비즈니스 이메일 유출(BEC)은 임원을 우연히 표적으로 삼은 피싱의 변종이 아닌, 고유한 범주의 금융 범죄입니다. 피싱은 누군가가 클릭해서는 안 되는 것을 클릭하도록 유도하여 성공합니다. 비즈니스 이메일 유출은 그러한 수법 없이도 성공합니다. 공격의 전체 과정이 특정인에게 일반적인 업무 일과에 자연스럽게 들어맞는 일을 하도록 요청하는 철저히 조사된 이메일 한 통으로 이루어집니다. 가장 큰 규모의 사고에서는 단 한 번의 송금으로 수십만 달러가 이동할 수 있으며, 누군가 이를 알아차렸을 때는 이미 돈이 국외로 빠져나간 후인 경우가 많습니다.

피싱 필터나 훈련을 잘 받은 직원이 일반적으로 찾아내는 어떤 신호도 감지되지 않습니다. 이것이 바로 비즈니스 이메일 유출이 일반 피싱과 구별되는 점이며, 일반적인 피싱 인식만으로는 이를 막기에 역부족인 이유입니다. 비즈니스 이메일 유출을 발견하고 귀하의 조직을 보호하는 방법을 알려드리겠습니다.

비즈니스 이메일 유출이란 무엇인가요?

비즈니스 이메일 유출은 범죄자가 고위 임원, 공급업체, 내부 동료 등 대상이 신뢰하는 인물을 사칭하여 전신 송금, 결제 세부사항 변경 또는 민감한 자격 증명을 요청하는 표적 공격입니다.

일반적으로 멀웨어(새 창)나 악성 링크는 포함되지 않습니다. 보낸 사람의 신원이 어떻게 위조되는지에 따라 차이가 있으며, 공격자는 대다수의 생각보다 더 많은 수단을 보유하고 있습니다:

  • 유사 도메인: 공격자는 글자 하나를 바꾸거나 하이픈을 추가하여 실제 도메인과 거의 동일한 도메인을 등록한 후, 아무도 주소를 자세히 읽지 않기를 기대합니다.
  • 표시되는 이름 스푸핑: 실제 주소는 전혀 관련이 없는데도 “보낸 사람”의 표시되는 이름을 신뢰할 수 있는 사람인 “John Smith”와 일치하도록 설정합니다. 다수의 모바일 이메일 클라이언트는 기본적으로 표시되는 이름만 보여주므로 실제 주소는 화면에 전혀 나타나지 않습니다.
  • 헤더 스푸핑: 이메일을 전송하는 프로토콜인 SMTP는 자체적으로 “보낸 사람” 헤더를 검증하지 않으므로, 공격자는 실제 주소를 직접 제어하지 않고도 해당 주소에서 온 것처럼 가장한 메시지를 보낼 수 있습니다. 받은 편지함에 도달할지 여부는 수신 도메인의 인증 확인에 따라 달라집니다.
  • Reply-to 조작: 눈에 보이는 “보낸 사람” 주소는 정상으로 보이지만 그 이면에 다른 Reply-To 주소가 설정되어 있어, 대상이 답장을 누르는 순간 대화가 조용히 공격자에게 전달됩니다.
  • 계정 유출: 공격자가 실제 이메일 계정에 접근하여 계정 내부에서 직접 요청을 보냅니다.

이 중 마지막인 계정 유출은 이메일에 기술적으로 잘못된 부분이 전혀 없기 때문에 발견하기가 가장 어렵습니다. 실제 사용자 지정 이메일 도메인의 실제 주소에서 전송되며, 심지어 대상이 이전에 보았던 스레드를 이어받아 진행될 수도 있습니다.

비즈니스 이메일 유출 수법의 작동 방식

비즈니스 이메일 유출 공격은 즉흥적으로 이루어지는 것이 아니라 체계적으로 기획되며, 범죄자 노력의 대부분은 준비 과정에 투입됩니다.

사전 조사

이는 정찰 단계부터 시작됩니다. LinkedIn 프로필을 통해 누가 어떤 직책을 맡고 있고 누구에게 보고하는지 파악하며, 회사 보도자료를 통해 합병, 투자 유치, 새로운 공급업체 관계 등을 알아내고, 부재중 자동 답장은 공격자에게 가장 필요한 단 하나의 세부사항인 실제 임원이 현재 연락이 닿지 않는다는 사실을 확인해 줍니다.

대상 선정

그 후 공격자는 대상을 선택하는 단계로 이동합니다. 모든 직원이 비즈니스 이메일 유출 시도에 유용한 것은 아닙니다. 대상은 실제로 자금을 이체하거나 결제 세부사항을 변경할 수 있는 권한을 가진 사람이어야 하므로 범위는 대개 재무, 미지급금, 인사 또는 급여 담당자로 좁혀집니다.

사칭 시작

대상과 그럴듯한 시나리오가 정해지면 유사 도메인 스푸핑 또는 실제로 유출된 메일함을 통해 실제 보낸 사람이 사용할 만한 어조, 서명, 격식 수준에 맞춰 사칭이 시작됩니다.

접촉 개시

공격자는 기업 내부의 누군가와 소통하며 긴급한 요청이나 요구를 전달합니다. 이는 오늘 반드시 마무리해야 하는 기업 인수일 수도 있고, 수치를 즉시 확인해야 하는 감사관의 요청일 수도 있으며, 전화 연결이 되지 않는 곤경에 처한 동료의 상황일 수도 있습니다.

대체로 요청 내용은 전신 송금, 계좌 세부사항 변경, 로그인 자격 증명 요청 등이며, 의문을 제기할 필요 없이 그저 처리해야 하는 일로 포장됩니다.

네 가지 대표적인 비즈니스 이메일 유출 시나리오

공격자가 사용하는 가장 일반적인 비즈니스 이메일 유출 수법은 다음과 같습니다.

CEO 사칭 사기

CEO, 전무이사 또는 기타 고위 임원으로부터 온 것처럼 보이는 이메일로, 재무팀 직원에게 긴급하고 기밀인 경우가 많은 결제를 처리해 달라고 요청합니다. 최고위층에서 온 것처럼 보이는 요청에 의문을 제기하기 편해하는 직원은 거의 없기 때문에, 여기서는 보낸 사람의 겉보기 직급이 결정적인 역할을 합니다.

청구서 사기

기업과 이미 거래 중인 공급업체가 은행 계좌 세부사항 변경을 통지하는 것처럼 보이며, 대개 실제 청구서 마감 직전에 맞춰 전송됩니다. 실제 비즈니스 관계와 실제 결제가 이미 존재하기 때문에 재무팀이 이를 포착하기 가장 어려운 경우가 많으며, 기업이 보고하는 단일 손실 중 가장 큰 규모를 차지하기도 합니다.

급여 계좌 변경 사기

직원 또는 때로는 인사 부서 자체를 사칭한 이메일로, 다음 급여 지급일 전에 계좌 세부사항을 업데이트해 달라고 급여 부서에 요청합니다. 이 요청은 사소하고 일상적인 내용이어서 다시 검토되는 경우가 거의 없으며, 바로 그 때문에 사기가 성공하게 됩니다.

IT 지원팀 사칭

내부 IT 부서나 헬프데스크를 가장한 메시지로, 시스템 업데이트 전에 직원에게 비밀번호를 확인하거나 로그인 프롬프트를 승인하도록 요청합니다. 다른 세 가지와 달리 이 시나리오는 돈을 직접적으로 노리지 않습니다. 대신 다른 모든 형태의 비즈니스 이메일 유출을 더 쉽게 실행할 수 있게 해주는 자격 증명을 노립니다.

비즈니스 이메일 유출로 인한 실제 피해 비용

비즈니스 이메일 유출 피해는 일반적인 카드 사기와 다르게 보고되며, 이로 인해 문제의 규모를 과소평가하기 쉽습니다. FBI 인터넷 범죄 신고 센터는 2024년에 접수된 21,442건의 사건에서 27억 7,000만 달러(새 창)의 비즈니스 이메일 유출 피해를 기록했으며, 지난 십 년간 이 사기로 인한 전 세계 누적 피해액은 550억 달러(새 창)를 넘는 것으로 집계되었습니다. 하지만 평균값에는 실상이 가려져 있습니다. 헤드라인을 장식한 사건들은 정교하게 작성된 단 한 통의 이메일이 얼마나 큰돈을 움직일 수 있는지 보여줍니다.

2013년에서 2015년 사이에 리투아니아의 한 사기범은 두 기업이 실제로 거래하던 하드웨어 공급업체인 Quanta Computer를 사칭한 위조 청구서를 사용하여 Facebook과 Google로부터 총 1억 2,100만 달러(새 창)를 편취했습니다. 청구서가 기존 비즈니스 관계와 부합했기 때문에 회계팀은 대금을 지급했고, 이는 2년 동안이나 지속되었습니다.

2016년 오스트리아의 항공우주 부품 공급업체 FACC는 당시 CEO를 사칭한 이메일로부터 가상의 인수 프로젝트를 위해 약 5,000만 유로(새 창)를 송금해 달라는 요청을 받았습니다. 이는 본 글의 서두에서 설명한 명분과 정확히 일치합니다. 회사는 사기를 발견한 후 송금 일부를 중단시켰지만, 나머지는 끝내 복구되지 못했습니다.

이러한 사례들은 대부분의 피싱 통계와는 다르게 작동하는 범죄 범주를 보여줍니다. 피싱은 양으로 측정됩니다. 수백만 통의 거의 동일한 이메일이 발송되며, 그중 대부분은 누군가가 보기도 전에 필터에 걸러집니다.

비즈니스 이메일 유출은 개별 사건 단위로 측정되며, 각각 단 하나의 표적과 단 하나의 결제를 중심으로 치밀하게 설계되어 차단된 천 통의 피싱 이메일보다 단 반나절 만에 더 큰 피해를 입힐 수 있습니다.

과거에 전신 송금으로 자금을 이동했거나 공급업체의 은행 계좌 세부사항을 변경한 적이 있는 모든 조직은 이를 실질적인 금융 위험으로 취급해야 하며, 의심스러운 사건 발생 시 미국의 FBI IC3, 영국의 Action Fraud 및 기타 국가의 해당 사기 신고 센터에 신고해야 합니다.

비즈니스 이메일 유출을 실제로 차단하는 통제 조치

비즈니스 이메일 유출은 피싱 교육에서 주로 다루는 기술적 위험 신호를 우회하므로, 이를 막는 통제 조치 역시 다릅니다. 인식을 높이는 것도 도움이 되지만, 실제로 효과를 발휘하는 방어책은 직원이 이메일을 더 주의 깊게 읽는 것이 아닌 절차적 및 기술적 조치입니다.

이중 승인

설정된 기준 금액 이상의 모든 결제에 대한 이중 승인은 누군가 생각나서 요청할 때만 적용되는 배려가 아니라 필수 의무사항이어야 합니다. 요청이 아무리 고위 임원의 것이거나 긴급해 보이더라도, 한 사람의 승인만으로 상당한 액수의 자금을 이동할 수 있어서는 결코 안 됩니다.

콜백 확인

콜백 확인은 이메일만으로는 해결할 수 없는 허점을 보완합니다. 계좌 세부사항 변경이나 결제 집행 요청은 이메일에 적힌 번호가 아닌 이미 파일에 등록된 번호로 전화를 걸어 확인해야 합니다. 공격자가 제공한 번호는 대상을 다시 공격자에게 연결할 뿐이기 때문입니다.

결제 승인 절차 재검토

결제 승인 절차를 정기적으로 검토하는 것 또한 시간이 지남에 따라 비즈니스 이메일 유출 위험을 줄이는 데 도움이 됩니다. 기업이 성장함에 따라 임시적인 예외 조치나 비공식적인 편법이 적절성에 대한 의문 없이 일상 업무의 일부가 되는 경우가 많습니다. 누가 결제를 승인할 수 있는지, 계좌 세부사항 변경이 어떻게 승인되는지, 어떤 거래에 추가 확인이 필요한지 검토하면 재무 통제가 조직의 현재 위험 수준에 지속적으로 부합하도록 유지할 수 있습니다. 아무리 잘 설계된 절차라도 비즈니스가 발전함에 따라 다시 검토되지 않으면 효과를 잃게 됩니다.

이메일 인증

기술적 이메일 인증이메일 보안의 핵심 요소이며, 비즈니스 이메일 유출은 조직의 자체 도메인을 스푸핑하여 임원을 사칭하는 경우가 많기 때문에 일반적인 피싱과는 다른 차원에서 매우 중요합니다.

SPF 및 DKIM과 연동되는 DMARC는 귀하 도메인에 대한 인증에 실패한 메시지를 어떻게 처리해야 하는지 수신 메일 서버에 알려주므로, 공격자가 귀하의 CEO로부터 온 것처럼 보이는 이메일을 보내는 것을 훨씬 더 어렵게 만듭니다.

열린 보안 문화

요청한 사람이 누구로 보이든 요청을 잠시 멈추고 확인하는 것은 언제나 허용된다는 문화적 규범이 밑바탕에 깔려 있지 않다면 이 모든 것은 작동하지 않습니다. 상사에게 비협조적이거나 불신하는 것처럼 보일까 봐 두려워하는 직원은 비즈니스 이메일 유출 시도가 정확히 노리는 표적이며, 경영진이 특이한 요청에 의문을 제기하는 것은 불충이 아니라 당연한 일임을 거듭 명확히 밝힐 때에만 그러한 두려움이 사라집니다.

비즈니스 이메일 유출 시도의 경고 신호를 포착하는 방법

비즈니스 이메일 유출은 명백한 기술적 경고 신호를 통해 드러나는 경우가 거의 없습니다. 이메일은 친숙한 주소에서 올 수 있고, 실제 프로젝트를 언급하며, 이전 대화와 일치하는 표현을 사용할 수 있습니다. 그렇기 때문에 요청을 둘러싼 맥락이 이메일 자체보다 더 중요한 경우가 많습니다.

비즈니스 이메일 유출 조사에서는 몇 가지 패턴이 반복적으로 나타납니다. 일반적인 승인 절차를 우회하는 요청은 항상 의심해 보아야 합니다. 결제를 기밀로 유지하라는 예기치 않은 지시, 청구서 마감 직전의 공급업체 계좌 세부사항 변경, 고위 임원이 출장 중이어서 연락하기 어려운 상황에 도착한 요청 등도 마찬가지입니다. 공격자는 직원이 다른 채널을 통해 요청을 확인할 가능성이 낮은 상황을 의도적으로 선택합니다.

소통 방식의 사소한 변화 또한 단서가 될 수 있습니다. 평소 재무 승인을 위임하던 임원이 갑자기 직접 결제를 요청할 수 있습니다. 보통 계정 담당자를 통해 소통하던 공급업체가 다른 연락처에서 은행 관련 지침을 보낼 수도 있습니다. 이러한 징후 중 어느 하나만으로 공격을 단정할 수는 없지만, 자금이 이동하거나 계정 세부사항이 변경되기 전에 추가 확인을 거치도록 해야 합니다.

가장 안전한 접근 방식은 비정상적인 금융 요청을 긴급한 결정이 필요한 상황이 아니라 비즈니스 프로세스의 예외적인 상황으로 처리하는 것입니다. 신뢰할 수 있는 번호로 짧게 전화를 걸거나 기존의 내부 소통 채널을 통해 확인하면 복구하는 데 수주 또는 수개월이 걸릴 수 있는 손실을 예방할 수 있습니다.

자격 증명은 어떻게 비즈니스 이메일 유출을 더 쉽게 만드는가?

모든 비즈니스 이메일 유출 시도가 위조된 유사 도메인에 의존하는 것은 아닙니다. 때로는 이미 다른 곳에서 유출된 비밀번호를 사용하여 공격자가 단순히 로그인한 실제 유출 이메일 계정에서 시작되기도 합니다.

내부에 침투하고 나면 아무것도 위조할 필요가 없습니다. 이전 스레드를 읽고 어조와 서식을 정확히 맞출 수 있으며, 실제 보낸 사람 본인의 계정이므로 모든 인증 확인을 통과하는 주소에서 사기 요청을 보낼 수 있습니다.

이 부분이 바로 비밀번호 관리 위생과 비즈니스 이메일 유출 예방이 직접적으로 맞닿는 지점입니다. Proton의 Data Breach Observatory는 피해 기업 내부의 누구도 알아차리기 훨씬 전에 비즈니스 자격 증명이 범죄 데이터 세트에 얼마나 자주 나타나는지 추적하며, 계정 유출은 정확히 그러한 데이터가 초래하는 결과입니다.

안전한 비즈니스 이메일, 모든 계정의 고유한 비밀번호, 그리고 다단계 인증(MFA)의 결합은 한 번의 보안 사고로 유출된 비밀번호가 메일함에 침입하여 내부에서 비즈니스 이메일 유출 시도를 감행하는 데 재사용될 수 없음을 의미합니다.

Proton Pass for Business와 같은 비즈니스 비밀번호 관리자를 사용하면 개별 직원이 비밀번호를 재사용하지 않도록 기억하는 것에 의존하지 않고 조직 전체에서 이러한 기준을 현실적으로 유지할 수 있습니다. 자격 증명이 적절하게 생성되고 저장되면 데이터 유출 사고 및 계정 탈취에 대한 취약점이 대폭 감소합니다.

안전한 비즈니스 비밀번호 관리자로 귀하의 비즈니스 계정을 유출로부터 보호하세요.