사회공학적 공격(Social Engineering Attack)은 정보 보안의 가장 약한 고리인 '사람'을 공략하는 수법이다. 시스템의 기술적 허점을 찾는 대신, 인간의 본성인 신뢰, 호기심, 탐욕, 공포 등을 자극하여 피해자가 스스로 보안 정보를 제공하거나 악성 코드를 실행하도록 유도한다. 1990년대 유명 해커 케빈 미트닉이 이 용어를 사용하며 널리 알려졌으며, 현대 사이버 범죄에서 기술적 해킹보다 더 빈번하게 활용되는 핵심 전술이다.

배너 광고

개요

사회공학적 공격은 보안학적 측면에서 기술적인 방법이 아닌 사람들 간의 기본적인 신뢰를 기반으로 사람을 속여 비밀 정보를 획득하는 기법을 의미한다. 이는 '사람을 해킹한다'는 개념으로 통용되며, 시스템 어딘가에 저장된 데이터를 직접 탈취하기보다 사용자가 스스로 정보를 제공하게 만드는 데 초점을 맞춘다. 1990년대 미국 국방부에 침투하며 유명해진 해커 케빈 미트닉이 이 용어를 사용하면서 특정 해킹 기법으로 자리 잡았다.

주요 공격 기법

사회공학적 공격은 공격자와 피해자의 상호작용 방식에 따라 여러 유형으로 나뉜다.

기법설명
피싱(Phishing)공공기관이나 지인을 사칭해 개인 정보를 요구하는 가장 일반적인 수법이다.
스피어 피싱(Spear Phishing)특정 개인이나 조직을 표적으로 삼아 정교하게 설계된 메시지를 보내는 방식이다.
프리텍스팅(Pretexting)가상의 시나리오를 설정하여 피해자가 정보를 발설하도록 유도하는 행위이다.
베이팅(Baiting)악성코드가 담긴 USB나 파일을 공공장소에 두어 피해자의 호기심을 자극해 실행하게 만드는 기법이다.
퀴드 프로 쿼(Quid Pro Quo)서비스 제공이나 문제 해결을 빌미로 사용자의 정보를 요구하는 방식이다.

물리적 및 기타 수법

전통적인 사회공학 공격은 물리적인 환경에서도 이루어진다.

  • 테일게이팅(Tailgating): 출입 통제 구역에서 권한이 있는 사람의 뒤를 따라 무단으로 침입하는 물리적 수법이다.
  • 숄더 서핑(Shoulder Surfing): 주변 대화를 엿듣거나 모니터 화면, 키패드 입력을 훔쳐보는 행위이다.
  • 덤스터 다이빙(Dumpster Diving): 버려진 문서나 휴지통을 뒤져 아이디, 비밀번호, 조직도 등의 정보를 찾아내는 방식이다.

주요 피해 사례

사회공학적 공격은 기업과 개인에게 막대한 경제적, 유무형적 피해를 입힌다.

  • 인터파크(2016): 해커가 직원의 가족 관계를 파악한 뒤 동생을 사칭한 악성 메일을 보내 업무용 PC를 감염시켰다. 이로 인해 약 1,000만 명 이상의 고객 정보가 유출되었다.
  • LG화학(2016): 거래처의 납품대금 계좌가 변경되었다는 가짜 이메일에 속아 허위 계좌로 약 240억 원을 송금하는 피해가 발생하였다.
  • 기타: 배송 내역, 입사지원서, 논문 등으로 위장한 파일을 보내 악성코드를 감염시키는 사례가 지속적으로 보고되고 있다.

대응 및 예방

사회공학적 공격은 기술적 보안 장비만으로는 완벽히 차단하기 어렵다. 따라서 다음과 같은 예방 조치가 권장된다.

  1. 보안 인식 교육: 임직원을 대상으로 의심스러운 메일이나 요청을 식별하는 교육을 정기적으로 실시한다.
  2. 다중 인증(MFA) 도입: 비밀번호 외에 추가적인 인증 수단을 사용하여 계정 탈취 피해를 최소화한다.
  3. 정보 공유 제한: 소셜 미디어나 공공장소에서 업무 관련 민감 정보가 노출되지 않도록 주의한다.
  4. 물리적 보안 강화: 외부인의 출입을 엄격히 통제하고 중요 문서는 반드시 파쇄한다.

참고 자료

5
What is Social Engineering? | IBMWhat is Social Engineering? | IBM # What is social engineering? ## What is social engineering? Social engineering attacks manipulate people into sharing information that they shou…https://www.ibm.com/think/topics/social-engineering기술 대신 사람을 해킹한다 ‘사회공학적 공격’ [보안TMI] < 보안TMI < SW·보안 < 기업 < 기사본문 - IT조선기술 대신 사람을 해킹한다 ‘사회공학적 공격’ [보안TMI] < 보안TMI < SW·보안 < 기업 < 기사본문 - IT조선 전체메뉴 기사검색 기사검색 검색 닫기 기사검색 기사검색 검색 닫기 UPDATED. 2026-04-18 08:01 (토) 기사검색 IT조선은 독자들이 이해하기 어려웠던 보안 용어와 개념을 보다 쉽게…https://m.it.chosun.com/news/articleView.html?idxno=2023092154606소셜 엔지니어링(사회 공학)이란? | Trend Micro (KR)소셜 엔지니어링(사회 공학)이란? | Trend Micro (KR) arrow_back search close # 소셜 엔지니어링(사회 공학)이란? 트렌드마이크로 보안 연구 스태프 사이버 범죄의 일종인 소셜 엔지니어링은 피해자의 신뢰, 탐욕, 호기심 또는 여타 인간의 본성을 악용한 거짓 내러티브를 생성해 피해자의 내면을…https://www.trendmicro.com/ko_kr/what-is/social-engineering.html사회공학적 해킹이란? - 뜻 & 정의 | KB의 생각사회공학적 해킹이란? - 뜻 & 정의 | KB의 생각 뒤로 닫기 한국경제 # 사회공학적 해킹 social engineering hacking 사회공학해킹은 개인 및 심리 상태 등의 정보를 빼내는 것을 말한다. 1990년대 미국 국방부에 침투하며 유명해진 해커인 케빈 미트닉이 이런 행위를 ‘사회공학’이라고 부르면서 특정…https://kbthink.com/dictionary/view.html?dictId=KED-00014209사회공학이란 무엇인가?사회공학이란 무엇인가? 사회공학이란 무엇인가? ![](https://images.contentstack.io/v3/assets/blt53c99b43892c2378/blt66fc75f4e71745ac/6883a70e13c22e596c6eb156/Gartner_MQ_25_Homepage_Banner-1-scaled.jpg?…https://kr.sentinelone.com/ko/cybersecurity-101/threat-intelligence/what-is-social-engineering/

관련 문서