피싱/수정 이력

수정 이력

1개의 판이 있어요. 줄마다 펼쳐 바뀐 부분을 보거나, 두 판을 골라 비교할 수 있어요.

왼쪽 동그라미 = 이전 판, 오른쪽 = 이후 판
#251AI 조사: 게임 용어 문서GGWiki 자동 · · 현재 판+2,378자
1번째 줄 근처
추가: ## 개요
추가: 피싱(phishing)은 공격자가 신뢰할 수 있는 주체인 것처럼 가장하여 피해자로부터 비밀번호, 신용카드 번호, 계정 자격증명 등 민감한 정보를 빼내거나 악성코드를 설치하도록 유도하는 소셜 엔지니어링 기반의 사이버 공격 기법이다[1][2][3]. 전자우편, 메신저, 문자메시지(SMS), 음성통화, QR코드 등 다양한 통신 수단을 매개로 하며, 기술적 취약점 공략보다는 사람의 심리와 신뢰를 악용한다는 점에서 대표적인 '인간 대상 공격'으로 분류된다[2][3]. 용어는 '낚시(fishing)'에서 유래했으며, 프라이빗 데이터(private data)와 피싱(fishing)의 합성어라는 견해와 초기 해킹 문화인 '프리킹(phreaking)'의 영향이라는 견해가 함께 거론된다[2].
추가:
추가: ## 규제·논란·평가
추가:
추가: ### 이메일 인증 기술
추가:
추가: SPF(Sender Policy Framework), DKIM(DomainKeys Identified Mail), DMARC(Domain-based Message Authentication, Reporting and Conformance)가 표준적으로 쓰인다[2][3]. SPF는 DNS 레코드로 발신 서버 정당성 검증, DKIM은 암호 서명으로 내용 무결성 확인, DMARC는 SPF/DKIM 통과 여부와 From 헤더 도메인 일치 여부를 검사해 도메인 소유자가 처리 정책(격리·거부·보고)을 지정하게 한다[2][3]. 다만 DMARC는 표시 이름(display name) 위장, 유사 도메인, 메시지 내용 자체는 검증하지 못하며, 2021년 실험(메일 서비스 30종·클라이언트 23종)에서 모든 대상이 최소 1가지 신규 발신자 위장 기법에 취약했다[3].
추가:
추가: ### 브라우저·네트워크 차단
추가:
추가: 구글 세이프 브라우징(2005년~), 마이크로소프트 스마트스크린 등 주요 브라우저·이메일 클라이언트에 내장된 차단 목록·휴리스틱 분류기로 알려진 피싱 URL 접근을 경고·차단한다[2][3].
추가:
추가: ### 다중 인증(MFA) 및 피싱 저항성 인증
추가:
추가: NIST는 비밀번호 유출 후에도 계정 접근을 막을 수단으로 MFA 도입을 권고한다[2][3]. 특히 FIDO 표준 기반 하드웨어 보안 키 등 '피싱 저항성 인증자'는 중간자 탈취를 암호화적으로 차단한다[2][3].
추가:
추가: ### 인간 인증(생체·탈중앙화 신원) 연구와 규제
추가:
추가: 자격증명 기반 인증의 구조적 취약성을 극복하기 위해 생체 정보를 활용한 탈중앙화 신원 인증(World ID의 Orb 장치·영지식 증명, Civic의 동영상 셀피·온체인 자격증명 등)이 연구·개발 중이다[2]. 이들은 이메일 인증 프로토콜이 다루지 않는 '인증된 주소 뒤의 실제 인간 여부'를 검증하는 계층을 보완하려 한다[2]. 그러나 생체 데이터 수집·개인정보 보호 우려로 월드 ID는 케냐·스페인·프랑스·대한민국 등에서 운영 제한을 받은 바 있다[2].
추가:
추가: ### 법률·제도
추가:
추가: 대한민국은 「전기통신금융사기 피해 방지 및 피해금 환급에 관한 특별법」(통신사기피해환급법)으로 전화·문자·이메일 등 통신수단 이용 금융사기를 규율하며, 피해금 환급 절차·금융기관 지급정지 의무 등을 규정하고 2026년 개정으로 가상자산 관련 피싱 피해도 환급 대상에 포함시켰다[2][3]. 미국에서는 피싱 기술적 대응의 한계를 들어 입법 역할을 보조적으로 평가하는 연구도 제시되었다[2].
추가:
추가: ### 사용자 교육·모의 훈련 효과성 논쟁
추가:
추가: 조직은 모의 피싱 훈련 후 교육 자료를 제시하는 방식을 흔히 쓰나, 2024년 파트너사 직원 대상 필드 연구에서 측정된 보안 행동 개선 효과는 '훈련 후 자료 학습'보다 '주기적 상기 효과'에 주로 기인했으며, 자료를 실제 소비하지 않거나 필수 이수제를 둬도 안전 행동이 개선되지 않는 사례가 확인되었다[3].
추가:
추가: ### 신고 체계
추가:
추가: 대한민국에서는 의심 메일 수신 시 해당 기관(은행·카드사·쇼핑몰 등) 또는 한국인터넷진흥원(구 한국정보보호진흥원) 118·1336에 신고하도록 안내된다[2].
추가:
추가: ## 관련 기술·정책 동향
추가:
추가: 자료에서 다루는 추가 주제로, 피싱 대응 기술 스택은 △메일 필터링·발신자 인증(SPF/DKIM/DMARC) △브라우저·네트워크 차단 목록·휴리스틱 △다중 인증·피싱 저항성 인증(FIDO 하드웨어 키 등) △생체·탈중앙화 신원 인증(월드 ID, 시빅 등) △사용자 교육·모의 훈련 △법률·제도(통신사기피해환급법 등) △신고·대응 체계 등으로 다층 방어 체계가 구성됨을 알 수 있다[2][3]. 생성형 AI의 공격 자동화·개인화 비용 절감과 PhaaS 플랫폼 확산으로 진입 장벽이 낮아지는 반면, 피싱 저항성 인증·탈중앙화 신원 기술·규제 당국의 생체 인증 시스템 심사 등 방어·규제 측면도 동시에 진화하고 있다[2][3].
추가:
추가: 이 문서는 GGWiki AI가 공개 자료(아래 출처)를 조사해 새로 쓴 초안입니다. 틀린 내용은 편집하거나 이의 제기로 알려 주세요.

편집 요청

편집 요청이 없어요.