비밀 없는 피싱

이메일, 전화, 메시징 앱 또는 회사 시스템을 사용하는 모든 사람을 위한 실용적인 보안 교육입니다.

◎ 레벨 : 파운데이션↻ 2026년 7월
01

무엇을 배울 것인가

  • 피싱의 일반적인 징후를 인식합니다.
  • 발신자, 링크, 첨부 파일 및 QR 코드를 검사합니다.
  • 돈, 데이터 또는 로그인과 관련된 요청을 확인합니다.
  • 예상치 못한 MFA 프롬프트에 응답합니다.
  • 공격을 보고하고 실수 후 피해를 제한하세요.
02

피싱이 작동하는 이유

공격자는 사람들이 자격 증명을 공개하고, 로그인을 승인하고, 송금하고, 파일을 열고, QR 코드를 스캔하거나 소프트웨어를 설치하도록 하려고 합니다. AI를 사용하면 세련되고 개인화된 메시지를 더 쉽게 만들 수 있으므로 철자가 완벽하다고 해서 진위 여부가 입증되지는 않습니다.

이메일 및 SMS피싱과 스미싱
통화 및 영상비싱과 AI 미디어
QR 및 웹사이트퀴싱 및 가짜 로그인
메시징 앱팀, Slack 및 소셜 미디어

출처: ENISA 위협 환경 2025 그리고 CERT 폴란드, 2026년 6월.

03

공격자가 악용하는 감정

⏱ 긴급함⚠ 두려움♛ 권한✦ 호기심♥ 도움이 됨⌁ 기회◐ 비밀 유지↻ 루틴

압력 + 비밀 + 특이한 요청 특히 강력한 경고입니다.

04

경고 신호

보내는 사람

  • 표시 이름이 아닌 전체 주소를 검사하십시오.
  • 변경된 문자를 찾으십시오.
  • 글쓰기 스타일의 갑작스러운 변화를 알아차리세요.
anna@company.com
anna@cornpany.com

메시지

  • 위협, 긴급성 또는 비밀 유지;
  • 변경된 은행 계좌;
  • 비밀번호, MFA 또는 원격 액세스 요청.

링크

  • 클릭하지 않고 미리 보세요.
  • 오른쪽부터 실제 도메인을 읽습니다.
  • 자물쇠는 사이트를 정직하게 만들지 않습니다.
microsoft.customer-help.example

첨부파일 및 QR

  • 매크로나 편집을 활성화하지 마십시오.
  • ZIP, HTML 및 실행 파일을 조심하세요.
  • 예상치 못한 QR을 통해 로그인하지 마세요.

미니 챌린지

얼마나 많은 위험 신호를 발견할 수 있나요?

에서: CEO <board@sentlvaro-support.example>
주제: 기밀 — 20분 안에 결제 필요

나는 회의 중입니다. 전화하지 마세요. 기프트 카드를 구매하고 코드를 보내주세요. 긴급한.

답을 공개하세요

최소 6가지: 유사 도메인, 긴급성, 비밀성, 비정상적인 요청, 절차 우회 및 독립적 검증 차단.

중지 - 확인 - 보고

01

멈추다

클릭하거나 답장을 보내거나 QR 코드를 스캔하거나 첨부 파일을 열지 마세요.

02

확인하다

알려진 번호로 전화를 걸고, 새 메시지를 시작하거나, 공식 앱을 엽니다. 의심스러운 메시지에 제공된 연락처 정보를 절대 사용하지 마세요.

03

보고서

조직의 보고 버튼을 사용하거나 IT 부서에 문의하세요. 분석에 사용할 수 있도록 메시지를 유지하십시오.

05

돈, 데이터 및 신원

은행 세부 정보 변경, 긴급 결제, 기프트 카드, 암호화폐, 고객 목록 및 승인 우회 요청을 독립적으로 확인합니다. 음성, 영상, 글쓰기 스타일은 AI로 만들어질 수 있습니다.

  • 이미 알고 있는 번호를 사용하여 다시 전화하십시오.
  • 4개의 눈 원칙을 적용합니다.
  • 명백한 경영진의 요청이라 할지라도 공식적인 승인을 따르십시오.
06

비밀번호, 패스키 및 MFA

고유한 비밀번호와 승인된 비밀번호 관리자를 사용하세요. 예상치 못한 메시지를 따른 후에는 자격 증명을 입력하거나 MFA 코드를 공유하지 마십시오. 패스키나 보안 키와 같은 피싱 방지 FIDO/WebAuthn은 가장 강력한 보호 기능을 제공합니다.

MFA에 대한 CISA 지침

07

클릭하면 어떻게 되나요?

링크만 열어봤는데

페이지를 닫고 아무것도 다운로드하지 않은 후 IT 부서에 관련 시간과 장치를 알려주세요.

자격 증명 또는 MFA 코드를 입력했습니다.

즉시 신고하고, 공식 사이트를 통해 비밀번호를 변경하고, 재사용된 비밀번호를 업데이트하고, 알 수 없는 세션에서 로그아웃하세요.

파일을 열었거나 소프트웨어를 설치했습니다

장치 사용을 중지하고 증거를 보존하며 IT 팀의 지시를 따르십시오.

현금을 전송했거나 카드 데이터를 공유했습니다.

즉시 은행과 소속 기관에 연락해 증거를 보존하고 범죄 의심 사례를 신고하세요.

침묵은 최악의 반응이다. 빠른 보고로 공격을 막을 수 있습니다. 실수는 비난이 아니라 지원과 배움으로 이어져야 합니다.