그럴듯한 가짜를 만드는 데는 돈이 들지 않습니다. 로고, 글꼴, 레이아웃, 심지어 주소창의 자물쇠까지 하루 오후면 전부 베낄 수 있습니다. 공격자가 베낄 수 없는 단 하나가 도메인 이름이고, 그래서 믿을 만한 확인 방법은 결국 전부 URL을 제대로 읽는 일로 돌아옵니다.

성인 구독이 이 공격의 표적이 되는 데는 분명한 이유가 있습니다. 당한 사람이 고객센터에 전화하거나, 메일을 동료에게 전달하거나, 나중에 떠들 가능성이 낮기 때문입니다. 남에게 알리기 껄끄럽다는 점이 지렛대입니다. 그 민망함 자체가 공격 설계의 일부라는 걸 알아두는 것이 이미 하나의 방어입니다.

URL은 어떻게 읽어야 하는가?

왼쪽이 아니라 오른쪽부터 읽습니다. 중요한 도메인은 최상위 도메인 바로 앞에 붙은 이름입니다.

그 왼쪽에 있는 것은 전부 도메인을 쥔 사람이 마음대로 정할 수 있고, 안심되게 들리는 단어도 얼마든지 넣을 수 있습니다.

표시된 URL 등록 도메인 판정
account.example.com/billing example.com example.com의 것
example.com.billing-secure.xyz billing-secure.xyz 공격자의 도메인
example-billing.com example-billing.com 아예 다른 도메인
examp1e.com examp1e.com 유사 문자 — 알파벳 l 자리에 숫자 1
example.com@evil.tld/pay evil.tld @ 앞은 전부 무시됨

함정이 두 개 더 있습니다. 국제화 도메인은 라틴 문자와 눈으로 구분되지 않는 키릴 문자나 그리스 문자를 쓸 수 있습니다. 브라우저는 보통 이런 주소를 xn-- 퓨니코드로 표시하므로, 익숙한 브랜드 주소에 xn--가 보인다면 그건 확실한 가짜입니다. 그리고 모바일에서는 주소창이 잘려 보입니다. 판단하기 전에 주소창을 눌러 전체 URL을 펼쳐 보십시오.

카드 입력창은 원래 어디에 있어야 하는가?

내가 직접 찾아 들어가지 않은 페이지라면, 아예 없어야 정상입니다.

정상적인 판매자는 대개 카드 번호를 직접 만지고 싶어 하지 않습니다. 직접 취급하는 순간 준수해야 할 보안 요건이 훨씬 무거워지기 때문입니다. 그래서 결제 대행사의 도메인으로 넘겨 보내거나, 대행사가 제공하는 iframe에 카드 입력란을 심습니다. 어느 쪽이든 번호는 판매자 페이지가 아니라 대행사 페이지에 입력됩니다.

실제로 확인할 것들입니다.

  • 내가 시작한 일인가? 메일에 있는 링크를 눌러 도착한 결제 페이지와, 사이트 주소를 직접 입력하고 로그인해서 도착한 결제 페이지는 다른 물건입니다. 검증이 가능한 쪽은 후자뿐입니다.
  • 그 사이트는 이미 내 카드를 가지고 있지 않은가? 기존 구독자에게 전체 카드 번호를 다시 치라고 하는 일은 거의 없습니다. "결제 정보를 다시 확인해 주세요"는 가짜라는 가장 강력한 단일 신호 중 하나입니다.
  • 결제에 필요한 것보다 더 많이 묻고 있지 않은가? 카드 번호, 유효기간, CVC, 우편번호까지가 결제입니다. 생년월일, 신분증 번호, 계정 비밀번호, 어머니 성함, 카드 사진까지 붙으면 그건 정보 수집입니다.
  • CVC를 두 번 이상 묻는가? 정상적인 흐름은 한 번만 묻습니다.

가짜와 진짜 결제 페이지는 어떤 신호로 갈리는가?

실수를 찾으려 하지 말고 정상 버전이 어떻게 하는지와 견줘 보십시오. 요즘 가짜는 실수를 거의 하지 않습니다.

신호 피싱 페이지 정상 페이지
도착 경로 메일·DM·광고의 링크 주소를 직접 입력하고 로그인
도메인 비슷하게 생겼거나 하이픈이 붙었거나 무관 그 사이트가 등록한 도메인
어조 기한, 정지 협박, "최종 안내" 중립적, 카운트다운 없음
요구하는 정보 카드에 비밀번호에 신분 서류까지 카드 항목만
카드 입력 같은 페이지 안에 있는 입력란 대행사 도메인 또는 대행사 iframe
문의 경로 페이지에 적힌 전화번호나 채팅 링크 로그인한 계정 안에 있는 문의 창구
로그인 상태 "확인"을 위해 다시 로그인하라고 함 이미 로그인되어 있음
언어 미묘한 어색함, 통화 표기가 뒤죽박죽 사이트의 나머지 부분과 일관됨

당신을 찍은 영상이 있다고 하는 메일은 어떤가?

협박이 붙은 스팸으로 취급하십시오. 전형적인 형태는 당신이 알아볼 만한 비밀번호를 하나 들이대고 — 당신 기기가 아니라 오래된 유출 목록에서 가져온 것입니다 — 웹캠 녹화본이 있다고 주장합니다.

결정적인 단서는 이런 메일이 그 자료를 절대 첨부하지 않는다는 점입니다. 존재하지 않기 때문입니다. 들어 있는 것은 비밀번호와 기한과 지갑 주소뿐입니다. 진짜 영상을 가진 공격자였다면 첫 메일부터 그중 한 장면을 넣었을 것입니다.

올바른 대응은 아무것도 내지 않고, 아무 답장도 하지 않고, 그 비밀번호를 아직 쓰고 있는 계정이 있다면 바꾸는 것입니다. 돈을 내면 돈을 내는 사람으로 분류되고, 어김없이 두 번째 요구가 옵니다.

이미 입력해 버렸다면?

여기서는 속도보다 순서가 더 중요합니다. 물론 둘 다 도움이 됩니다.

순서 왜 그 자리인가
1. 카드에 적힌 번호로 카드사에 전화 번호를 막아야 손실이 멈춥니다. 의심스러운 페이지나 메일에 적힌 번호는 절대 쓰지 마십시오
2. 진짜 사이트에 들어가 입력했던 비밀번호 변경 제출한 그 순간 정보가 넘어갔다고 가정하십시오
3. 같은 비밀번호를 돌려 쓴 다른 곳도 전부 변경 다른 서비스를 상대로 한 대입 시도는 몇 시간 안에 시작됩니다
4. 진짜 계정에서 모든 세션 로그아웃 일부 플랫폼에서는 훔친 세션 토큰이 비밀번호 변경 후에도 살아 있습니다
5. 계정 복구 설정 확인 공격자는 접근을 유지하려고 복구용 메일이나 전화번호를 추가해 둡니다
6. 명세서에서 소액 시험 결제 확인 진짜 청구 전에 카드가 살아 있는지 떠보는 결제가 먼저 옵니다

일부러 빼놓은 것이 하나 있습니다. 그 페이지나 메일이 권하는 "보안" 프로그램을 설치하는 식으로 대응하지 마십시오. 그건 같은 공격의 알려진 2단계이고, 카드 문제를 기기 문제로 바꿔 놓습니다.

관련 질문