암호화폐에서의 소셜 엔지니어링 공격
암호화폐 지갑 사용자를 속여 시드 구문을 빼앗는 방법은 다양해요. 악의적인 공격자는 가짜 이메일을 보내거나, 암호화폐 서비스의 가짜 웹사이트를 만들거나, 기기에 악성코드를 심을 수 있어요. 하지만 이런 사기 수법에는 대부분 공통점이 있는데, 바로 소셜 엔지니어링이에요.
정보 보안에서 소셜 엔지니어링은 피해자를 속여 사기꾼의 의도대로 행동하게 만드는 심리적 조작을 뜻해요. 실제로 많은 경우, 소셜 엔지니어링만으로도 공격이 이루어져요. 그렇다면 소셜 엔지니어링은 어떻게 작동하고, 왜 효과적일까요?
소셜 엔지니어링이란?
소셜 엔지니어링은 사람을 심리적으로 조작해 비밀 정보를 유출시키거나, 보안을 위협하는 행동을 하도록 유도하는 기술이에요. 암호화폐 분야에서는 피해자가 개인 키를 공개하거나, 암호화폐를 사기 주소로 전송하거나, 악성코드를 설치하도록 속이는 데 사용돼요.
직원인 척하며 개인 계정에 접근하는 것도 사이버 범죄자들이 자주 쓰는 소셜 엔지니어링 수법이에요. 소셜 엔지니어링은 사람의 실수를 노리기 때문에, 다른 해킹 기법보다 탐지하기 어려워요.
사람이 저지르는 실수는 소프트웨어나 운영체제의 취약점을 노리는 악성코드 침입보다 예측하기 힘들어요. 그래서 소셜 엔지니어링은 해커가 보안 장치를 우회할 가능성을 높여요. 사람은 쉽게 속을 수 있기 때문이에요.
소셜 엔지니어링 공격은 어떻게 이루어질까요?
소셜 엔지니어링 공격은 두 단계로 진행돼요. 먼저 공격자는 목표를 조사해 취약할 수 있는 진입 지점이나 보안 프로토콜 등 배경 정보를 수집해요.
이후 악의적인 행동을 실행하기 전에, 사기꾼은 신뢰를 얻으려고 해요. 안전하지 않은 행동(비밀 정보 제공, 중요한 자원 접근 허용 등)을 하도록 유인하는 보상을 제시하기도 해요.
소셜 엔지니어링 공격은 놀라울 만큼 단순해요. 해커는 바쁘거나, 의심하지 않거나, 신뢰하는 사람을 설득해 지시를 따르게 만들기만 하면 돼요. 대표적인 사례로는 해커들이 트위터 직원들을 속여 내부 프로세스에 접근한 뒤, 조 바이든, 일론 머스크, 빌 게이츠, 카니예 웨스트 등 유명인의 계정을 탈취하고, 수백만 명의 팔로워를 속여 비트코인 자금을 해커에게 직접 송금하게 만든 사건이 있어요.
이런 공격은 실행하기도 매우 쉽고, 대개 비슷한 패턴을 따라요.
- 첫 단계는 공격자가 원하는 정보를 가진 대상을 식별하고 조사하는 거예요.
- 그다음 신뢰를 쌓으며 피해자와 관계를 형성해 침투를 시도해요.
- 신뢰가 구축되면 실제 공격을 실행해요.
- 피해자가 원하는 행동을 하면, 공격자는 물러나요.
이러한 공격은 이메일 한 통이나, 소셜 미디어에서의 대화 등 다양한 방식으로 이뤄질 수 있어요. 결국 이런 공격은 내 개인정보를 남에게 넘기거나, 악성 소프트웨어에 노출되는 결과로 이어질 수 있어요.
소셜 엔지니어링 공격의 유형
암호화폐 분야에서 자주 발생하는 소셜 엔지니어링 공격의 대표적인 유형을 살펴볼게요.
1. 피싱(Phishing) 공격
피싱 공격은 신뢰받는 기업에서 온 것처럼 가장한 이메일이나 문자 메시지를 보내, 사용자를 속여 시드 구문이나 비밀번호 등 민감한 정보를 빼내는 수법이에요.
피싱 공격은 두 가지 방식으로 이뤄질 수 있어요:
Spam phishing: 불특정 다수에게 대량으로 보내는 이메일이나 메시지예요. 해커는 누군가가 속아 넘어가길 기대해요.
Spear phishing: 특정 대상을 겨냥한 맞춤형 공격이에요. 해커는 피해자에 대해 최대한 많은 정보를 수집한 뒤, 그를 속이기 위한 그럴듯한 메시지를 만듭니다. 주로 유명인, 고위 임원, 영향력 있는 인물을 노려요.
Tangem 커뮤니티에서 피싱 공격과 안전 수칙에 대해 더 알아보세요.
2. 프리텍스팅(Pretexting)
프리텍스팅은 거짓 시나리오를 만들어 민감한 정보를 유도하는 소셜 엔지니어링 공격이에요. 이 방법을 쓰는 공격자는 신뢰를 얻기 위해 더욱 설득력 있게 행동해야 해요.
예를 들어, 은행 직원인 척 전화를 걸어 비밀번호나 개인정보 확인을 요청할 수 있어요. 이런 전화는 구별하기 어려워 실제로 성공하는 경우가 많아요. 피싱 이메일이나 문자는 비교적 쉽게 알아챌 수 있지만, 프리텍스팅 역시 주의해야 하고, 스스로를 보호하는 방법을 숙지해야 해요.
3. 베이팅(Baiting) 공격
베이팅 공격은 사용자가 악성 소프트웨어에 노출되도록 유도하는 수법이에요. 소셜 엔지니어링 공격 중에서는 비교적 드물지만, 무료 USB나 CD 등 '공짜'를 미끼로 사무실이나 대학 등 공공장소에 두고, 누군가가 이를 컴퓨터에 연결하면 시스템이 모르게 감염돼요.
이메일 첨부파일로 무료 소프트웨어나 경품을 제공하는 경우도 주의해야 해요. 이런 파일은 컴퓨터에 해를 끼칠 수 있으니 항상 조심하세요.
4. 스케어웨어(Scareware)
스케어웨어는 내 컴퓨터가 악성코드에 감염됐다고 속여, 가짜 보안 경고나 팝업을 띄우는 해로운 소프트웨어예요. 이런 경고는 바이러스 제거 도구를 다운로드하라고 유도하지만, 실제로는 그 자체가 악성코드일 수 있어요.
이 소프트웨어를 설치하면 범죄자가 내 데이터에 접근하게 돼요. 또한 가짜 보안 소프트웨어 구매나 로그인 정보 등 비밀 정보 제공을 유도하기도 해요.
5. 퀴드 프로 쿼(Quid Pro Quo)
퀴드 프로 쿼 공격은 사이버 범죄자가 무언가를 제공하는 척하며 개인정보를 요구하는 소셜 엔지니어링 사기예요. 공격자는 이메일 주소나 비밀번호 등 민감한 정보를 유도하기 위해 가짜 제안을 해요. 컴퓨터 문제를 해결해주겠다고 하거나, 서비스를 제공한다고 속이기도 해요.
하지만 이런 제안은 결국 내 개인정보를 빼내기 위한 미끼일 뿐이에요. 이 데이터는 신원 도용, 사기, 기타 악의적 행위에 악용될 수 있으니, 낯선 사람에게 개인정보를 절대 제공하지 마세요.
Tangem 안전 퀴즈로 소셜 엔지니어링 위험에 얼마나 대비되어 있는지 테스트해 보세요.
소셜 엔지니어링 공격의 표적은 누구일까요?
소셜 엔지니어링 공격은 개인, 조직, 기업 모두를 대상으로 해요. 고위 임원, 유명인, 비밀 정보에 접근할 수 있는 사람들은 특히 위험해요. 보안이 취약한 조직이나 기업도 공격 대상이 될 수 있어요.
젊은 세대나 신입 직원은 사이버 보안 지식이 부족해 소셜 엔지니어링 공격에 더 취약할 수 있어요. 기업에서는 이런 직원을 교육할 때 소셜 엔지니어링의 위험성을 반드시 강조해야 해요.
대부분의 소셜 엔지니어링 공격을 식별하는 방법
- 알 수 없는 발신자로부터 메시지를 받으면 항상 주의하세요. 이메일이나 소셜 미디어 프로필을 확인해 가짜 계정에 속지 않도록 하세요. 온라인 대화에 응하기 전에 반드시 신원을 확인하세요.
- 메시지의 발신자가 실제로 보낸 것인지 꼭 확인하세요. 직접 만나거나 전화로 신원을 검증하는 것이 좋아요. 특히 계정이 해킹된 의심이 들거나, 누군가가 소셜 미디어에서 가장하고 있다면 더욱 중요해요.
- 웹사이트를 이용할 때는 URL, 이미지 품질, 회사 로고를 확인해 정당성을 검증하세요. 오타나 오래된 정보는 의심 신호일 수 있어요. 의심스러운 웹사이트라면 즉시 나와서 내 보안을 지키세요.
- 너무 좋은 제안은 의심하세요. 이런 제안은 소셜 엔지니어링 공격의 수단일 수 있어요. 개인정보, 이메일 주소 등도 쉽게 수집·판매될 수 있으니 신중하세요.
- 이메일에서 수상한 링크나 파일 이름에 주의하세요. 이메일의 맥락이나 타이밍이 이상하다면 반드시 확인하세요. 확실하지 않은 첨부파일이나 링크는 열지 마세요. 안전과 신뢰를 위해 항상 추가로 점검하세요.
소셜 엔지니어링 공격 예방법
다음과 같은 방법으로 소셜 엔지니어링 공격 피해를 예방할 수 있어요:
- 의심스러운 이메일이나 메시지의 링크는 클릭하지 마세요.
- 강력한 비밀번호로 계정을 보호하세요.
- 가능하다면 다중 인증(MFA)을 사용하세요.
- 앱과 운영체제를 최신 상태로 유지해 보안 취약점을 막으세요.
- 소셜 미디어나 공개 포럼에 개인정보를 과도하게 공개하지 마세요.
- 트위터 등에서 첫 게임 이름, 어머니의 성, 반려동물 이름, 출생지 등 민감한 정보를 요구하는 퀴즈에는 절대 응하지 마세요.
암호화폐 사용자를 노리는 소셜 엔지니어링 사기
일부 소셜 엔지니어링 사기는 초보자와 전문가 모두를 대상으로 암호화폐 사용자를 노려요.
코인베이스 리셋 사기
2024년 2월, 암호화폐 분석가 ZachXBT는 '코인베이스 리셋'이라 불리는 소셜 엔지니어링 사기를 발견했어요. 공격자는 피해자의 개인정보를 수집해, 코인베이스 로그인 정보를 재설정하도록 속였어요. 한 피해자는 1,400 ETH(약 400만 달러 상당)를 잃기도 했어요. 이런 사기를 피하려면 2단계 인증 등 추가 보안키를 사용하고, 비밀번호나 이메일 재사용을 피하며, 의심스러운 로그인 요청에 주의해야 해요.
일부 커뮤니티에서는 공격자가 암호화폐 거래소 내부 사정을 알고 있다고 추정하기도 하고, 코인베이스 직원을 사칭한 것 같다는 의견도 있어요. 흥미롭게도, 한 사기범이 다른 사기범을 속인 사례도 있었는데, 이런 범죄 행위의 불분명함을 보여줘요.
이메일 사기
암호화폐 사기의 피해자는 종종 거래소, 지갑, DeFi 프로젝트의 고객 지원팀을 사칭한 이메일을 받아요. '계정이 해킹되어 즉시 복구가 필요하다' 같은 내용이 대표적이에요.
사기꾼은 '기술 지원 담당자'를 사칭해 새로운 시드 구문을 생성해주겠다고 하면서, 기존 시드 구문을 요구하기도 해요. 하지만 이는 함정이에요. 이런 사기는 오직 이메일 등 서신만으로 이뤄지며, 피해자가 별도의 웹사이트나 장소를 방문할 필요가 없어요.
편리한 서비스 사기
자산을 잃을까 두려워하는 심리를 사기꾼이 노리는 경우가 많지만, 업무를 쉽게 처리하고 싶은 욕구도 악용돼요. 최근 한 사용자는 DeX나 NFT 플랫폼에 WalletConnect로 연결해 준다는 집계 사이트를 발견했어요.
서비스는 매우 편리해 보였지만, 실제로는 제대로 작동하지 않았어요. QR 코드를 여러 번 스캔해도 문제가 해결되지 않자, 사이트는 사용자의 개인 키나 시드 구문 입력을 요구했어요. 다행히 Tangem Wallet은 시드 구문이 없어 사용자가 큰 피해를 막을 수 있었어요.
전문가 사칭 사기
소셜 미디어에서 신뢰를 얻는 또 다른 방법은 전문가를 사칭하는 거예요. 사기꾼은 가짜 계정을 만들어 사진을 올리거나, 친구 추가, 암호화폐 커뮤니티 가입 등으로 실제 사람인 것처럼 꾸며요.
목표는 진짜 사람이 운영하는 계정처럼 보이게 하는 거예요. 일정 수의 구독자를 모으면, 사기꾼은 매우 '수익성 좋은' 제안을 하기도 해요. 예를 들어, 지갑 설치, 프로젝트 등록, 에어드롭 참여 등이 있어요.
사기꾼은 계정의 디테일에는 신경 쓰지 않는 경우가 많아요. 실제로 5달러 정도에 '진짜' 소셜 미디어 계정을 구매해 관련 그룹에 가입하고, 사용자에게 메시지를 보내기도 해요. 이런 계정은 정보도 적고 게시물도 거의 없어요.
내 자신과 자산을 지키는 방법
심리학자들은 돈이 삶의 기반이며, 돈을 잃는 것은 죽음과도 연결된다고 설명해요. 그래서 자산이 위험하다는 메시지를 받으면, 이성적인 판단이 사라지고 본능적으로 반응하게 돼요. 이런 상황에서는 잠시 멈추고, 비판적으로 생각하는 것이 중요해요.
이미 여러 번 강조했지만, 다시 한 번 말씀드릴게요. 절대 누구에게도 개인 키나 시드 구문을 알려주지 마세요. 또한, 시드 구문이 필요 없는 콜드 지갑, 예를 들어 Tangem Wallet과 같은 하드웨어 지갑에 자산을 보관하는 것이 좋아요.