기업 타깃한 이메일 스캠, 예방법은?
A사 이과장은 몇 년 동안 거래해오던 F사 해외 바이어에게 이메일을 받았다. 기존 은행의 높은 수수료 때문에 거래 은행을 변경했으니, 이번 대금은 새로운 계좌로 송금해달라는 것이다. 별 의심 없이 새로운 계좌로 입금을 완료했다. 그런데, 며칠 뒤 F사로부터 대금이 입급되지 않았으니 확인해 달라는 연락을 받았다. 아, 이게 무슨 상황이란 말인가.
이과장이 겪은 이 황당한 상황이 이른바 이메일 스캠(E-Mail Scam)이다. 이메일 스캠이란 이메일을 이용한 사기 범죄(Scam)를 일컫는 용어다. 스캠은 최근 이슈가 되고 있는 암호화폐 스캠부터 국제결혼을 원하는 외국의 왕족 또는 부자인 척 속이는 로맨스 스캠까지 다양한 유형이 있다. 이 글에서는 무역 거래 대상 간에 발생하는 스캠을 소개하고, 이를 예방하기 위한 인터넷 메일 이용 점검 사항을 소개하고자 한다.
[그림 1] 이메일 무역 사기 흐름 *출처: 경찰청
기업간의 무역 업무에서 메일을 주고 받는 대상은 통상 바이어(Buyer)와 셀러(Seller)로 구분되며 사기 피해자는 구매 대금을 지불하는 입장인 바이어인 경우가 많다. 물론 셀러가 속아서 물건을 발송하는 경우도 있긴 하다. 무역 스캠은 바이어와 셀러 중 어느 한 쪽(혹은 둘 다)이 해킹을 당함으로써 비롯된다. 해킹 대상은 PC, 모바일 기기 등 접속자 단말 장비일 수도 있고 메일 서버 자체가 될 수도 있다.
해커는 사용자의 메일 계정과 패스워드를 탈취함으로써 거래 정황을 엿볼 기회를 얻는다. 어떤 거래가 오가는지, 어느 정도 신뢰가 형성되는지 지켜본 후에 결정적인 시기에 셀러를 가장하여 지불 계좌 변경을 요청하거나 CEO를 사칭한 대금 지불 지시 메일을 담당자에게 보낸다.
완벽하게 수발신인의 메일 주소를 탈취해서 당사자 메일 주소를 그대로 쓸 수도 있고 메일 주소를 스푸핑(Spoofing)해서 보내는 방법도 있다. 하지만 원본 메일 주소를 그대로 이용하면 오히려 역추적 되거나 발각될 소지도 있어서 주소 일부만 변조된 메일을 보내는 경우가 많다.
[그림 2] 이메일 스캠에 사용되는 이메일 변조 예시 (*출처: KOTRA 호치민 무역관)
해커는 쌍방간의 업무 정황을 충분히 파악한 후에 계좌 변경 요청 메일을 보낸다.
[그림 3] 해커에 의해 변조된 이메일 예시 (*출처: KOTRA 호치민 무역관)
무역 관련 스캠은 피해 금액도 크고 기업의 사이버 보안 수준이 높더라도 사고가 발생할 위험이 적지 않다는 특징이 있다. 이런 위험은 보안 시스템으로 통제할 수 없는 상대와 인터넷을 통해서 메일을 주고받으면서 업무가 진행된다는 구조적 문제에서 비롯된다. 바이어와 셀러의 보안 통제 수준은 각자 메일 접속 환경과 메일서비스 유형에 따라 다르고 위험 정도도 차이가 있어서 완벽한 보안이 현실적으로 어렵기 때문이다.
[표 1] 무역 관계의 바이어와 셀러의 이메일 보안 시스템 유형별 예시
[표 1]의 ‘유형 1’은 각 기업이 일정 수준의 보안 통제와 보호조치를 적용하고 있다는 것을 전제하고 있으므로 위험 수준이 낮지만 현실에선 찾기 힘든 케이스다. 일반적으로는 바이어와 셀러 중 어느 한 쪽 혹은 둘 다 상용 인터넷 메일을 이용하고 있기 마련이다. 상용 인터넷 메일을 쓰게 되면 메일 서비스 시스템에 대한 기술적인 보안 통제를 기업이 임의로 적용할 수 없을 뿐더러 접속 환경 자체가 외부망을 허용해야 하는 취약점을 갖게 된다. 그나마 ‘유형 2’처럼 기업의 보안 통제가 적용되는 장비를 전용으로 이용하는 경우는 접속 장비 관련 위험을 다소 낮출 수 있지만 외부의 공격 시도에서 자유로울 수 없다는 약점이 남는다. 한 대상이 아무리 보안 수준을 올리더라도 거래하는 모든 상대가 동일한 수준의 보안을 갖추지 않는 한 스캠 위험은 여전하다. 그래서 서두에 언급했듯이 기업의 사이버 보안 수준과 무관하게 사고 위험이 높은 상황이 존재한다.
가장 문제가 되는 것은 역시 ‘유형 3’이다. 상용 인터넷 메일을 사용할 뿐만 아니라 접속 장비에 대한 보안도 회사의 통제 밖에 있는 경우다. 바이어든 셀러든 어느 한 쪽이라도 이런 환경이라면 해킹과 스캠은 발생할 수 있다.
스팸 메일에 대한 기술적인 방어 조치로써 SPF(Sender Policy Framework)나 DKIM(Domain Keys Identified Mail), DMARC(Domain based Message Authentication, Reporting & Conformance)와 같은 기술이 있지만 이 방법은 바이어와 셀러가 함께 적용해야 하기 때문에 실행하기에 만만치 않다. 더욱이 해커가 만약 셀러나 바이어와 같은 상용 이메일을 이용하는 경우에는 무용지물이 될 수 있다. 그래서 이 글에서는 업무 상 부득이하게 상용 인터넷 메일을 이용해야 하는 기업을 위한 관리적 보안 관점에서의 체크리스트를 소개한다.
업무 목적의 상용 이메일 이용 시 자체 점검 권고 사항
1. 업무용 메일 주소를 회사에 보고하고 등록한 후 이용하고 있는가?
부득이하게 외부 상용 메일 서비스를 이용할 수밖에 없는 상황일지라도 업무 목적이 전제된 경우라면 회사는 업무에 이용되는 직원의 메일 주소를 파악하고 있어야 한다. 단, 패스워드까지 공유하라는 것은 아니다.
2. 업무용 이메일 주소는 사적인 용도로 이용하지 않는 것을 원칙으로 하는가?
업무 용도로 사용하는 이메일 주소로 친구나 가족과 메일을 주고 받을 경우, 친구나 가족 중 누군가의 PC가 해킹을 당해서 그들의 메일 계정과 패스워드를 탈취당하고 해커가 친구와 가족을 사칭해 악성코드가 포함된 메일을 보내온다면 당신 또한 해킹을 당할 위험이 높다. 생소한 주소에서 보낸 메일이라면 일단 의심하고 삭제하겠지만 아는 사람이 보낸 메일은 일단 열어볼 가능성이 높기 때문이다. 실제로 2016년 개인정보 유출 사고가 발생한 대형 인터넷 쇼핑몰 보안사고도 한 직원이 가족 메일 주소로 발신된 메일을 열어 본 것이 원인이 된 것으로 알려졌다. 따라서 업무용 메일 주소는 사적인 용도로 쓰지 않는 것을 원칙으로 하고 애초에 지인들에게 공개하지 않는 것이 바람직하다.
3. 업무 상 중요한 사항을 송수신한 경우 회사에 별도의 수발신 등록을 하도록 하고 있는가?
셀러의 입금 계좌 변경 요청이든 물건 배송 요청이든 중요한 업무 연락사항은 회사에 공식적으로 보고하고 공식적인 기록으로 관리되어야 한다. 굳이 언급하는 것이 어색할 정도로 상식적인 절차이지만 의외로 기업에선 업무 담당자에게 전적으로 일임하여 진행되는 경우가 흔하다.
수발신 기재 항목으로는 수발신 일시, 수발신 대상 및 이메일 주소, 메일 제목, 주요 처리 사항을 반드시 포함해야 한다. 이메일 스캠의 전형적인 특징이 변형된 메일 주소인 만큼 상대의 메일 주소를 기재하는 과정에서 메일 주소가 무언가 이상하다는 사실을 발견할 가능성도 높다.
4. 외부 이메일 계정의 패스워드는 안전한 수준으로 설정하고 회사 규정에 따라 주기적으로 변경하고 있는가?
패스워드를 안전한 수준으로 설정한다는 의미는 유추 가능한 단어나 연속된 숫자, 생일, 전화번호 등을 포함시키지 않고, 영문 대문자/소문자/숫자/특수문자를 혼용하여 8~10자리 이상으로 설정하라는 뜻이다. 패스워드 변경 주기는 회사 내 보안 규정이 있다면 그를 따라야 하겠지만 최소한 정보보호 관련 법령에서 정한 최소 기간인 6개월보다는 같거나 짧은 주기로 변경을 해야 할 것이다. 금융기관인 경우에는 법 기준이 3개월이 될 수도 있다.
한편, 요즘 웹브라우저에 기본 장착된 패스워드 자동 저장 기능은 반드시 해제하고 사용하는 습관을 가져야한다. 편리하다는 이유로 일부러 이 기능을 쓰는 사람들도 많은데 업무용 메일을 그렇게 쓰는 건 해커를 적극적으로 도와주는 행위나 다름없다.
5. 외부 이메일 서비스의 수발신 자료는 전송이 완료된 이후 일정 기간 내에 통제된 회사 시스템으로 이관 저장하고 외부 시스템에서는 삭제하도록 하고 있는가?
글로벌 업체에서 제공하는 메일이든 국내 대형 포털업체에서 제공하는 이메일 서비스든 이 규칙은 동일하게 적용된다. 취약한 것은 그 회사의 시스템이 아니라 메일 서비스에 접속할 수 있는 단말 장비들이기 때문이다. 집에 있는 PC를 포함해서 당신이 이용하는 모든 PC에 해커가 설치한 악성코드가 없다고 어떻게 확신할 것인가? 일단 메일 계정과 패스워드를 탈취당하면 그때부터 해커는 보관되어 있는 모든 메일을 읽어보고 업무 진행 사항을 파악할 것이다. 때문에 외부 시스템에 저장된 정보는 무엇이 되었든 가능한 빠른 기간 내에 파기하는 것이 안전하다. 회사 입장에서는 내부 유출 통제의 관점에서 개인 계정으로 접근 가능한 외부 메일 시스템의 자료 보관 기간을 최소화하려는 이유도 있다.
외부 이메일 자료를 이관 저장하는 시스템은 아래 4가지의 보안 통제를 적용해야 한다. 해당 시스템으로 이관하려면 망분리된 환경에서 망연계 시스템을 통하거나 회사에서 승인한 보안 USB를 이용해야 할 것이다.
① 백신의 최신 업데이트 적용 (24시간 내 1회 이상 업데이트)
② OS의 최신 보안 업데이트 적용
③ USB 읽기/쓰기/접속 감지 등 매체 제어 적용
④ 토렌트 등 P2P, 웹하드, 클라우드 저장 서비스, 블로그 등 인터넷을 통한 유출 통제 적용
6. 이메일로 수발신한 내용을 회사에서 승인한 장비가 아닌 PC(출장지 PC, 자택PC 등), 개인 모바일 기기(스마트폰, 태블릿 등), 개인 보조저장장치(USB메모리, 외장하드디스크 등)에 다운로드(저장)하지 않도록 통제하고 있는가?
5번 점검 항목의 상대적인 개념이다. 회사에서 통제하지 못하는 여러 장비에서도 상용 이메일에 접속하는 것은 가능하겠지만 메일이나 첨부 파일을 다운로드 하고 저장하는 일은 통제할 필요가 있다. 이것은 스캠 뿐만 아니라 내부 유출 통제면에서도 중요한 사항이다.
물론 직원들이 규정을 안 지키면 그만 아닌가 여길 수도 있다. 그러나 회사에서 원칙을 천명하고 통제 조치를 적용할 때와 애초에 아무런 정책과 지침 없이 방치한 상황에서 사고가 나는 경우는 회사의 책임 범위가 다르다. 전자는 회사의 보안통제 노력이 참작될 여지가 있지만 후자는 없기 때문이다.
다시 말하지만 스캠은 해커가 셀러 또는 바이어와 주고받는 메일 내용을 훔쳐봄으로써 설계되는 것이다. 사업상 중요한 연락 내용을 훔쳐 볼 기회를 해커에게 주지 않으려면 사본을 함부로 만들지 않도록 해야 한다.
7. 수발신된 메일을 회사의 승인 없이 메일, 메신저 등을 통해 제3자에게 전달하거나 화면 캡처, 사진 촬영, 인쇄 등의 방법으로 내용의 전부 또는 일부를 복사하지 않도록 통제하는가?
일관되게 강조하고 있는 ‘승인 받지 않은 사본을 만들거나 배포하지 말라’는 원칙에 따르는 통제 사항을 묻고 있다. 점검 항목에 언급한 행위들은 내부 정보 유출행위이다. 회사의 공식 절차에 의한 것이거나 별도의 승인을 얻은 경우가 아닌 한 업무 상 중요한 정보의 복사본을 만들어 개인적으로 소유하거나 제3자에게 전달하는 일은 금지해야 한다. 직원 중에 누가 그런 짓을 하겠나 싶지만 업무 현장에서는 흔히 발견되는 일이다. 굳이 나쁜 의도로 했다기보다는 업무 편의를 위해 화면을 캡처하고 PC에 이미지 파일을 저장하거나 메신저로 전송하는 경우가 적지 않다.
8. 회사의 지정된 PC가 아닌 장비(자택PC, 모바일기기, 출장지PC 등)에서 이메일에 접속할 경우 해당 장비의 기본 보안 사항을 점검한 후 이용하는가?
-백신 설치 및 업데이트 여부 (24시간 내 1회 이상 업데이트)
-해당 PC에 대한 백신 수동 검사 1회 실시
자택의 PC라면 백신 설치 정도는 잘 하고 쓸 것이라 본다. 그러나 출장지에서 인터넷 메일 확인을 위해 PC를 이용하는 경우라면? 일류 호텔에선 숙소 내 PC 보안도 꽤 신경을 쓰겠지만 그렇지 않은 곳에서 관리되지 않고 방치된 컴퓨터를 이용하는 일도 있을 수 있다.
실제로 필자는 지방 출장 중 숙소에 들어가면 습관처럼 PC 점검을 해보는데 악성코드가 숱하게 깔린 PC를 자주 보곤 한다. 그런 PC에 키로거 같은 악성코드가 깔린 상태에서 당신이 인터넷 메일 접속을 위해 계정과 패스워드를 입력했다면, 해커는 당신의 메일 접속 정보를 알아내고 세계 어디에서든 당신의 메일에 접속할 수 있게 될 것이다. 물론 점검항목에서 요구한 백신이 악성코드를 모두 막을 수 있는 것도 아니고 해킹 위험에서 완벽하게 벗어날 수도 없다. 다만 최소한의 예방조치로써 백신을 설치하고 최신 엔진으로 업데이트하고 한 차례 수동 검사하는 일은 수술 전 의사가 비누를 이용해 손을 씻듯이 실행하라는 것이다.
이상 점검 항목을 적용하기 위한 선제 조치로써 업무 목적으로 상용 이메일을 쓰더라도 직원들이 여러 가지 메일 서비스를 쓰는 걸 허용하기보다는 하나의 서비스로 일원화 할 것을 권고한다. 점검은 이용자 관점의 주의사항에 가까울 뿐이다. 보안 담당자나 기업에서 취해야 할 보호 조치가 많은데 대상이 많을수록 관련된 비용(시간과 돈을 모두 포함)은 높아지기 때문이다.
스캠 기법에서 메일 당사자 접속 정보를 알아내는 1단계가 사이버 공격이라면 거래 메일을 조작해서 사기 범죄를 저지르는 2단계는 전통적인 사회공학 공격에 가깝다. 나와 상대만 알고 있는 사실이 적힌 메일을 보낸 대상은 가짜가 아닐 것이라고 은연 중 믿는 심리가 스캠 사고를 만든다. 이런 약점을 벗어나려면 사람의 심리와 관계없이 절차적 행위로써 검증하는 과정을 만들고 철저하게 이행해야만 한다. 사이버경찰청에서 제시하는 무역 스캠 예방 조치 중 필수 사항이 계좌 변경, 지불 요청 등 중요한 연락이 있을 경우 사전에 등록된 전화, 팩스 등으로 2차 확인을 하라는 것이다. 이때 연락은 메일에 기재된 연락처로 전화를 해선 안 되며(확인 전화를 공격자가 받아서 사기 당한 사례도 있다), 필히 사전에 공식 절차로 확보된 전화/팩스 번호를 이용해야 한다. 그 외에 전신환송금(TT:Telegraphic Transfer)보다는 신용장 방식(LC: Letter of Credit)을 이용하라거나 무역협회의 스팸 메일 차단서비스를 이용하라는 권고도 일반적으로 언급되는 스캠 예방 조치이다.
무역사기 방지에 관해 보다 많은 정보를 얻으려면 한국무역협회(www.kita.net), 대한무역투자진흥공사(www.kotra.or.kr), 경찰청 사이버 안전국(cyberbureau.police.go.kr)사이트에서 다양한 교육 자료와 가이드를 얻을 수 있다. 우리나라에서 이메일 스캠으로 피해 보는 기업이 더 이상 없기를 바란다.
- AhnLab컨설팅 1팀 이장우 이사