← 최신 논문
💻 computer science

An Analysis of Architectural and Operational Dynamics of Phishkits in the Wild

이 논문은 2020년에서 2023년 사이에 수집된 1,300개의 현대적 피싱 키트(phishkits)를 분석하여, 이들이 운영 측면에서는 다양함에도 불구하고 대다수가 예측 가능하고 재사용 가능한 구성 요소에 의존하며 정교한 회피 메커니즘이 부족하다는 점을 밝힘으로써, 이러한 공격의 대규모 탐지가 가능하다는 것을 시사한다.

원저자: Behzad Ousat, Mohammad Ali Tofighi, Estefan Schafir, Amin Kharraz

게시일 2026-08-10
📖 3 분 읽기☕ 가벼운 읽기

원저자: Behzad Ousat, Mohammad Ali Tofighi, Estefan Schafir, Amin Kharraz

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

인터넷을 모든 사람이 목적지에 도달하려고 노력하는 거대하고 북적이는 도시라고 상상해 보세요. 이 도시에는 진짜 은행, 소셜 미디어 허브, 또는 이메일 사무실과 똑같이 생긴 가짜 상점을 차려놓는 교활한 사기꾼들이 있습니다. 그들은 사람들이 메일을 확인하거나 현금을 인출하기 위해 그 안으로 발을 들이기를 기다리며, 사람들의 열쇠와 비밀을 훔치려 합니다. 이것이 오랫동안 존재해 온 디지털 사기인 "피싱(phishing)"의 세계입니다. 하지만 여기 반전이 있습니다. 이 사기꾼들은 보통 벽돌을 한 장 한 장 쌓아 올려서 직접 가짜 상점을 만드는 것이 아닙니다. 대신, 그들은 **피시킷(phishkits)**이라 불리는 미리 만들어진 "건설 키트"를 구매합니다. 이 키트들을 사기용 "레고 세트"라고 생각하면 됩니다. 상자를 사고, 조각들을 끼워 맞추면, 펑 하고 그럴싸한 가짜 은행이 완성됩니다. 이 키트들에는 보안 요원(검색 엔진이나 백신 소프트웨어 등)으로부터 숨는 법과 훔친 열쇠를 나쁜 놈들에게 몰래 보내는 법에 대한 특별한 설명서가 포함되어 있습니다. 이 키트들이 어떻게 작동하는지 이해하는 것은 매우 중요한데, 왜냐하면 우리가 이 레고 세트가 어떻게 만들어지는지 알면, 누군가 피해를 입기 전에 가짜 건물을 식별해 낼 수 있기 때문입니다.

이제 플로리다 국제 대학교(Florida International University)의 연구팀이 한 일을 살펴봅시다. 그들은 2020년에서 2023년 사이에 인터넷을 떠돌던 1,300개의 이 "사기용 레고 세트"(피시킷)를 거대한 돋보기로 들여다보기로 했습니다. 그들은 나쁜 놈들이 이 키트들을 어떻게 사용하는지, 어떤 속임수를 써서 숨는지, 그리고 어떻게 데이터를 훔치는지 알아보고 싶었습니다.

그들이 발견한 결과는 다음과 같으며, 이는 다소 놀랍습니다. 대부분의 이 사기 키트들은 사실 꽤 지루하고 예측 가능합니다.

연구원들은 나쁜 놈들이 영리하면서도 동시에 효율적이라는 사실을 발견했습니다. 그들은 많은 키트가 정확히 같은 설계도를 사용하여 만들어졌다는 것을 발견했습니다. 이는 마치 도시의 모든 범죄자가 똑같은 세 가지 지침이 담긴 똑같은 설명서를 사용하여 가짜 은행을 짓기로 결정한 것과 같습니다. 연구원들은 가짜 로그인 페이지를 진짜처럼 보이게 만드는 부분, 사이트를 보안 스캐너로부터 숨기는 부분, 그리고 훔친 데이터를 외부로 보내는 부분 등 이 키트들의 "핵심" 부분들이 수백 개의 서로 다른 키트에서 거의 동일하다는 것을 발견했습니다. 실제로 그들은 284개의 키트(약 21.8%)가 숨으려는 시도조차 하지 않았다는 것을 발견했습니다! 그들은 문을 활짝 열어두어 보안 시스템이 아주 쉽게 찾아낼 수 있게 만들었습니다.

나쁜 놈들이 정말로 숨으려고 할 때도, 그들은 매우 오래되고 잘 알려진 속임수들을 사용했습니다. 그들은 방문자가 누구인지 확인했습니다. 만약 방문자가 보안 요원, 검색 엔진 로봇, 또는 대학 연구원처럼 보이면, 키트는 "오, 당신은 진짜 사람이 아니군요! 가세요!"라고 말하며 실제 사기 사이트 대신 가짜 "404 에러" 페이지를 보여주었습니다. 그들은 빅테크 기업, 대학, 심지어 일부 VPN 서비스에 속하는 수백만 개의 특정 주소를 차단했습니다. 하지만 핵심은, 그들은 똑같은 차단 주소 목록을 반복해서 사용하고 있었다는 점입니다. 이는 마치 도둑이 집을 털 때마다 매번 똑같은 "출입 금지" 표지판을 사용하는 것과 같습니다.

연구원들은 또한 도둑들이 훔친 전리품을 어떻게 가져가는지 그 커튼 뒤를 엿보았습니다. 그들은 대부분의 나쁜 놈들이 복잡하고 비밀스러운 지하 터널을 사용하는 대신, 인기 있고 일상적인 메시징 앱(텔레그램 등)을 사용하여 훔친 비밀번호와 신용카드 번호를 보내고 있다는 것을 발견했습니다. 이는 마치 도둑이 일반적인 공용 전화 앱을 사용하여 파트너에게 "열쇠를 얻었어!"라고 문자를 보내는 것과 같습니다. 연구팀은 이 메시징 봇들과 직접 상호작용하며 어떤 일이 벌어지고 있는지 확인했습니다. 그들은 실제 신용카드 번호와 로그인 코드가 포함된 수천 개의 메시지를 발견했습니다. 그들은 책임감 있게 신용카드 회사들에 이러한 유출 사실을 알렸고, 회사들은 피해자를 보호하기 위해 해당 카드들을 정지시켰습니다.

그래서, 핵심적인 결론은 무엇일까요? 이 논문은 사기꾼들이 미리 만들어진 복사-붙여넣기 방식의 키트에 매우 의존하고 있기 때문에, 그들의 행동은 매우 예측 가능하다는 점을 시사합니다. 그들은 매일 새로운 마법 같은 방식으로 숨는 것을 발명하는 것이 아니라, 그저 똑같은 옛날 속임수와 똑같은 옛날 코드를 재사용하고 있을 뿐입니다. 이는 그들을 막으려는 사람들에게는 오히려 좋은 소식입니다. 나쁜 놈들이 모두 똑같은 레고 설명서를 사용하고 있다면, 방어자들은 그 특정한 패턴을 찾아내는 더 나은 "사기 탐지기"를 만들 수 있기 때문입니다. 연구원들은 피싱이 여전히 거대한 위협이지만, 너무나 많은 공격이 동일하고 예측 가능한 부품들로 만들어져 있다는 사실이, 우리가 혼란 속에서 익숙한 패턴을 포착할 수 있는 충분히 똑똑한 도구를 만든다면 그들을 현장에서 잡는 것을 더 쉽게 만든다고 결론지었습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →