메타 비즈니스 이메일 악용 피싱 사기, 메타 방어로 종식되다
최근 IT 보안 분야에서 큰 이슈로 떠오른 사건이 있었습니다. 바로 세계적으로 유명한 메타(Meta) 플랫폼을 악용한 고도의 피싱 캠페인입니다. TechRadar 에서 보도한 이 기사는 안티 바이러스 방어 솔루션 전문 기업인 Huntress 에서 발견한 내용을 담고 있습니다. 이번 사기는 일반적인 사기 수법과는 다르게, 메타 자체의 인프라를 빌린 형태로 이루어져 있었습니다. 때문에 많은 기업들이 이에 경각심을 느껴야 할 필요가 있었죠.
우선 메타는 페이스북 또는 인스타그램을 사용하던 개인뿐만 아니라, 별도의 비즈니스 계정 시스템을 제공하는 업체이기도 합니다. 이 비즈니스 계정 간의 메일 소통을 위해 메타 서버를 중계점으로 사용하는데, 이 시스템이 해커들에게 악질이었습니다. 마치 메타 공식 메일로 보낸 것처럼 보였죠. 메타는 본래 이메일 송신자로서 공식 주소를 사용하여 메일을 보냈습니다만, 해커들은 이 메일의 메타 주소 기능을 악용했습니다. 또한, 최근 메타가 발송자에게 메타와 무관합니다라는 주석을 추가했지만, 해커들은 우회 방법을 찾아내는 등 보안 수칙을 뚫어냈습니다.
이 피싱 메일은 메타의 에이전시 파트너 프로그램을 사칭했습니다. 이 프로그램은 기업과 SNS 관리 전문가를 연결해주는 합법적인 비즈니스 솔루션입니다. 피해자들은 이 메일을 보고 그리나라고 생각하여, 바로 메타 계정의 로그인 정보를 입력했습니다. 입력한 계정은 바로 외부 사이트로 연결되어 있었습니다. 메타 사이트가 아닙니다. 여기서 입력한 비밀번호와 인증 정보는 곧바로 텔레그램으로 유출되었습니다. 텔레그램은 해커들이 통제하는 공간이기 때문에, 피해자들의 계정이 완전히 넘어가버리기 마련입니다.
유출된 계정 정보는 단순히 정보를 훔치는 것을 넘어 악용되었습니다. 공격자들은 해당 비즈니스 계정의 광고 예산을 이용해 피해자의 돈을 써서 악성 광고를 게시하기도 했습니다. 혹은, 계정을 완전히 장악하여 복구 방법과 비밀번호를 변경하는 등 완전히 소유권을 빼앗았습니다. 이렇게 장악한 계정은 이후 비즈니스 고객이나 SNS 팔로워들을 대상으로 더 정교한 피싱을 실행하는 수단이 되었습니다. 이는 금전적 손실뿐 아니라 브랜드 이미지에도 피해를 줄 수 있습니다.
최근 몇 달 동안이 공격은 진화했습니다. 다양한 속임수와 방법을 사용했지만, 목표는 동일했습니다. 메타는 이 사기 캠페인을 완전히 종료시켰습니다. 메타가 추가적인 방호 장치를 추가했기 때문입니다. 이제는 공격자들이 메타 비즈니스 도구를 이용해 메일을 발송할 수 없습니다. Huntress 는 이러한 활동에 대한 지시자(IoCs, Indicators of Compromise) 를 발표하여 기업들이 유사한 공격을 감지할 수 있도록 도왔습니다. 이를 통해 조직들이 보안 시스템을 강화할 수 있을 거라 믿습니다.
사용자들에게는 무엇이 필요한지 생각할 수 있을까요? 첫째, 메타 비즈니스 이메일이든 다른 이메일이든, 2 단계 인증을 설정하는 것이 중요합니다. 둘째, 메타 메일이라는 이유로도 링크를 바로 클릭하지 마세요. 메타 주소라도 확인해야 합니다. 셋째, 로그인 정보를 입력하는 폼은 공식 메타 사이트인지 반드시 확인하세요. 넷째, 계정 관리 설정에서 광고 예산 사용 등을 모니터링 해야 합니다. 이 네 가지 수칙을 지키면 피싱 피해 가능성이 줄어들 것입니다.
보안 관련 이슈는 항상 새로운 위협에 직면합니다. 메타라는 브랜드의 신뢰를 악용하는 사기는 최근 몇 년 사이 빈번해졌습니다. 기업들이 비즈니스 이메일 기능을 사용할 때는 보안 설정을 반드시 점검해야 합니다. 특히, 계정 복구 방법 변경을 막기 위해 강력한 비밀번호와 MFA 를 사용할 것이 필요합니다. 또한, 텔레그램 같은 통신 수단을 통한 피싱도 유의해야 합니다.
결론적으로, 이번 사기는 메타 플랫폼의 보안 취약점이 있었다는 것을 보여줍니다. 하지만 메타의 빠른 대응으로 인해 피해를 막을 수 있었습니다. 우리는 사용자로서 보안 설정에 대한 책임감을 가져야 합니다. 메타에서 제공한 새로운 보안 장치를 활용하고, 이상한 메일을 받으면 즉시 신고하는 습관을 가지면 좋습니다. 이번 사기 사례는 우리에게 중요한 교훈을 남겼습니다. IT 보안은 우리가 함께 지키는 일이기에, 오늘 소개한 내용을 주변 동료나 친구에게도 공유해 주시길 바랍니다. 더 이상 사기 피해자가 나오지 않도록, 정보 보안의식이 높은 사회로 만들어 가도록 노력해야 합니다. 메타와 같은 거대 기업이 제공하는 기능은 편리하지만, 그 이면에 숨겨진 위험도 항상 인식하고 있어야 합니다. 보안은 일회성 체크가 아닌 지속적인 관리가 필수적입니다.
마지막으로, 이 포스팅이 작성된 이유는 독자들이 이러한 해킹 수법을 미리 알고, 안전하게 메타 계정을 사용할 수 있기 위함입니다. 메타의 새로운 방화벽이 설치되었지만, 완벽하진 않습니다. 개인적인 보안 습관이 가장 강력한 방어벽이 될 수 있습니다. 로그인 정보를 어디에도 공유하지 마세요. 이상한 메일을 받으면 메타 공식 홈페이지로 직접 접속해서 상황을 확인하세요. 이러한 기본적인 보안 수칙만 지켜도 피싱 캠페인의 피해에서 안전할 수 있습니다. 오늘 기사 내용을 통해 메타 피싱 사기에 대해 제대로 이해하고, 안전한 인터넷 생활을 시작해 봅시다.
이 글은 Latest from TechRadar의 기사를 바탕으로 작성되었습니다.
