고래 사냥 공격은 스피어 피싱 과 사회 공학적 기법이 결합된 치명적인 공격입니다 . 피싱 공격과 마찬가지로, 공격자들은 피해자가 기밀 정보를 유출하거나 속아서 돈을 보내도록 유도하는 유사한 수법을 사용합니다.
하지만 고래 포경 공격은 훨씬 더 위험한 수준으로 진행됩니다. 사이버 범죄자들은 공격 계획을 매우 치밀하게 세웁니다. 공격 대상은 대부분 조직의 고위 임원입니다. 공격 대상을 조사하기 위해 많은 준비가 필요합니다. 대략적으로 공격은 다음과 같은 시나리오를 통해 진행됩니다.
마이크가 사기를 당한 이유
마이크는 글로벌 기업의 조달 부서를 이끌고 있습니다. 평소처럼 여러 프로젝트를 염두에 두고 있는 그는 회사 CEO로부터 이메일을 받습니다. 마이크는 CEO를 잘 알고 있으며, 이전에 CEO와 논의했던 내용을 언급하고 있어 의심의 여지가 없습니다. 게다가 CEO가 평소에 쓰는 방식과 정확히 일치합니다. 이메일 말미에 CEO는 마이크에게 이사회에 제출해야 할 지난 회계연도 조달 기록을 보내달라고 요청합니다.
마이크는 그 요청이 이상하거나 불쾌하게 느껴지지 않았습니다. 어쨌든 정보를 요청하는 사람은 회사 CEO였습니다. 그래서 마이크는 망설임 없이 이메일에 답장하고 요청받은 조달 내역을 보냈습니다.
2주 후, 마이크는 IT 부서 앞에 끌려갔습니다. CEO가 그런 이메일을 보낸 적은 없었습니다. 사칭 이메일이었습니다. 마이크는 사기꾼에게 회사의 조달 기록이라는 매우 귀중한 정보를 보냈습니다. 이는 엄청난 스캔들이었고 회사는 이제 대대적인 피해 복구에 나서야 합니다. 단 한 번의 실수로 마이크의 자리가 위태로워졌습니다.
고래잡이: 교활한 전술
위 시나리오에서 알 수 있듯이, 웨일링 공격은 직원의 단 한 번의 실수만으로도 성공할 수 있습니다. 웨일링 공격이 성공하는 또 다른 이유는 소셜 엔지니어링의 압박 때문입니다. 웨일링 이메일은 대부분 고위 임원(CEO 또는 기타 임원)이 긴급하게 정보를 요청하는 것처럼 위장합니다. 직원은 CEO를 실망시키고 싶지 않기 때문에 요청받은 정보를 전송하기 전에 망설임 없이 정보를 전송합니다.
기업의 기밀 데이터 유출뿐만 아니라, 고래 공격은 금전적 손실로도 이어질 수 있습니다. 고래 공격 이메일은 기업 데이터 대신 금전 이체를 요구할 수 있습니다. 2016년 완구 대기업 마텔 에서 실제로 발생한 사건이 있습니다. 중국의 사이버 범죄 조직이 신임 CEO를 사칭하여 고위 임원에게 이메일을 보내 중국 내 은행 계좌로 300만 달러를 송금하라고 요구했습니다. 해당 임원은 이메일이 CEO에게서 온 것이라고 믿고 송금했지만, 나중에 그러한 요청은 전혀 없었다는 사실을 알게 되었습니다. 다행히 다음 날이 중국 공휴일이었기 때문에 큰 피해를 막을 수 있었습니다.
직원들이 고래잡이 공격의 위험을 인지하고 엄격한 정보 보안 정책을 준수하도록 함으로써 고래잡이 공격을 최소화할 수 있습니다. 직원들은 누구로부터 이메일을 받든 항상 진위 여부를 확인해야 합니다. 또한, 소셜 미디어 플랫폼에 회사 정보를 게시할 때는 각별히 주의해야 합니다.
고래잡이 사기에 대해 더 자세히 알아보고 저희가 어떻게 도움을 드릴 수 있는지 알고 싶으시면 연락 주세요 .



