| 적용 대상 |
Microsoft Office Outlook® 2003 Microsoft Outlook® 2000 및 2002 |
어느 시대에든 존재하는 사기꾼들은 인터넷 시대로 접어들자 웹에서 선량한 온라인 고객을 노리고 있습니다. 최근 들어 온라인 사기 행위가 점차 증가하는 추세이며 사기성 전자 메일 메시지와 웹 사이트를 만드는 기술도 갈수록 정교해지고 있습니다. 여기에서는 온라인 사기 행위를 방지하기 위해 취할 수 있는 조치에 대해 알아보겠습니다.
온라인 사기 또는 피싱(Phishing)이란?
피싱(Phishing)은 사용자의 개인 정보를 알아내기 위해 범죄자들이 행하는 온라인 사기 행위이며 개인의 돈이나 개인 정보를 훔치기 위한 목적으로 가장 빠르게 확산되고 있는 온라인 범죄의 한 형태입니다.
피셔들은 잘 알려지고 믿을 수 있는 브랜드를 가장하는 웹 사이트 및 전자 메일을 비롯한 여러 가지 수법으로 사용자를 끌어들입니다. 일반적인 피싱 기법은 잘 알려진 웹 사이트나 신용 카드 회사, 은행, 자선 단체, 온라인 쇼핑 사이트 등 사용자가 신뢰할 수 있는 회사를 사칭하여 정상적인 메시지를 모방한 가짜 메시지로 "스팸 메일을 보내는 것"입니다. 가짜 메시지의 목적은 다음과 같은 개인 정보를 제공하도록 소비자를 속이는 것입니다.
범죄자는 이 정보를 다양한 방법으로 악용하여 금전적인 이득을 얻습니다. 일반적인 수법은 신원을 도용하는 것으로, 범죄자는 사용자의 개인 정보를 빼낸 후 사용자의 신원을 사칭하여 다음과 같은 작업을 수행할 수 있습니다.
- 사용자 명의로 대출 신청하여 대출 서비스 받기
- 은행 계좌의 잔고를 모두 빼내고 신용 카드를 최대 한도까지 사용
- 투자 또는 신용 대출 계좌에서 예금 계좌로 돈을 이체한 다음 위조한 현금 카드를 사용하여 현금 지급기로 예금 계좌에서 현금 인출
온라인 사기 행위를 방지하는 방법에 대한 팁은 이 기사의 뒷부분에 나오는 온라인 사기 행위를 방지하는 최상의 방법 섹션을 참고하십시오.
피싱(Phishing) 수법의 예
피싱(Phishing) 수법의 예를 들면 다음과 같습니다.
- 사용자가 거래하는 회사에서 계좌 정보를 확인하거나 계좌가 일시 정지됨을 알리는 것으로 가장한 가짜 전자 메일 메시지
- 경매 사기와 가짜 매매 보호 사이트. 이러한 수법의 메일은 합법적인 온라인 경매에서 물건을 할인 판매할 때 발송되어 가짜 매매 보호 사이트에 대금을 지불하도록 유인합니다.
- 가짜 온라인 상거래를 통해 범죄자는 사용자에게 상품을 구입할 것을 제안하고 구입 품목의 가격보다 많은 금액을 지불하겠다고 하며, 그 대신 차액을 수표로 보내달라고 요청합니다. 범죄자는 대금을 지급하지 않고 사용자가 보낸 수표를 현금으로 바꾸어 차액을 가로챕니다. 또한 사용자가 보낸 수표에는 은행 계좌 번호, 은행 송금 구분 코드, 주소, 전화 번호가 표시되어 있습니다.
- 가짜 자선 단체에서 기부 권유. 안타깝게도 많은 범죄자는 사용자의 호의를 악용합니다.
피싱(Phishing) 수법은 다양합니다. 관계 기관에서 공개하지 않은 피싱(Phishing) 수법에 대한 최신 보고서를 보려면 Anti-Phishing Working Group (영어) 웹 사이트를 방문하십시오.
사기성 전자 메일 메시지를 구별하는 방법
안타깝게도 피싱(Phishing) 공격은 점점 더 지능화되고 있기 때문에 일반 사용자가 사기성 메시지를 구별하기는 매우 어렵습니다. 피싱(Phishing)의 성공률이 높고 범죄자들 사이에 널리 확산되는 것도 바로 이 때문입니다. 예를 들어 대부분의 가짜 전자 메일 메시지는 잘 알려진 브랜드의 실제 회사 로고와 연결됩니다. 그러나 다음과 같은 경우에는 사기성 전자 메일이 아닌지 의심할 수 있습니다.
- 전자 메일 메시지로 개인 정보 요청 대부분의 합법적 회사에서는 정책상 전자 메일로 개인 정보를 요청하지 않습니다. 합법적인 것처럼 보여도 개인 정보를 요청하는 메시지는 사기성 메시지일 가능성이 높습니다.
- 긴급한 어조 피싱(Phishing) 전자 메일 메시지의 어조는 대개 예의 바르고 친절하며, 거의 대부분 사용자가 전자 메일 메시지에 응답을 하거나 메시지에 포함된 링크를 클릭하게 하려고 합니다. 범죄자는 응답 횟수를 늘리기 위해 사람들이 생각할 틈도 없이 바로 응답하도록 긴급한 분위기를 조성합니다. 대개 가짜 전자 메일 메시지에는 사용자가 설정한 정보가 없는 반면 은행이나 전자 상거래 회사에서 보낸 정상적인 메시지에는 일반적으로 사용자가 설정한 정보가 있습니다. 다음은 실제 피싱(Phishing) 수법의 예입니다.
존경하는 은행 고객님께, 휴면 계좌, 사기 및 허위 보고로 인해 귀하의 계좌 정보를 업데이트해야 합니다. 기록을 업데이트하지 않으면 계좌가 말소됩니다. 아래 링크로 클릭하여 귀하의 데이터를 확인하시기 바랍니다.
- @ 문자가 포함된 URL은 일단 조심해야 합니다. 브라우저에서 URL의 @ 기호 앞에 나오는 내용은 모두 무시되기 때문에 다음 예제의 URL을 클릭하면 Wood Groove Bank가 아니라 @ 기호 다음에 나오는 위치로 이동합니다.
https://www.woodgrovebank.com@nl.tv/
secure_verification.aspx
실제 위치인 nl.tv/secure_verification.aspx는 위험한 사이트일 가능성이 높습니다.
- 흔히 사용되는 또 다른 수법은 언뜻 보면 잘 알려진 회사 이름처럼 보이지만 자세히 살펴보면 약간 변형된 URL을 사용하는 것입니다. 예를 들어 www.microsoft.com을 다음과 같이 변형할 수 있습니다.
www.micosoft.com
www.verify-microsoft.com
www.mircosoft.com
Microsoft는 최근 이러한 유형의 URL을 사용하여 합법적인 Microsoft의 소유물로 위장한 개인을 상대로 한 소송에서 여러 차례 승소했습니다. 그러나 소송은 아직 계속되고 있으며 대개의 경우 국내에서만 보호됩니다.
전자 메일 메시지에 포함된 다른 종류의 이미지가 스팸 메일을 보낸 사람의 서버에 연결되어 웹 탐지 장치 (웹 탐지 장치: 그래픽 이미지와 같이 HTML 형식의 메시지에 포함되어 있고 외부 웹 서버에 연결된 외부 참조입니다. 웹 탐지 장치는 메시지를 열고 이미지를 다운로드할 때 전자 메일 주소가 유효한지 확인하는 데 사용합니다.) 역할을 할 수 있습니다. 즉, 전자 메일 메시지를 열면 이미지가 다운로드되고 정보가 서버로 전달됩니다. 이 정보는 사용자의 전자 메일 주소가 유효하여 다시 스팸 메일을 보낼 수 있는지 확인하는 데 사용됩니다. Outlook에서는 기본적으로 이러한 종류의 외부 이미지를 자동 차단합니다. 자세한 내용은 그림 자동 다운로드를 차단하여 개인 정보 취급 방침를 참고하십시오.
위조된 웹 사이트를 구별하는 방법
사기성 전자 메일 메시지와 마찬가지로 위조된 웹 사이트에는 그럴듯한 로고 그래픽과 웹 링크가 있으므로 위조 여부를 쉽게 구분하기 어렵습니다. 가장 좋은 방법은 의심스러운 메시지의 링크를 클릭하지 않는 것입니다. 또한 다음과 같이 합법적인 웹 사이트가 갖추어야 할 항목이 있는지 확인해야 합니다.
중요 가짜 링크 섹션에 나오는 "마스크된 링크" 예제와 같이 링크에 https://가 가짜로 표시되는 경우도 있습니다.
- 웹 사이트의 디지털 인증서 SSL의 또 다른 이점은 사용자들이 웹 사이트를 확인할 수 있도록 하는 인증 (인증: 다중 사용자 또는 네트워크 환경에서 사용자 로그온 정보의 유효성을 검사하는 과정입니다. 이름과 암호를 인증된 목록과 비교하여 맞는 것이 있으면 지정한 권한 수준으로 액세스가 허용됩니다.) 과정입니다. SSL이 사용되는 경우 사용자가 사이트에 연결하면 해당 사이트에서 브라우저에 디지털 인증서를 제공합니다. 인증서를 보려면 브라우저 오른쪽 아래에 있는 자물쇠 아이콘
을 두 번 클릭하고 발급 대상 필드를 확인합니다. 인증서에 표시된 이름은 현재 연결된 사이트와 일치해야 합니다. 예를 들어 연결된 사이트가 실제로 Wood Grove Bank라면 발급 대상 이름이 URL woodgrovebank.com과 일치해야 합니다. 이름이 다르면 위조된 사이트에 연결된 것일 수 있습니다. 다시 말하지만 철자가 약간만 다른 경우도 있으므로 매우 주의해야 합니다. 인증서가 만료되어 인증 기관에서 신뢰하지 않거나 해당 필드의 이름이 주소 표시줄에 표시된 이름과 일치하지 않으면 경고 메시지가 나타납니다.
인증서에 대한 자세한 내용을 보려면 자세히 탭을 클릭하십시오. 인증서가 합법적인지 확인할 수 없으면 개인 정보를 입력하지 말고 안전하게 웹 사이트에서 나오십시오. 안전한 사이트인지 확인하는 다른 방법은 Internet Explorer에서 데이터를 보호하는 방법 (영어)을 참고하십시오.
온라인 사기 행위를 방지하는 최상의 방법
- 개인 정보를 요청하는 전자 메일 메시지에 회신하지 않음 기업 또는 개인이 사용자의 개인 정보를 요청하는 전자 메일 메시지를 보내거나, 사용자의 개인 정보를 보내면서 해당 정보를 업데이트하거나 확인해 달라고 요청하는 전자 메일 메시지를 보낼 경우에는 의심해야 합니다. 전자 메일 메시지에 있는 번호로 전화하지 말고 명세서에 표시된 전화 번호를 사용하십시오. 마찬가지로 원하지 않는 전화를 건 사람에게 개인 정보를 자발적으로 알려 주지 마십시오.
- 의심스러운 전자 메일에서 링크를 클릭하지 않음 의심스러운 메시지에 포함된 링크는 신뢰할 수 없으므로 클릭하지 마십시오. 대신 브라우저에 해당 사이트의 URL을 입력하거나 즐겨찾기 링크를 사용하여 웹 사이트를 방문하십시오. 메시지에 들어 있는 링크를 복사하여 브라우저에 붙여 넣는 것도 위험합니다.
- 강력한 암호를 사용하고 자주 변경 계정에 강력한 암호를 사용할 수 있는 경우 다른 사람들이 유추하기 어렵게 대문자와 소문자, 숫자, 기호를 결합한 강력한 암호를 사용하고 실제 단어를 사용하지 마십시오. 계정마다 다른 암호를 사용하고 자주 변경하십시오. 그러나 이렇게 한 경우 모든 암호를 기억하기 어려울 것입니다. 강력한 암호를 만들고 암호를 기억하고 안전하게 보관하는 방법에 대한 팁을 보려면 강력한 암호 생성하기를 참고하십시오.
- 일반 전자 메일 메시지로 개인 정보를 보내지 않음 일반 전자 메일 메시지는 암호화되어 있지 않으므로 엽서를 보내는 것과 비슷합니다. 개인적인 거래에 전자 메일 메시지를 사용해야 하는 경우 Outlook에서 S/MIME (S/MIME: S/MIME(Secure Multipurpose Internet Mail Extensions)는 디지털 서명되고 암호화된 전자 메일 메시지에 대한 인터넷 표준입니다.) 보안을 사용하여 디지털 서명을 하고 메시지를 암호화하십시오. MSN®, Hotmail®, Outlook Express, Microsoft Office Outlook Web Access, Lotus Notes, Netscape, Eudora는 모두 S/MIME 보안을 지원합니다.
- 잘 알려져 있고 신뢰할 수 있는 회사와만 거래 잘 알려져 있고 서비스 품질이 우수한 것으로 정평이 난 회사를 이용합니다. 기업 웹 사이트에는 기업이 사용자의 이름과 정보를 타인에게 전달하지 않는다는 내용의 개인 정보 취급 방침이 항상 명시되어 있어야 합니다.
- 웹 사이트에서 암호화 기능을 사용하는지 확인 브라우저 주소 표시줄의 웹 주소 앞에 일반적으로 사용되는 http:// 대신 https://가 와야 합니다. 또한 브라우저 상태 표시줄의 자물쇠 아이콘
을 두 번 클릭하면 사이트의 디지털 인증서가 표시됩니다. 이때 인증서의 발급 대상 다음에 표시된 이름이 현재 열린 사이트와 일치해야 합니다. 생각했던 웹 사이트가 아니라고 판단되면 즉시 사이트를 떠나 이 내용을 보고하십시오. 사이트에서 제공하는 지침은 따르지 마십시오.
- PC 보호 PC를 보호하려면 방화벽을 사용하고 컴퓨터를 최신 상태로 업데이트하며 바이러스 백신 소프트웨어를 사용해야 합니다. 케이블 모뎀이나 DSL(Digital Subscriber Line) 모뎀을 통해 인터넷에 연결하는 경우에는 이와 같은 점에 특히 더 주의해야 합니다. 이에 대한 자세한 내용은 PC 보호 사이트를 참고하십시오. 바이러스 방지에 대한 자세한 내용은 최선의 바이러스 방지법 및 최적의 스팸 방지 방법을 참고하십시오. 스파이웨어 방지 소프트웨어를 사용하는 것도 한 가지 방법입니다. Microsoft 스파이웨어 방지 프로그램을 다운로드 (영어)하거나 보안 소프트웨어 다운로드 및 평가판 사이트에서 제공되는 타사 제품을 사용할 수 있습니다.
- 거래 확인 주문 확인서와 신용 카드 및 은행 명세서를 받으면 즉시 검토하여 주문한 상품의 거래 대금만 청구되었는지 확인합니다. 계좌에 이상이 있으면 계좌 명세서에 표시된 전화 번호로 즉시 알립니다. 온라인 구매에 하나의 신용 카드만 사용하면 거래 내역을 쉽게 추적할 수 있습니다.
- 인터넷 거래에 신용 카드 사용 대부분의 장소에서 다른 사람이 사용자의 신용 카드를 도용할 경우 사용자 개인의 책임은 매우 제한됩니다. 이와는 다르게 현금 카드나 직불 카드를 사용하여 은행 계좌에서 현금을 인출하는 경우에는 대개 사용자 개인이 인출된 금액 전체를 책임져야 합니다. 또한 인터넷에서는 신용 한도가 작은 신용 카드를 사용하는 것이 좋습니다. 신용 카드가 도용된 경우 도난당할 수 있는 금액이 제한되기 때문입니다. 이제 여러 주요 신용 카드 업체에서는 고객에게 한두 달 내에 만료되는 일회용 가상 신용 카드 번호를 사용하여 온라인으로 쇼핑하는 옵션을 제공하고 있습니다. 자세한 내용을 알아보려면 거래 은행에 한시적 가상 신용 카드 번호에 대해 문의하십시오.
온라인 사기 행위 및 신원 도용을 보고하는 방법
사기성 전자 메일 메시지를 받았거나 온라인 사기 행위로 인해 피해를 입은 경우 다음 기관에 문제를 보고할 수 있습니다.
- FBI FBI: IFCC(Internet Fraud Complaint Center) (영어)는 전 세계의 법 집행 및 산업 분야에서 피싱(Phishing) 사이트를 신속하게 폐쇄하고 사기 행위 배후의 범인을 색출하기 위해 노력하고 있습니다.
- FTC 개인 정보가 유출되거나 도용되었다고 생각하는 경우 FTC: National Resource for Identity Theft (영어)에 상황을 보고하고 해당 사이트를 방문하여 피해를 최소화할 수 있는 방법을 알아봅니다.
- 관계 기관에 가짜 전자 메일을 첨부하여 보내기 관계 기관에 가짜 전자 메일 메시지를 보고하면 피싱(Phishing) 수법이 전파되는 것을 방지하는 데 도움이 됩니다. 이러한 전자 메일 메시지의 머리글에는 기술 전문가가 가짜 메시지와 악용 사례를 적발하는 데 필요한 정보가 숨겨져 있으며 이러한 정보 없이는 조사를 진행할 수 없습니다. 보고할 메시지의 원본 머리글 전체를 보내려면 다음 단계를 실행하십시오. 다음과 같은 전자 메일 주소로 의심스러운 메일을 전달하여 보고할 수 있습니다.
reportphishing@antiphishing.org - Anti-Phishing Working Group (영어)(산업 협회) 전자 메일 주소
spam@uce.gov - FTC 전자 메일 주소
abuse@msn.com - MSN 전자 메일 주소
abuse@microsoft.com - Microsoft 전자 메일 주소
다음 단계에서는 문제가 되는 메시지의 머리글을 새 메시지에 복사하고 문제 메시지를 새 메시지에 첨부합니다.
- Outlook에서 보고할 가짜 메시지를 마우스 오른쪽 단추로 클릭한 다음 바로 가기 메뉴에서 옵션을 클릭합니다.
- 머리글 전체를 복사하려면 인터넷 머리글 상자 안에서 마우스 오른쪽 단추를 클릭한 다음 바로 가기 메뉴에서 모두 선택을 클릭합니다.
- Ctrl+C를 눌러 전체 머리글을 복사하고 닫기를 클릭합니다.
- 새 메시지를 열고 문제 메시지를 보고할 회사의 전자 메일 주소(예: reportphishing@antiphishing.org)를 입력합니다.
- Microsoft Word를 전자 메일 편집기로 사용하는 경우 파일 삽입
옆의 아래쪽 화살표
를 클릭한 다음 항목을 클릭합니다. 전자 메일 편집기가 Microsoft Word가 아니면 삽입 메뉴에서 항목을 클릭합니다.
- 보고할 메시지를 클릭한 다음 확인을 클릭합니다. 그러면 문제 메시지가 새 메시지에 첨부됩니다.
- 제목 줄에 의심스러운 전자 메일 보고 또는 전자 메일의 목적을 설명할 수 있는 내용을 입력합니다.
- 새 메시지 본문에서 Ctrl+V를 눌러 3단계에서 복사한 머리글을 붙여 넣습니다.
- 보내기를 클릭합니다.
보다 안전한 온라인 쇼핑 및 인터넷 뱅킹에 대한 팁
온라인 쇼핑을 하거나 인터넷 뱅킹 업무를 처리할 때 개인 정보를 보호하는 방법에 대한 자세한 내용을 보려면 온라인 사기 웹 사이트를 방문하십시오. 고도의 기술을 가진 해커가 아닌 경우에도 타인의 신원을 도용할 수 있습니다. 쓰레기를 뒤지는 것과 같이 수준 낮은 방법으로 개인 정보를 훔치기도 합니다. 문서 분쇄기를 구입하여 영수증, 승인된 신용 카드 신청서 및 기타 개인 정보가 포함된 문서를 버리거나 재활용함에 넣기 전에 문서를 폐기하십시오.
Outlook 2003에서 피싱(Phishing) 수법을 방지하는 방법
Outlook 2003에서 피싱(Phishing) 수법을 방지하는 방법에 대한 자세한 내용은 의심스러운 메시지 및 피싱(Phishing) 수법 차단 (영어)을 참고하십시오.