미끼를 사용하면 피해자가 스스로 위험을 감수하도록 유인할 수 있습니다. 가장 대표적인 예는 주차장에 버려진 USB 드라이브입니다. 누군가 호기심에 주워서 연결하면 악성코드가 설치됩니다. 연구원들은 이러한 실험을 수없이 반복해 왔습니다. 버려진 USB 드라이브 중 상당수가 실제로 연결되는 경우가 많습니다. 드라이브에 설치된 악성코드는 키로거, 원격 접속 도구, 또는 사용자 인증 정보를 탈취하는 스크립트일 수 있습니다.
디지털 미끼 공격도 마찬가지입니다. 악성코드를 설치하는 무료 영화 다운로드, 트로이목마를 포함하는 가짜 소프트웨어 크랙, 설문조사에 참여하면 무료 휴대폰을 준다는 팝업 광고 등이 그 예입니다. 미끼는 모든 사람에게 그럴듯할 필요는 없습니다. 단지 몇몇 사람만 속이면 됩니다. 미끼 공격은 다른 사회공학적 기법과 결합되는 경우가 많습니다. 피싱 이메일은 무료 상품권과 링크를 제공합니다. 이 링크를 클릭하면 로그인 정보를 요구하는 페이지로 이동합니다. 공격자는 이제 로그인 정보와 피해자의 신뢰를 모두 확보하게 됩니다. 방어는 주로 인식 제고와 정책 수립에 달려 있습니다. 출처를 알 수 없는 장치를 연결하지 마십시오. 비공식 출처에서 소프트웨어를 다운로드하지 마십시오. 무료 보상을 약속하는 양식을 작성하지 마십시오.
일반적인 미끼 전술
- 주차장이나 로비에 떨어뜨린 USB 드라이브
- 악성코드가 포함된 무료 다운로드
- 가짜 경품 알림 및 설문조사
- 감염된 파일을 이용한 P2P 파일 공유
호기심이 바로 취약점이다. 공격자들은 호기심이 믿을 만한 동기가 되기 때문에 이를 악용한다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment