대상 독자: 보낸 사람이 내 주소로 표시된 스팸이나 협박 메일을 받고 해킹을 걱정하는 모든 사람. 이 글은 일본 IPA(정보처리추진기구)와 JC3(일본 사이버범죄대책센터)의 경고를 바탕으로 합니다. 내 도메인을 운영하고 있고 그 도메인을 사칭하는 메일을 막고 싶다면 내 도메인을 사칭하는 메일 막기를 보세요.
왜 내가 보낸 것처럼 보이나
From 필드는 보내는 쪽이 채워 넣는 것입니다. 보내는 순간에는, 실제로 메일을 보내는 서버가 From에 적힌 주소와 맞는지 아무도 확인하지 않습니다. 받는 쪽 서비스가 나중에 확인할 수는 있지만(SPF, DKIM, DMARC), 그래도 통과하는 메일이 있습니다.
공격자의 서버(실제 발신자)
From에 내 주소를 써서 보낸다
내 받은편지함
표시: 보낸 사람 나, 받는 사람 나 → 내가 나에게 보낸 것처럼 보인다
내 계정
사용된 적 없음 → 보낸편지함에도, 로그인 기록에도 아무것도 없다
IPA는 보낸 사람과 받는 사람이 모두 받는 사람 자신의 주소였던 사례를 설명하며, 목적은 스팸 필터를 피하고 받는 사람이 메일 계정이 해킹되었다고 믿게 하려는 것으로 보인다고 말합니다. 즉 "내 주소에서 왔다"는 것 자체가 믿게 만들기 위한 수법의 일부입니다.
세 곳을 확인해 탈취와 위조를 가린다
보낸 사람 위조일 뿐(흔한 경우)
- 보낸편지함: 그 메일도, 내가 보내지 않은 다른 메일도 없다
- 로그인 기록: 내 기기와 평소 위치뿐이다
- 전달 규칙과 필터 규칙: 내가 만든 것뿐이다
- 지인에게서 나에게 이상한 메일을 받았다는 연락이 없다
실제 탈취일 수 있음(지금 조치)
- 보낸편지함에 내가 보내지 않은 메일이 있다
- 로그인 기록에 모르는 국가, 기기, 시간대가 있다
- 모르는 전달 주소가 있거나, 받은 메일을 자동으로 지우거나 옮기는 규칙이 있다
- 지인이 나에게서 의심스러운 메일을 받았다고 한다
요점은 이것입니다. 실제 탈취는 계정 안에 흔적을 남깁니다. 누군가 로그인해서 메일을 보내면 보낸편지함과 로그인 기록에 나타납니다. 침입자는 들키지 않으려고 전달 규칙이나 자동 삭제 규칙을 몰래 심어 두기도 합니다. 그 세 곳이 깨끗하다면 주소가 위조되었을 뿐일 가능성이 높습니다. 서비스별로 로그인 기록과 전달 설정을 어디서 찾는지는 계정 무단 접속 확인 방법에서 다룹니다.
'전송 실패' 반송이 쏟아질 때
보낸 적 없는 메일의 전송 실패 알림이 쏟아지는 경우가 있습니다. 대개 누군가 내 주소를 보낸 사람으로 위조해 대량 메일을 보내고 있고, 전달에 실패한 것이 나에게 반송되는 것입니다. 이때도 그 메일들이 보낸편지함에 없다면 내 계정에서 나간 것이 아닙니다.
제목에 "내 계정에서 메일이 발송되었다"고 적힌 메일
"귀하의 계정에서 발송된 메일에 관하여", "발신 메일 변경 안내"처럼 계정이나 보낸 메일에 문제가 있다고 암시하는 제목은 같은 사기에서 흔한 형태입니다. 문구는 계속 바뀌므로, 특정 제목을 외우기보다 두 가지 유형을 알아 두는 편이 도움이 됩니다.
- 협박: 계정을 해킹했다거나 보낸 메일을 읽었다고 주장하며, 주로 암호화폐로 돈을 요구한다. 위에서 설명했듯, 위조된 보낸 사람 필드로 해킹당했다고 믿게 만든다
- 피싱: 발송 문제나 설정 변경이 있었다며, 이메일 ID와 비밀번호를 묻는 페이지로 링크한다
어느 쪽이든 메일 속 링크는 열지 마세요. 즐겨찾기나 공식 앱으로 메일 서비스에 로그인해 아래 세 곳을 확인하세요. 가짜 로그인 페이지를 알아보는 법은 피싱이란에서 다룹니다.
오늘 할 일
답장하지 말고, 누르지 말고, 돈을 내지 않는다
협박에 반응하지 마세요. IPA와 JC3 모두 이런 메일은 무시하라고 안내합니다. 답장하면 그 주소를 누군가 읽고 있다는 것을 알려 주게 되어 스팸이 더 옵니다. 링크와 첨부 파일도 열지 마세요.
세 곳을 확인한다(5분)
메일 서비스에서 다음 세 곳을 봅니다.
- 보낸편지함
- 로그인 기록(대개 계정 설정에 "최근 활동", "로그인 활동" 같은 이름으로 있음)
- 전달 설정과 필터 규칙
위 표의 오른쪽 항목에 해당하는 것이 있으면 4단계로 가세요.
메일에 지금도 쓰는 비밀번호가 적혀 있다면 오늘 바꾼다
이런 메일에는 받는 사람이 실제로 썼던 비밀번호가 적혀 있기도 합니다. IPA는 다른 서비스에서 유출된 데이터에서 나온 것으로 보인다며, 아직 쓰고 있다면 바꾸라고 안내합니다. 그 비밀번호를 다른 곳에도 재사용하고 있다면 모든 곳에서 바꾸세요. 비밀번호 재사용을 끝내는 현실적인 방법은 비밀번호 관리자입니다.
탈취 흔적이 있으면: 비밀번호 변경과 전체 로그아웃을 함께
2단계에서 모르는 것이 나왔다면 비밀번호만 바꾸고 끝내지 마세요. 다음 두 가지도 하세요.
- 다른 모든 세션에서 로그아웃한다(대부분의 서비스에 있는 기능)
- 내가 만들지 않은 전달 규칙과 필터 규칙을 삭제한다 새 비밀번호는 이미 설정된 전달 규칙을 없애 주지 않습니다.
2단계 인증을 켠다
비밀번호를 알아도 그것만으로는 로그인할 수 없게 하세요. 방식마다 강도가 다르니 어떤 2단계 인증 방식이 가장 안전한가를 참고하세요.
걱정되면 도움을 구한다
실제로 돈을 보냈거나 협박이 계속된다면 경찰에 상담하세요. 일본에서는 IPA의 정보보안 상담 창구가 이런 문의를 받습니다.
본 사이트의 견해: '내 주소에서 왔다'는 침입의 증거가 아니다
이 수법이 통하는 이유는 "내 주소에서 왔다"는 하나의 사실만으로 사람들이 해킹당했다고 믿기 때문입니다. 대부분은 자기 주소는 자기만 쓸 수 있다고 자연스럽게 생각합니다.
하지만 From 필드는 누구나 쓸 수 있습니다. 정말 침입당했다면, 증거는 메일의 문구가 아니라 계정 안, 즉 보낸편지함, 로그인 기록, 설정에 있습니다. 그러니 확인할 곳은 메일이 아니라 내 계정입니다. 협박이 아무리 구체적으로 들려도, 계정이 깨끗하다면 그것은 협박일 뿐입니다.
다만 진짜 단서가 하나 있습니다. 메일에 적힌 비밀번호입니다. 그것은 보낸 사람이 나에 대해 무언가를 안다는 증거가 아니라, 내 비밀번호가 과거 어딘가에서 유출되었다는 알림입니다. 협박은 무시하되, 그 경고에는 반응해서 비밀번호를 바꾸세요.
내 도메인을 운영하고 있다면
나나 회사가 자체 도메인으로 메일을 운영하고 있는데 그 도메인을 사칭하는 메일이 온다면, 도메인에 SPF, DKIM, DMARC가 제대로 설정되어 있지 않을 수 있습니다. 그렇다면 받는 사람으로서만이 아니라 보내는 쪽(도메인 소유자)으로서 막을 수 있습니다. 헤더 읽는 법과 설정 순서는 내 도메인을 사칭하는 메일 막기에, 세 가지 구조의 의미는 SPF, DKIM, DMARC란에 있습니다.
출처
- IPA(일본 정보처리추진기구) 정보보안 상담 창구: 성적 영상 유포를 협박하며 암호화폐를 요구하는 스팸 메일에 대한 주의 환기(2018년 10월 10일 게시, 2021년 9월 8일 갱신) — ipa.go.jp
- JC3(일본 사이버범죄대책센터): 암호화폐(비트코인)를 요구하는 협박 메일(2021년 4월 21일) — jc3.or.jp
- IPA 정보보안 상담 창구 — ipa.go.jp
다음으로 읽기
- 탈취 확인: 계정 무단 접속 확인 방법(로그인 기록, 전달 설정)
- 유출 확인: 내 비밀번호가 유출되었는지 확인하는 법(Have I Been Pwned)
- 이메일 주소만 유출되었을 때: 바이토루 유출(최대 388만 건의 주소) (가짜 채용 메시지 알아보기)
- 가짜 경고: "PC가 감염되었습니다" 팝업과 기술 지원 사기
- 도메인 소유자용: 내 도메인을 사칭하는 메일 막기(SPF/DKIM/DMARC)
- 비밀번호: 비밀번호 관리자는 안전한가? / 어떤 2단계 인증 방식이 가장 안전한가
- 용어: 피싱이란? / SPF, DKIM, DMARC란?
FAQ
Q왜 내 이메일 주소로 스팸이 오나요?
거의 모든 경우 보낸 사람(From) 필드가 위조된 것입니다. 이메일은 보내는 쪽이 그 필드에 원하는 것을 쓸 수 있습니다. 일본의 IPA는 보낸 사람과 받는 사람이 모두 피해자 자신의 주소였던 사례를 설명하며, 목적은 스팸 필터를 피하고 받는 사람이 계정이 해킹되었다고 믿게 하려는 것으로 보인다고 말합니다.
Q계정이 실제로 탈취되었는지 어떻게 확인하나요?
세 곳을 보세요. (1) 보낸편지함에 내가 보내지 않은 메일이 있는지, (2) 메일 서비스의 로그인 기록(최근 활동 등)에 모르는 위치나 기기가 있는지, (3) 전달 설정과 필터 규칙에 내가 만들지 않은 것이 있는지. 세 곳 모두 깨끗하다면 주소가 위조되었을 뿐일 가능성이 높습니다.
Q메일에 내 컴퓨터를 해킹해 영상을 찍었다고 적혀 있습니다. 사실인가요?
IPA와 JC3 모두 이런 메일의 내용은 거짓이며 무시하라고 안내합니다. IPA는 돈을 내지 않아서 영상이 공개된 사례를 상담 창구에서 한 건도 확인하지 못했다고 밝힙니다. 돈을 내지 말고 답장도 하지 마세요.
Q'귀하의 계정에서 발송된 메일에 관하여', '발신 메일 변경 안내' 같은 제목의 메일이 왔습니다.
계정이 해킹되었거나 계정에서 메일이 발송되었다고 암시하는 제목은 협박 메일과 피싱 메일에서 흔합니다. 제목도 내용도 믿지 말고, 링크를 열지 말고, 돈을 내지 마세요. 정말 해킹되었는지는 메일이 아니라 내 계정 안에서, 즉 보낸편지함, 로그인 기록, 전달 설정에서 확인하세요.
Q메일에 내 실제 비밀번호가 적혀 있었습니다. 어떻게 해야 하나요?
그 비밀번호를 아직 쓰고 있다면 오늘 바꾸세요. IPA는 적힌 비밀번호가 다른 서비스에서 유출된 데이터에서 나온 것으로 보인다고 말합니다. 다른 곳에도 재사용하고 있다면 모두 바꾸고 2단계 인증을 켜세요.
Q보낸 적 없는 메일의 '전송 실패' 반송이 잔뜩 옵니다.
누군가 내 주소를 보낸 사람으로 위조해 대량 메일을 보내고 있고, 전달에 실패한 것이 나에게 반송되는 것일 수 있습니다. 그 메일들이 보낸편지함에 없다면 내 계정에서 나간 것이 아닙니다. 위의 세 곳을 확인하고, 안심을 위해 비밀번호를 바꾸세요.