기업 이메일 침해(Business Email Compromise, BEC)는 공격자가 기업 내부자나 신뢰할 수 있는 거래처를 사칭하여 직원들을 속이고 금전 송금이나 기밀 정보 유출을 유도하는 사이버 범죄이다. 일반적인 스팸 메일과 달리 특정 대상을 정밀하게 조사하여 공격하는 스피어 피싱의 일종으로, 사회공학적 기법을 활용하여 피해자가 의심하기 어렵게 만드는 것이 특징이다.

배너 광고

개요

기업 이메일 침해는 기업의 이메일 시스템을 악용하여 경제적 이득을 노리는 표적형 공격이다. 공격자는 기업 내부의 회계, 인사, 경영진 등을 주요 표적으로 삼으며, 신뢰 관계를 위장하여 송금이나 정보 유출을 유도한다. 이는 단순한 스팸 메일보다 훨씬 정교하며, 피해 기업이 사기임을 인지하기 어렵게 설계된다.

주요 공격 방식

공격자는 다음과 같은 다양한 기술적, 심리적 수단을 동원한다.

  • 이메일 스푸핑(Email Spoofing): 실제 담당자의 이메일 주소와 매우 유사한 주소를 생성하여 발신자를 위장한다.
  • 이메일 계정 탈취: 피싱이나 악성코드를 통해 실제 직원의 계정 로그인 정보를 획득한 후 직접 메일을 보낸다.
  • 내부자 사칭: CEO나 CFO 등 고위 경영진을 사칭하여 긴급한 송금이나 기밀 자료를 요청한다.
  • 회신 체인 하이재킹: 실제 진행 중인 이메일 대화 흐름에 끼어들어 자연스럽게 계좌 변경 등을 요구한다.
  • 도메인 스푸핑: 기업의 공식 도메인과 철자가 유사한 도메인을 등록하여 신뢰를 유도한다.

공격 대상 및 사례

주요 공격 대상은 자금 집행 권한이 있는 회계 및 재무팀, 경영진 및 비서, 공급망 관련 부서 등이다.

  1. 송금 유도: CFO로 위장하여 재무 담당자에게 긴급 자금 이체를 지시한다.
  2. 인보이스 조작: 거래처를 사칭하여 물품 대금 결제 계좌가 변경되었다는 허위 인보이스를 발송한다.
  3. 데이터 유출: CEO를 가장하여 인사팀에 직원들의 개인정보나 급여 명세서, 지적 재산권 관련 자료를 요구한다.

피해 규모

기업 이메일 침해는 사이버 공격 중 회복 비용이 가장 많이 발생하는 유형 중 하나이다. 2022년 통계에 따르면 미국 내 피해액은 약 27억 달러에 달하며, 침해 사고당 평균 비용은 약 489만 달러로 집계되었다. 특히 자금력이 부족한 소규모 기업은 단 한 번의 공격으로도 회복 불가능한 타격을 입기도 한다.

예방 및 대응 방안

기술적 보안 조치와 더불어 조직적인 절차 마련이 필수적이다.

  • 다중 인증(MFA) 적용: 계정 탈취를 방지하기 위해 로그인 시 추가 인증 수단을 사용한다. 다만, 최근에는 이를 우회하는 정교한 피싱 도구도 등장하고 있어 주의가 필요하다.
  • 이메일 보안 설정: SPF, DKIM, DMARC 등 이메일 인증 표준을 강화하여 스푸핑 메일을 차단한다.
  • 이중 확인 절차: 송금 계좌 변경 등 민감한 요청이 올 경우, 이메일 외에 전화나 별도 채널을 통해 실제 담당자에게 사실 여부를 확인한다.
  • 보안 교육: 임직원을 대상으로 의심스러운 링크나 첨부파일 클릭 금지, 사회공학적 공격 수법에 대한 정기 교육을 실시한다.

참고 자료

5
비즈니스 이메일 침해 - IT 위키비즈니스 이메일 침해 - IT 위키 ## 익명 사용자 ### 검색 # 비즈니스 이메일 침해 비즈니스 이메일 침해(Business Email Compromise, BEC)는 기업이나 조직의 이메일 시스템을 악용하여 금전적 이득을 노리는 사이버 공격 형태로, 주로 신뢰 관계를 위장하거나 실제 담당자의 이메일 계정을 탈취하여…https://itwiki.kr/w/%EB%B9%84%EC%A6%88%EB%8B%88%EC%8A%A4_%EC%9D%B4%EB%A9%94%EC%9D%BC_%EC%B9%A8%ED%95%B4비즈니스 이메일 침해란 무엇인가요? | IBM비즈니스 이메일 침해란 무엇인가요? | IBM # 비즈니스 이메일 침해(BEC)란? ## BEC란 무엇인가요? 비즈니스 이메일 침해(BEC)는 기업에서 돈 또는 민감한 데이터를 훔치려는스피어 피싱이메일 사기입니다. BEC 공격에서 사이버 범죄자(또는 사이버 범죄 조직)는 대상 조직의 직원들에게 동료 직원이나 공급업체,…https://www.ibm.com/kr-ko/think/topics/business-email-compromiseBEC(비즈니스 전자 메일 침해)란?| Microsoft SecurityBEC(비즈니스 전자 메일 침해)란?| Microsoft Security This is the Trace Id: 8119c9953c554bbb19538664be6272f9 주 콘텐츠로 건너뛰기 # BEC(비즈니스 전자 메일 침해)란? BEC(비즈니스 전자 메일 침해)가 귀하의 비즈니스에 피해를 주기 전에 막으세요. 이…https://www.microsoft.com/ko-kr/security/business/security-101/what-is-business-email-compromise-bec비즈니스 전자 메일 침해 분석비즈니스 전자메일침해분석This is the Trace Id: 810747ed4189cfd740b911526cf18f47 [주 콘텐츠로건너뛰기](javascript:void(0)) [![](https://uhf.microsoft.com/images/microsoft/RE1Mu3b.png)Microsoft](https:/…https://www.microsoft.com/ko-kr/security/security-insider/emerging-threats/breaking-down-business-email-compromise그룹아이비, 이메일 사기 조직 ‘W3LL’ 보고서 공개…“회사 메일 노린 정교한 피싱 생태계” < 긴급속보 < 이슈 < 기사본문 - 데일리시큐그룹아이비, 이메일 사기 조직 ‘W3LL’ 보고서 공개…“회사 메일 노린 정교한 피싱 생태계” < 긴급속보 < 이슈 < 기사본문 - 데일리시큐 발행일: 2026-04-28 12:30 (화) 이전 기사보기 다음 기사보기 그룹아이비, 이메일 사기 조직 ‘W3LL’ 보고서 공개…“회사 메일 노린 정교한 피싱 생태계” 가 가…https://www.dailysecu.com/news/articleView.html?idxno=206294

관련 문서