보안

소셜 엔지니어링에 대해 알아야 할 5가지

Robert McMillan | IDG News Service 2009.12.18

1. 소셜 엔지니어링은 증가하고 있다.

 

사람들이 민감한 정보를 유출하는 소셜 엔지니어링(Social Engineering)은 새로운 것이 아니다. 유죄선고를 받은 바 있는 해커 케빈 미트닉은 스스로 미국의 주요 업체 직원들에게 무작위로 전화를 한 후 그에게 정보를 달라고 했다. 그러나 오늘날의 범죄자들은 이메일이나 소셜 네트워크를 이용해 전성기를 맞이하고 있다. 잘 작성된 피싱 메시지나 바이러스가 들어있는 스팸 캠페인은 범죄자들이 필요로 하는 데이터를 저렴하고 효율적으로 획득할 수 있다.

 

2. 타깃 공격의 확산

 

노드롭 그루만(Northrop Grumman)은 최근 중국이 미국으로부터 “장기적이고 복잡한 네트워크 개척 캠페인”을 통해 데이터를 훔치고 있다고 보고했다. 보안 전문가들은 범죄자들이 잘 만들어진 이메일 메시지를 이용해서 희생자의 컴퓨터에 트로이안 목마 프로그램을 설치하기 위해 “작살로 잡는” 방법을 사용하고 있음을 관찰했다고 전했다. 지적 재산, 국가기밀 등을 훔치기 위해서 타깃 피싱은 어디에나 존재하고 있다.

 

3. 대규모 공격도 여전

 

AP4FF8.JPG대규모로 공격을 감행하는 범죄자들은 줄어들었다. 모든 사람이 관심 있어하는 이메일 주제를 고르는데, 이런 메시지는 IRS로부터 보내지거나, 심지어 “당신을 위한 사진(photo for you)”라는 제목으로 보내진다. 링크를 클릭해서 악성 소프트웨어를 다운받은 희생자가 늘어날수록 범죄자들이 버는 돈은 많아진다. 앨라배마대학교 버밍햄 캠퍼스의 컴퓨터 포렌식 수석 연구원인 캐리 워너는 “현재 범죄자들은 상당히 넓게 이런 메시지를 전달하고 있다”고 전했다.

 

4. 무료제품은 비용이 든다

 

보안 전문가들에 따르면, 공격자들은 무료 사은품으로 사람들을 유혹한다. 침투 테스터인 세리 다미도프는 “가장 효과가 좋은 미끼는 인기있는 기기”라고 전했다. 다비도프가 언급한 가장 성공한 기술 중 하나는 가짜 직원 설문조사다. 희생자들은 아이팟을 받기 위해 설문에 응답을 하면서 민감한 정보를 넘기게 됐다. 다비도프는 “30~35%가 아이폰의 사용자 이름과 비밀번호를 입력했다”라고 지적했다.

 

5. 사람들은 (해킹된) 친구를 믿는다

 

이런 믿음이 페이스북 전체에 쿱페이스(Koobface) 웜이 돌아다니고, 트위터 다이렉트 메시지 공격이 이뤄지게 하는 원인이다. 비영리 보안조사 단체인 팀 킴루(Team Cymru)의 책임자인 스티브 산토렐리는 이것이 차세대 소셜 엔지니어링 공격이라고 지적했다. 몇 년 전에는 해커들이 코드의 품질에 신경 썼다면 이제는 소셜 엔지니어링에 같은 노력을 쏟고 있다는 설명이다. editor@idg.co.kr

 

Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.