성공적인 피싱 공격은 치명적인 결과를 초래할 수 있습니다. 사기꾼이 귀하의 신원을 도용(새 창)하거나, 은행 계좌의 잔고를 바닥내거나, 귀하에게 랜섬웨어 공격을 가할 수 있습니다. 비즈니스를 운영하는 경우 지적 재산, 고객의 신뢰 및 평판을 잃게 될 수도 있습니다.
2025년에 FBI 인터넷 범죄 신고 센터(새 창)는 인터넷 범죄에 대해 100만 건 이상의 신고를 접수했으며, 보고된 피해액은 거의 210억 달러에 달했습니다. 피싱과 스푸핑은 그해에 19만 건 이상의 신고가 접수되어 가장 많이 보고된 범죄 유형이었습니다.
매일 수십억 건의 피싱 이메일이 발송되는 상황에서, 피싱은 온라인 사기꾼들이 개인과 조직을 공격하는 주요 방법 중 하나입니다.
피싱이란 무엇이고 어떻게 작동하는지, 그리고 피싱 공격으로부터 귀하를 보호하는 방법에 대해 설명해 드립니다.
- 피싱이란 무엇인가요?
- 피싱은 어떻게 작동하나요?
- 피싱 공격의 유형
- 피싱 이메일을 식별하는 방법
- 피싱 여부를 확인하는 3단계
- 피싱 공격을 예방하는 방법
- 피싱으로부터 비즈니스 보호하기
- 피싱으로부터 안전하게 보호하기
피싱이란 무엇인가요?
피싱은 공격자가 귀하에게 가짜 메시지(보통 이메일)를 보내 민감한 정보(로그인이나 신용카드 세부사항 등)를 공개하도록 속이거나 귀하의 기기에 멀웨어(새 창)를 다운로드하도록 유도하는 온라인 사기입니다.
이 메시지는 은행, 이메일 제공 업체 또는 Amazon, Venmo, PayPal, Facebook과 같은 인기 서비스 등 합법적인 출처에서 보낸 것처럼 보입니다. 하지만 그 목적은 귀하를 속여 다음 중 하나를 수행하도록 하는 것입니다.
- 합법적으로 보이지만 실제로는 귀하의 데이터를 훔치는 웹사이트에 귀하의 개인 세부사항을 입력하기
- 악성 웹사이트의 링크를 클릭하거나, 컴퓨터, 태블릿 또는 휴대폰에 멀웨어를 설치하는 감염된 첨부 파일을 다운로드하기
- 메시지에 답장하여 이메일로 민감한 개인 데이터를 제공하기
사회 공학(새 창)의 일종인 피싱 메시지는 종종 긴박감이나 기대감을 유발하여 귀하가 깊이 생각하지 않고 응답하도록 만듭니다.
피싱은 어떻게 작동하나요?
일반적으로 피싱 메시지에는 즉각적인 조치를 취하도록 요구하는 긴급한 요청, 협박 또는 경품 혜택이 포함되어 있습니다. 예를 들어, Amazon 계정이 ‘일시 중지’되었으며 이를 다시 활성화하려면 계정 세부사항을 ‘확인’해야 한다고 주장할 수 있습니다.
배송 서비스인 UPS에서 보낸 것처럼 보이는 이 피싱 이메일에서는 귀하에게 ‘배송 가격’을 지불하고 개인 세부사항을 제공하기 위해 링크를 클릭하라고 요청합니다. 그렇게 하지 않으면 ‘택배’를 받지 못하게 됩니다.

하지만 이메일의 보낸 사람 란을 확인해 보면 진짜가 아님을 알 수 있습니다. 표시되는 이름은 UPS로 되어 있지만, 뒤따르는 이메일 주소(@bmwsetkani.cz)는 분명 UPS와 아무런 관련이 없습니다. 어쨌든 귀하는 UPS 배송을 주문한 적이 없습니다.
링크를 클릭하면 신용카드 세부사항, 집 주소 또는 기타 민감한 데이터를 입력하도록 요구하는 가짜 웹사이트로 연결될 수 있습니다. 또는 이메일에 원치 않는 첨부 파일이 포함되어 있어 이를 다운로드할 때 귀하의 기기에 자동으로 멀웨어가 설치될 수도 있습니다.
피싱의 더 많은 징후를 확인하려면 아래의 피싱 이메일을 식별하는 방법을 참조하세요.
피싱 공격의 유형
사기꾼들은 SMS 문자, 소셜 미디어 또는 전화를 통해 피싱 메시지를 전달할 수 있지만, 대부분의 피싱 공격은 이메일로 이루어집니다.
이메일 피싱
공격자는 귀하를 속여 개인 정보를 공개하도록 하기 위해 실제 조직에서 보낸 것처럼 보이는 대량 이메일을 보냅니다. 일반적으로 사기꾼은 신원 도용(새 창)에 사용하기 위해 계정 로그인 세부사항, 은행 또는 신용카드 세부사항, 또는 개인 식별 정보를 훔치는 것을 목표로 합니다.
피싱 이메일은 일반적으로 일반적인 내용이며 스팸 이메일로 대량 발송됩니다. 많이 보낼수록 누군가 ‘낚일’ 확률이 더 높아집니다.
스피어 피싱
스피어 피싱 이메일은 대개 조직 내 특정 인물, 특히 특별한 접근 권한이 있는 사람들을 대상으로 발송됩니다. 그 목적은 로그인 세부사항과 같은 민감한 정보를 훔치거나 피해자의 기기를 멀웨어에 감염시켜 기밀 데이터를 수집하는 것입니다.
메시지는 종종 개인화되어 있으며 대상이 신뢰하는 보낸 사람에게서 온 것처럼 보이기 때문에 경계를 늦추기 쉽습니다. 예를 들어, 회사의 회계사를 사칭하는 사기꾼이 회계사 보조에게 이메일을 보내 가짜 공급업체에 긴급 결제를 요청할 수 있습니다.
스피어 피싱은 비즈니스 이메일 유출(BEC)(새 창)의 주요 수단 중 하나입니다.
웨일 피싱(whaling)
스피어 피싱과 마찬가지로 웨일 피싱은 개인 맞춤형 공격이지만, 공격 대상이 CEO와 같은 고위 경영진입니다. 사기꾼들은 C-레벨 경영진을 표적으로 삼음으로써 더 가치 있는 정보를 얻거나 금융 계정에 접근할 수 있기를 기대합니다.
스피어 피싱과 마찬가지로, 메시지가 고도로 개인화되어 있고 그들이 신뢰하는 사람으로부터 온 것처럼 설득력 있기 때문에 대상이 쉽게 피해를 입을 수 있습니다.
비싱 및 스미싱
비싱은 사기성 전화나 음성 메시지를 사용하는 피싱의 일종입니다. 합법적인 회사인 것처럼 가장한 사기꾼이 귀하에게 전화하여(실제 인물이거나 자동 전화 서비스) 개인 정보를 요구합니다.
예를 들어, 그들은 귀하의 ‘광대역 인터넷 제공 업체’라고 전화를 걸어 계정에 문제가 있다고 말합니다. 그런 다음 ‘문제를 해결’하기 위해 귀하의 이름, 사회 보장 번호 또는 신용카드 정보를 요구할 수 있습니다.
스미싱은 이메일 대신 SMS 문자를 사용하는 단순한 피싱입니다. 피싱 이메일과 마찬가지로, 문자에는 귀하의 개인 데이터를 도용하는 데 사용되는 가짜 웹사이트로 연결되는 악성 링크가 포함되어 있을 수 있습니다. 또는 해당 링크를 통해 기기에 멀웨어가 다운로드될 수도 있습니다.
앵글러 피싱(소셜 미디어)
앵글러 피싱은 사기꾼이 기업의 고객 서비스 담당자인 척 소셜 미디어 계정을 설정하여 활동하는 사기 기법입니다. 이들은 소셜 미디어에서 고객의 불만이나 문의를 가로챈 뒤, 피해자에게 ‘문제를 조사’하기 위해 개인 세부사항을 제공하도록 요청할 수 있습니다.
또 다른 방법은 소셜 미디어 로그인 페이지와 유사한 가짜 웹사이트를 만드는 것입니다. 또한 사기꾼은 소셜 네트워크에서 보낸 것처럼 보이는 피싱 이메일을 귀하에게 보내 개인 세부사항을 ‘업데이트’하거나 ‘확인’하라고 요청할 수도 있습니다.
클라우드 저장공간 이메일 사기
클라우드 저장공간 이메일 사기는 Google 드라이브, Dropbox, Microsoft OneDrive와 같은 서비스를 사칭하여 귀하의 저장공간이 가득 찼거나 만료 직전이라는 경고를 보냅니다. 이 메시지는 요금제를 업그레이드하거나 계정을 인증하기 위해 즉시 링크를 클릭할 것을 재촉하며, 그렇지 않으면 파일을 잃게 될 위험이 있다고 경고합니다.
링크를 클릭하면 대개 귀하의 자격 증명이나 신용카드 세부사항을 탈취하기 위해 설계된 가짜 로그인 또는 결제 페이지로 연결됩니다. 귀하의 저장공간이 실제로 우려된다면, 브라우저에 주소를 직접 입력하여 해당 서비스의 웹사이트로 바로 이동하거나 공식 앱을 사용하여 로그인하십시오. 이메일에 포함된 링크는 절대로 따라가지 마십시오.
피싱 이메일을 식별하는 방법
일부 피싱 이메일은 신뢰할 수 있는 출처에서 보낸 것처럼 보이지만, 대부분 가짜임을 나타내는 명백한 징후가 포함되어 있습니다.
다음과 같은 위험 신호에 주의하십시오. 메시지에서 이러한 징후 중 하나라도 발견되면 피싱 시도일 가능성이 높습니다:

1. 공식적이지 않은 보낸 사람의 주소:
보낸 사람 필드의 보낸 사람은 security@paypal.com이지만, 실제 이메일 주소는 입니다. @paypal.com 대신 공식적이지 않은 주소인 @paypat483576.com을 사용하는 것은 해당 메시지가 가짜임을 보여주는 좋은 징후입니다.
2. 일반적인 인사말
합법적인 이메일은 보통 “안녕하세요 Alice님” 또는 “안녕하세요 Bob Jones님”처럼 귀하의 이름을 부르며 시작하지만, 사기꾼들은 종종 “고객님께” 또는 “안녕하세요” 뒤에 귀하의 이메일 주소를 붙이는 등의 일반적인 인사말로 시작합니다. 또는 인사말을 아예 생략하기도 합니다.
3. 긴급한 요청, 협박 또는 경품
피싱 이메일은 귀하의 계정이 유출된 것처럼 가장하는 경우가 많습니다. 이들은 “인증” 또는 귀하의 개인 세부사항을 “확인”하는 긴급한 조치를 취하지 않으면 계정이 일시 중단되거나 폐쇄될 것이라고 경고합니다.
어떤 이메일은 귀하에게 반가운 소식을 전하기도 합니다. 제한된 시간 동안만 제공되는 “세금 환급”, “복권 당첨” 또는 “특가 할인” 등입니다. 아니면 가짜 성인 사이트에 있는 정체불명의 멋진 남성이나 여성이 갑자기 귀하를 파트너로 선택했다는 내용일 수도 있습니다.
4. 문법 또는 철자 오류
사기꾼이 항상 글을 잘 쓰는 것은 아니므로 오류를 주의 깊게 살펴보십시오. 문장 중간에 대문자 “We”가 잘못 쓰이거나, “PayPal” 대신 “Pay-pal”과 같이 회사 이름의 철자가 틀리는 등의 단순한 실수일 수 있습니다.
5. 링크, 버튼 또는 요청하지 않은 첨부 파일
피싱 메시지는 종종 개인 정보를 입력하거나 결제하도록 유도하기 위해 버튼이나 링크를 클릭하라고 안내합니다. 컴퓨터를 사용하는 경우, 링크 위에 마우스를 올려두면(클릭하지 마십시오!), 표시되는 URL(https://www.flyt.it)이 링크(https://www.paypal.com)와 다르다는 것을 확인할 수 있습니다.
또는 다운로드할 때 컴퓨터를 감염시키는 멀웨어가 포함된 가짜 청구서와 같은 첨부 파일이 메시지에 포함되어 있을 수도 있습니다.
일부 피싱 이메일은 완전히 정상적으로 보일 수 있으며, 유일한 단서는 의심스러운 의도뿐이라는 점을 유념하십시오.
예를 들어, 귀하가 회사의 회계사인데 “상사인 Sally”(실제로는 사기꾼)가 귀하에게 익숙하지 않은 은행 계좌로 긴급 송금을 하라는 이메일을 보냈다고 가정해 보겠습니다. 이메일은 Sally가 보낸 것처럼 보이지만, 과연 그녀가 그런 행동을 했을까요? 그녀의 말투가 맞나요? 의심스럽다면 그녀에게 전화를 걸거나 문자를 보내 확인해 보십시오.
피싱 여부를 확인하는 3단계
위의 모든 징후는 명백한 피싱의 증거이지만, 모든 사기 이메일을 이처럼 쉽게 알아낼 수 있는 것은 아닙니다.
따라서 버튼, 링크, 첨부 파일이 포함되어 있거나 개인 세부사항을 요구하는 이메일, 특히 긴급한 조치를 요구하는 이메일을 받으면 다음과 같은 조치를 취할 것을 권장합니다.

갑자기 연락하여 즉각적인 조치를 취하지 않으면 불이익이 있을 것처럼 재촉하는 것은 사기꾼뿐이라는 점을 기억하십시오. 신뢰할 수 있는 기업은 이메일로 민감한 정보를 요구하지 않습니다.
예를 들어, 은행에서 온 “긴급” 메시지가 우려된다면, 직접 계정에 로그인하거나 은행에 직접 연락하여 확인하십시오. 단, 메시지에 포함된 연락처 정보나 로그인 링크는 사용하지 마십시오.
피싱 공격을 예방하는 방법
피싱 징후를 경계하는 것은 피싱 피해를 방지하는 한 가지 방법일 뿐입니다. 다음은 모든 기기에서 피싱 위험을 최소화하는 방법입니다:
1. 이메일 안전하게 보호하기
Proton Mail과 같이 스마트 스팸 필터링 기능이 있는 보안 이메일 제공 업체를 사용하십시오. Proton Mail은 스팸을 스팸 폴더로 자동 필터링하며, 잠재적인 피싱 공격을 표시해 주는 PhishGuard 고급 피싱 보호 기능을 탑재하고 있습니다.

또한 Proton Mail 웹 및 모바일 앱에서 피싱을 쉽게 신고할 수 있도록 지원합니다.
2. 링크 및 첨부 파일 주의
알 수 없는 보낸 사람으로부터 받은 이메일, 문자 메시지 또는 소셜 미디어의 링크를 클릭하거나 첨부 파일을 다운로드하지 마십시오.
컴퓨터를 사용하는 경우, 링크 위에 마우스를 올려두면(클릭은 하지 마십시오!) 대상 URL을 확인할 수 있습니다. 이 가짜 UPS 피싱 이메일의 경우, URL(https://zpr.io/xxx)이 UPS와 전혀 관련이 없음이 명백합니다.

Proton Mail에서는 링크 확인 기능을 사용하여 eBay UK(ebay.co.uk)에서 보낸 이 링크처럼 이메일 링크가 진짜인지 확인할 수 있습니다.

3. 스팸에 응답하지 않기
스팸 메시지를 열거나 어떤 방식으로든 응답하지 마십시오. 스팸 이메일이나 SMS에 답장을 보내는 것(예: 구독 해지를 누르거나 STOP이라는 문자를 보내는 것)은 스패머에게 귀하의 이메일 주소나 전화번호가 활성화되어 있음을 알릴 뿐입니다. 즉시 삭제하십시오.
이메일을 열면 이메일 트래커가 웹 전체에서 귀하를 추적할 수도 있습니다. 트래커를 차단하려면 강화된 추적 보호 기능이 제공되는 Proton Mail을 이용하십시오.
4. 바이러스 백신 소프트웨어 설치
바이러스 백신 또는 인터넷 보안 소프트웨어에는 잠재적인 피싱 이메일을 차단하는 스팸 필터가 포함되어 있을 수 있으며, 대부분의 구독은 데스크톱 및 모바일 기기를 지원합니다. 신뢰할 수 있는 브랜드의 제품을 사용하고 최신 바이러스 및 멀웨어 정의로 업데이트되어 있는지 확인하십시오.
실수로 피싱 링크를 클릭하여 멀웨어를 다운로드하더라도, 귀하의 보안 소프트웨어가 이를 감지하여 비활성화할 수 있습니다.
5. 기기를 최신 상태로 유지하세요
컴퓨터나 휴대전화의 운영 체제, 브라우저, 브라우저 플러그인 및 기타 앱을 보안 패치가 적용된 최신 버전으로 업데이트된 상태로 유지하세요.
이를 통해 운영 체제 취약점을 악용하는 피싱으로부터 귀하를 보호할 수 있습니다.
6. 강력한 비밀번호 및 2단계 인증 사용하기
모든 온라인 계정에 강력하고 고유한 비밀번호를 사용해야 합니다. 귀하가 강력한 비밀번호를 생성하고 기억하는 데 도움이 되는 우수한 오픈 소스 비밀번호 관리자를 사용하는 것이 좋습니다.
그리고 가능한 모든 곳에서 2단계 인증(2FA)을 활성화하세요. 그러면 피싱을 통해 사용자 이름이나 비밀번호가 유출되더라도 사기꾼이 귀하의 계정에 접근할 수 없습니다.
7. 데이터 백업하기
오프라인 백업을 포함하여 데이터를 정기적으로 백업하세요. 그러면 귀하의 기기가 데이터 손실을 유발하는 랜섬웨어 또는 기타 멀웨어에 감염되더라도 언제든지 데이터를 복원할 수 있습니다.
피싱으로부터 비즈니스 보호하기
2022년에 미국 기업들은 비즈니스 이메일 유출로 인해 27억 달러 이상의 손실을 입었습니다(새 창). 같은 해에 사이버 공격을 받았다고 보고한 영국 기업 중 83%는 해당 공격이 피싱이었다고 답했습니다(새 창).
피싱 공격에 넘어가면 데이터 보안 사고나 랜섬웨어 공격을 겪을 수 있습니다. 재정적 손실과 데이터 손실 외에도 브랜드 이미지와 고객의 신뢰도가 손상될 수 있습니다.
따라서 비즈니스를 운영하는 경우, 피싱에 대한 조치를 취하는 것은 사이버 보안에 필수적입니다. 귀하의 비즈니스에 대한 피싱 위험을 최소화하는 방법은 다음과 같습니다.
스팸 및 피싱 필터 활성화하기
이메일 및 인터넷 보안 소프트웨어에서 스팸 및 피싱 필터를 켰는지 확인하세요.
Proton for Business에 가입하면 자동 스팸 필터링 및 PhishGuard 고급 피싱 방지 기능이 기본적으로 활성화된 Proton Mail을 이용할 수 있습니다. 또한 Proton Mail에는 사기꾼들이 스팸이나 피싱 공격을 위해 귀하의 회사 도메인을 도용하는 것을 방지하는 사용자 지정 도메인 안티 스푸핑 기능이 포함되어 있습니다.
팀 교육하기
직원들이 피싱을 감지하는 방법을 알 수 있도록 정기적인 피싱 인식 교육을 실시하세요. IT 리소스가 있다면, 모의 피싱 이메일을 보내 실질적인 경험을 제공할 수 있습니다. 피싱 의심 사례를 쉽게 신고할 수 있도록 조치하세요.
강력한 비밀번호 및 2단계 인증 의무화하기
IT 시스템이 팀의 모든 기기에 대해 강력한 비밀번호와 2단계 인증(2FA)을 강제하도록 설정하세요. 팀원 중 누군가의 로그인 세부사항이 피싱을 통해 유출되더라도, 2단계 인증(2FA)을 통해 추가적인 방어선을 구축할 수 있습니다.
기업용 안티바이러스 솔루션 도입하기
팀에 두 명 이상의 인원이 있는 경우 엔터프라이즈 사이버 보안 소프트웨어 도입을 고려해 보세요. 기업용 안티바이러스 솔루션은 개별 기기뿐만 아니라 전체 네트워크의 엔드포인트 보안(새 창)에 초점을 맞춘 실시간 위협 모니터링을 제공합니다.
중요 데이터 보호하기
비즈니스 데이터를 암호화하여 스스로를 보호하세요. 이메일, 캘린더, 온라인 저장공간을 종단 간 암호화로 보호하는 Proton for Business를 고려해 보세요. 데이터 보안 사고로 파일이 유출되더라도, 귀하와 귀하가 권한을 부여한 사람 외에는 아무도 귀하의 데이터에 접근할 수 없습니다.
데이터 백업하기
오프라인 백업을 포함하여 회사의 중요한 정보를 정기적으로 백업하세요. 그러면 피싱 공격으로 인해 데이터가 손실되더라도 언제든지 정보를 복구할 수 있습니다.
피싱으로부터 안전하게 보호하기
대량 스팸부터 표적형 웨일링(whaling)에 이르기까지, 피싱은 여전히 사기꾼들이 온라인 사기를 저지르는 주요 방법 중 하나이며 우리 모두가 그 표적입니다.
피싱은 사람의 실수에 의존하므로 주의를 기울이는 것이 최선의 방어책입니다. 피싱 징후가 보이는 메시지를 받으면 열어보거나 답장하지 마세요. 삭제하세요.
하지만 우리는 모두 인간이며, 노련한 IT 보안 전문가라도 때로는 피싱에 속을 수 있습니다. 이것이 바로 위험을 줄이기 위한 조치를 취해야 하는 이유입니다.
저희는 다음과 같은 기능을 포함하여 피싱에 가장 잘 대처할 수 있도록 Proton Mail을 설계했습니다.
- 잠재적인 피싱 공격을 경고하는 PhishGuard 고급 피싱 방지
- 스팸을 자동으로 필터링하는 스마트 스팸 감지 및 사용자 지정 필터
- 링크를 열기 전에 확인할 수 있게 해주는 링크 확인
- 도용 가능성이 있는 스푸핑된 주소를 표시하는 도메인 인증 경고 및 도메인이 도용되지 않도록 보호하는 사용자 지정 도메인 안티 스푸핑
- 종단 간 암호화된 이메일에서 보낸 사람을 확인하는 주소 인증
- 잠재적인 사기꾼으로부터 개인 주소를 숨길 수 있는 별칭
- 어떤 이메일이 Proton에서 발송되었는지 쉽게 식별할 수 있게 해주는 Proton의 공식(Official) 배지
그러니 의심스러운 메시지를 경계하고 Proton Mail을 사용하여 안전하게 보호하세요!








