오이마켓기술을 고객가치로 만드는 미디어

비즈니스 기회

이메일 사기로부터 스타트업을 보호하는 방법

박윤석 VP · 2024.07.15

이메일 사기로부터 스타트업을 보호하는 방법

이미지 크레딧 : Getty Images / anilakkus

"이메일의 죽음"이 빠르게 다가오고 있다는 수년간의 주장에도 불구하고 수십 년된 커뮤니케이션 방법은 비즈니스에서 계속 번창하고 있습니다.

합법적으로 보이지만 실제로는 악의적인 링크가 포함된 이메일은 사이버 범죄자 핸드북에서 가장 위험하지만 성공적인 속임수 중 하나로 남아 있으며 2022년 통신 대기업 Twilio의 침해와 작년 소셜 미디어 플랫폼 Reddit의 해킹을 포함하여 최근 몇 년 동안 가장 큰 해킹으로 이어졌습니다.

이러한 이메일은 철자가 잘못되거나 특이한 이메일 주소 덕분에 쉽게 찾을 수 있지만 해커의 전술이 점점 더 정교해짐에 따라 합법적인 이메일과 의심스러운 이메일을 식별하는 것이 점점 더 어려워지고 있습니다.

비즈니스 이메일 침해(또는 BEC)는 돈, 중요한 정보 또는 둘 다를 훔치기 위해 크고 작은 조직을 대상으로 하는 이메일 기반 공격의 한 유형입니다. 이러한 유형의 사기에서 해커는 동료, 상사 또는 비즈니스 파트너와 같이 피해자에게 친숙한 사람을 가장하거나 손상시켜 자신도 모르게 민감한 정보를 공개하도록 조작합니다.

이것이 기업, 특히 신생 기업에 미치는 위험은 아무리 강조해도 지나치지 않습니다. FBI의 최신 데이터에 따르면 미국에서는 작년 한 해에만 BEC 사기로 30억 달러에 가까운 손실을 입었습니다. 그리고 이러한 공격은 줄어들 기미를 보이지 않고 있습니다.

비즈니스 이메일 보안 침해 사기를 식별하는 방법

경고 신호를 찾으십시오

사이버 범죄자들의 이메일 전송 전술이 더욱 발전하고 있지만, 주의해야 할 몇 가지 간단한 위험 신호가 있습니다. 여기에는 일반적인 업무 시간 외에 전송된 이메일, 철자가 틀린 이름, 보낸 사람의 이메일 주소와 회신 주소 간의 불일치, 비정상적인 링크 및 첨부 파일 또는 부당한 긴급감이 포함됩니다.

발신인에게 직접 연락하기

해커가 개인화된 피싱 이메일을 사용하여 회사 내부 또는 외부 공급업체의 고위 임원을 사칭하는 스피어 피싱을 사용하면 메시지가 신뢰할 수 있는 출처에서 온 것인지 여부를 구분하는 것이 거의 불가능할 수 있습니다. 이메일이 이상해 보이거나 그렇지 않은 경우 이메일이나 이메일에 제공된 전화번호를 통해 회신하는 대신 발신자에게 직접 연락하여 요청을 확인합니다.

IT 담당자에게 확인

기술 지원 사기가 점점 더 보편화되고 있습니다. 2022년, Okta 고객들은 공격자들이 직원들에게 고용주의 Okta 로그인 페이지의 모양과 느낌을 모방한 피싱 사이트로 연결되는 링크가 포함된 문자 메시지를 보내는 매우 정교한 사기의 표적이 되었습니다. 이 로그인 페이지는 10,000명 이상의 사람들이 작업 자격 증명을 제출할 정도로 실제 거래와 매우 흡사했습니다. IT 부서에서 SMS를 통해 연락하지 않을 가능성이 있으므로 갑자기 임의의 문자 메시지를 받거나 장치에서 예기치 않은 팝업 알림을 받는 경우 합법적인지 확인하는 것이 중요합니다.

전화 통화에 (더욱) 조심하십시오

사이버 범죄자들은 오랫동안 이메일을 무기로 사용해 왔습니다. 최근에는 범죄자들이 사기성 전화를 통해 조직을 해킹하고 있습니다. 보도에 따르면 지난해 호텔 체인 MGM 리조트(MGM Resorts)는 전화 한 통으로 해킹을 당했는데, 해커들이 회사의 서비스 데스크를 속여 직원의 계정에 대한 액세스 권한을 부여하는 데 성공한 후였습니다. 합법적으로 보이는 연락처에서 걸려온 전화라도 예상치 못한 전화에 대해 항상 의심하고 전화로 기밀 정보를 공유하지 마십시오.

모든 것을 다단계로 처리하세요!

일반적으로 로그인하기 위해 규제 기관 사용자 이름 및 비밀번호와 함께 코드, PIN 또는 지문이 필요한 다단계 인증은 결코 완벽하지 않습니다. 그러나 해킹되기 쉬운 암호 외에 추가 보안 계층을 추가하면 사이버 범죄자가 이메일 계정에 액세스하는 것이 훨씬 더 어려워집니다. 하드웨어 보안 키 및 패스키와 같은 암호 없는 기술을 출시하여 보안 수준을 한 단계 더 높여 정보를 훔치는 맬웨어로부터 암호 및 세션 토큰 도난을 방지할 수 있습니다.

더 엄격한 결제 프로세스 구현

모든 유형의 사이버 공격에서 범죄자의 궁극적인 목표는 돈을 버는 것이며, BEC 사기의 성공 여부는 종종 직원 한 명을 조종하여 전신 송금을 보내는 데 달려 있습니다. 금전적 동기를 가진 일부 해커는 회사를 위해 수행된 서비스에 대한 지불을 요청하는 공급업체인 척합니다. 이러한 유형의 이메일 사기의 피해자가 될 위험을 줄이려면 지급 승인을 위한 프로토콜을 개발하고, 직원이 두 번째 통신 매체를 통해 송금을 확인하도록 요구하고, 재무팀에 변경되는 모든 은행 계좌 세부 정보를 다시 확인하도록 지시하는 등 엄격한 지급 프로세스를 도입하십시오.

무시할 수도 있습니다

궁극적으로, 대부분의 BEC 사기에 속아 넘어갈 위험을 최소화할 수 있습니다. 상사가 실제로 나가서 $500 상당의 기프트 카드를 구매하기를 원하는지 100% 확신할 수 없습니까? 무시하세요! 예상하지 못한 전화를 받으셨나요? 전화를 끊으세요! 그러나 보안 팀과 동료를 돕기 위해 침묵하지 마십시오. 회사 또는 IT 부서에 시도를 보고하여 더 높은 경계 태세를 유지할 수 있도록 합니다.

이상의 기사는 2024년 7월 13일 TechCrunch에 게재된 “Social contagion research explores how ant colonies regulate group behaviors”제목의 기사 내용을 편집하여 작성하였습니다.

* 원문정보 출처 : How to protect your startup from email scams | TechCrunch