 AI 산출물은 참고자료나 초안 수준으로 활용하고 최종 판단은 보안 분석가가 검토·확정하는 운영 체계가 필요하다고 강조했다. 이번 인사이트는 기업 보안이 인증 취득이나 정기 점검만으로는 충분하지 않다는 점을 보여준다. 실제 공격자는 기업의 인증 보유 여부와 무관하게 노출된 계정과 취약한 설정, 외부 연동 지점을 노린다. 따라서 보안 조직은 자산 식별부터 침투 검증, 관제 연계, 사고 대응까지 이어지는 실전형 체계를 갖춰야 한다. 향후 기업 보안 투자는 예방 장비 중심에서 검증과 대응 중심으로 이동할 가능성이 크다. 공격 표면 관리, 레드팀, 랜섬웨어 대응 훈련, AI 기반 관제 자동화가 통합적으로 운영될 때 보안 수준을 실제 위험 감소로 연결할 수 있다. 특히 중소·중견기업은 전문 인력과 예산이 제한적인 만큼 외부 보안 전문기업과의 협업을 통해 실전 대응 체계를 보완할 필요가 있다. SK쉴더스측은 “정기 점검만으로 충분한지 다시 봐야 할 때”라며 “공격자 관점에서 침투 가능성과 대응 체계를 함께 검증하는 실전형 보안 검증이 필요한 시점”이라고 전했다.
2026-05-13 11:02:53