피싱(Phishing)은 전자우편, 문자 메시지, 전화 등을 통해 신뢰할 수 있는 사람이나 기업을 사칭하여 비밀번호, 신용카드 번호 등 기밀 정보를 탈취하거나 악성 코드를 유포하는 사이버 공격이다. 기술적 취약점보다는 사람의 심리와 실수를 이용하는 소셜 엔지니어링(Social Engineering) 기법의 일종이다. IBM의 보고서에 따르면 피싱은 전체 데이터 유출 사고의 약 15%를 차지하는 주요 보안 위협이다.

배너 광고

개요 및 어원

피싱은 공격자가 합법적인 실체를 가장하여 피해자를 속이기 위해 '미끼'를 사용하는 수법을 말한다. 용어는 낚시를 뜻하는 'Fishing'에서 유래하였으며, 개인정보(Private Data)와 낚시의 합성어로 해석되기도 한다. 또한 1970년대 전화망 해킹을 뜻하던 '프리킹(Phreaking)'의 영향을 받은 것으로 추정된다.

공격자는 두려움, 공감, 탐욕과 같은 인간의 감정을 조작하여 피해자가 스스로 민감한 정보를 공유하거나 악성 소프트웨어를 다운로드하도록 유도한다. 이는 시스템의 기술적 허점을 뚫는 대신 사람의 심리적 취약점을 공략하기 때문에 사이버 보안에서 매우 치명적인 위협으로 간주된다.

공격 방식 및 특징

피싱 공격은 다양한 채널을 통해 수행되며 다음과 같은 특징을 가진다.

  • 메시지 위장: 동료, 상사, 권위자 또는 유명 브랜드의 대표자로 사칭하여 이메일이나 문자를 발송한다.
  • URL 삽입: 메시지 내에 사기성 링크를 포함하여 가짜 웹사이트로 접속을 유도한다. 통계에 따르면 피싱 시도의 약 81.36%가 URL 삽입 방식을 사용한다.
  • 심리적 압박: 인보이스 지불, 출금 안내, 대출 승인 등 긴급하거나 중요한 사안인 것처럼 꾸며 피해자가 냉정한 판단을 내리지 못하게 한다.
  • 악성 첨부 파일: 이메일에 첨부된 문서나 실행 파일을 열도록 유도하여 랜섬웨어 등 맬웨어를 설치한다.
  • 채널 병행: 탐지를 피하고 성공률을 높이기 위해 모바일 메신저, 전화, 문자 등을 동시에 활용하는 전략을 취하기도 한다.

주요 유형

피싱은 대상과 수단에 따라 여러 세부 유형으로 분류된다.

유형설명
스피어 피싱특정 개인이나 조직을 표적으로 삼아 맞춤형 정보를 이용해 공격하는 방식
웨일링기업의 고위 경영진이나 임원 등 고가치 표적을 노리는 공격
스미싱SMS 문자 메시지를 이용해 악성 링크 클릭을 유도하는 방식
큐싱QR 코드를 통해 악성 사이트로 이동하게 하여 정보를 탈취하는 방식
보이스피싱전화를 이용해 금융·수사 기관을 사칭하여 금전을 요구하는 방식
클론 피싱과거에 전달된 적법한 이메일을 복제하여 링크나 첨부 파일만 악성으로 교체해 재전송하는 방식

통계 및 현황

2026년 1분기 기준, 피싱 공격의 유형별 비중은 다음과 같다.

  • 금융기관 사칭: 53.62%
  • 대출 사기: 18.72%
  • 정부·공공기관 사칭: 8.49%
  • 텔레그램 사칭: 7.95%
  • 구인 사기: 5.69%

특히 대출 사기 유형은 직전 분기 대비 205.15% 증가하며 급격한 상승세를 보였다. IBM의 데이터 유출 비용 보고서에 따르면 피싱으로 인한 침해는 조직에 평균 488만 달러의 비용을 초래하는 것으로 나타났다.

예방 및 대응 수칙

피싱 피해를 예방하기 위해서는 다음과 같은 보안 수칙을 준수해야 한다.

  1. 출처 불분명한 URL 클릭 금지: 모르는 번호나 이메일로 온 링크는 클릭하지 않는다.
  2. 발신처 확인: 민감한 정보를 요구하는 경우 해당 기관에 직접 전화하여 사실 여부를 확인한다.
  3. 보안 제품 사용: 스마트폰과 PC에 백신 프로그램을 설치하고 최신 상태를 유지한다.
  4. 수신 차단 설정: 불필요한 국제 발신 문자나 광고성 메시지를 차단한다.
  5. 교육 및 훈련: 조직 차원에서 정기적인 보안 교육을 통해 피싱 인지 능력을 높인다.

피싱이 의심되거나 피해가 발생한 경우 즉시 해당 금융기관에 지급 정지를 요청하고, 경찰청(112)이나 한국인터넷진흥원(118)에 신고해야 한다.

참고 자료

6
피싱이란 무엇인가요? | IBM피싱이란 무엇인가요? | IBM # 피싱이란 무엇인가요? ## 작성자 Staff Editor IBM Think ## 피싱이란 무엇인가요? 피싱은 사기성 이메일, 문자 메시지, 전화 또는 웹사이트를 사용하여 사람들을 속여 민감한 데이터를 공유하거나맬웨어를다운로드하거나 기타 사이버 범죄에 노출되도록 하는 사이버 공격의 한…https://www.ibm.com/kr-ko/think/topics/phishing피싱피싱 컴퓨팅에서 피싱(phishing)은 전자우편 또는 메신저를 사용해서 신뢰할 수 있는 사람 또는 기업이 보낸 메시지인 것처럼 가장함으로써,비밀번호및신용카드정보와 같이 기밀을 요하는 정보를 부정하게 얻으려는 소셜 엔지니어링(social engineering)의 한 종류이다. ‘피싱’(phishing)이란 용어는 fis…https://ko.wikipedia.org/wiki/%ED%94%BC%EC%8B%B1피싱 공격이란 무엇입니까? | Trend Micro (KR)피싱 공격이란 무엇입니까? | Trend Micro (KR) arrow_back search close # 피싱 공격이란 무엇입니까? 스콧 사르게 피싱 공격에서 위협 행위자는 타인을 사칭하고 사기성 통신을 통해 피해자를 속여 민감한 정보를 공유하게 하거나 멀웨어를 다운로드하게 합니다. 목차 피싱 공격은 얼마나 일반적입니…https://www.trendmicro.com/ko_kr/what-is/phishing/phishing-attacks.html피싱(Phishing) &lt; 전자금융범죄피싱(Phishing) < 전자금융범죄[ 관련정보펼치기](#lnbShow) 확장/축소### [전자금융범죄](https://www.easylaw.go.kr/CSP/CsmMain.laf?csmSeq=1592) 목차펼치기닫기## 하위메뉴* [전자금융범죄 알아보기](https://www.easylaw.go.kr/CSP/CnpC…https://www.easylaw.go.kr/CSP/CnpClsMainBtr.laf?ccfNo=2&cciNo=1&cnpClsNo=1&csmSeq=1592&popMenu=ov휴대전화 이용자 &gt; 휴대전화 이용하기 &gt; 휴대전화 이용 관련 피해사례 &gt; 피싱·스미싱·파밍 (본문) | 찾기쉬운 생활법령정보휴대전화 이용자> 휴대전화이용하기> 휴대전화이용관련피해사례> 피싱·스미싱·파밍(본문) | 찾기쉬운생활법령정보## 바로가기[메인메뉴 바로가기](#nav)[서브메뉴 바로가기](#section_3)[본문 바로가기](#contents) # [![찾기쉬운 생활법령정보](https://easylaw.go.kr/CSP/images/…https://easylaw.go.kr/CSP/CnpClsMain.laf?ccfNo=2&cciNo=2&cnpClsNo=2&csmSeq=1650&popMenu=ov피싱(Phishing) | 찾기쉬운 생활법령정보전자금융범죄 관련 법령 및 대응 정보https://easylaw.go.kr/CSP/CnpClsMainBtr.laf?ccfNo=2&cciNo=1&cnpClsNo=1&csmSeq=1592&popMenu=ov

관련 문서