메인 컨텐츠로 건너뛰기

기업(대상) 사기 예방 방법: 경고 신호 확인 및 사기 차단

사기 및 계정 도용으로부터 자물쇠로 보호되는 비즈니스 ID 카드

기업(대상) 사기는 모든 규모의 기업을 노립니다. 소규모 스타트업이든 대규모 조직이든 상관없습니다. 사이버범죄자들은 끊임없이 새로운 수법을 도입하여 기업을 공격합니다. 최신 기업 사기가 어떻게 작동하는지 이해하고 경고 신호를 식별하는 일은 모든 기업에 더욱 필수적입니다.

알아야 할 핵심 사항:
  • 기업(대상) 사기는 종종 피싱, 사칭, 사회공학 기법을 이용해 금전, 데이터 또는 계정 자격증명을 탈취합니다.
  • 직원들이 흔한 표적이므로 보안 인식과 확인 절차는 기술적 방어만큼 중요합니다.
  • AI은(는) 현실감 있는 이메일, 가짜 웹사이트, 심지어 복제 음성까지 사용해 사기를 더 설득력 있게 만들고 있습니다.
  • 강력한 비밀번호, 다요소 인증, 소프트웨어 업데이트, 그리고 신뢰할 수 있는 사이버보안 도구는 사이버 공격 위험을 낮추는 데 도움이 됩니다.
  • 예상치 못한 결제 요청이나 공급업체 정보 변경, 긴급한 지시가 온 경우에는 조치를 취하기 전에 반드시 신뢰할 수 있는 통신 채널로 확인하십시오.

기업(대상) 사기란 무엇인가요?

기업(대상) 사기는 조직으로부터 금전이나 민감 정보를 속여 빼앗으려는 시도입니다. 사기범은 회사 시스템에 접근하기 위해 속임수를 쓰기도 합니다.

많은 사기는 온라인에서 시작되며 피싱 이메일, 가짜 웹사이트, 악성 첨부파일, 문자 메시지, 혹은 탈취된 기업 계정을 통해 전개됩니다.

현대의 기업 사기는 물리적 자산보다 디지털 시스템을 겨냥하는 경우가 많아 사이버보안과 밀접하게 연결되어 있습니다. 성공한 피싱 이메일이나 도난된 비밀번호 하나로 중요한 계정이나 내부 시스템에 접근할 수 있습니다.

사이버범죄자들은 또한 더 많은 기업이 디지털 커뮤니케이션과 클라우드 서비스를 이용한다는 점을 악용하려 합니다. 접근 권한을 획득하면 사기범에게 큰 권한이 부여될 수 있습니다.

기업이 점점 더 표적이 되는 이유

기업은 종종 금전적 가치가 있거나 악용될 수 있는 정보를 보유하고 있어 매력적인 표적입니다. 상대적으로 작은 기업이라도 큰 금액을 처리하거나 범죄자가 판매하거나 추가 공격에 사용할 수 있는 민감 정보를 보유할 수 있습니다.

사이버범죄자들은 또한 조직을 그 어느 때보다 효율적으로 겨냥할 수 있습니다. 자동화된 피싱 캠페인은 수천 통의 설득력 있는 이메일을 몇 분 만에 발송할 수 있습니다. AI 도구는 현실감 있는 메시지와 복제 음성까지 생성해 사기를 더 정당해 보이게 합니다. 공격자는 온라인에서 수집한 정보를 이용해 사기를 개인화하고 더 많은 표적을 빠르게 찾을 수 있게 되었습니다.

어떤 기업도 너무 작아서 표적이 되지 않는다는 법은 없습니다. 대기업은 더 큰 금전적 보상을 제공해 더 명백한 목표가 되지만, 중소기업은 보안 자원이 적고 절차가 덜 정교한 경우가 많아 공격받기 쉽습니다. 사이버보안 리소스가 부족한 점이 공격 이유 중 하나입니다.

가장 흔한 기업 사기 유형은 무엇인가요?

사이버범죄자들은 기업을 노리기 위해 매우 다양하고 창의적인 기법을 사용합니다. 하지만 많은 사기는 유사한 패턴을 따릅니다. 직원이나 경영자를 속여 실수를 유발하는 데 주로 사칭이나 기만을 사용합니다.

비즈니스 이메일 위협(BEC)

비즈니스 이메일 위협(BEC)은 범죄자가 임원이나 신뢰받는 파트너를 사칭해 직원이 금전 이체를 하거나 기밀 정보를 공유하도록 속이는 수법입니다. 흔한 예로는 유명 인사를 사칭하는 CEO 사기와 공급업체 사칭이 있으며, 합법적 도메인과 매우 유사한 도메인을 사용하기도 합니다.

기업 대상 피싱과 스피어 피싱

피싱은 자격증명을 훔치거나 악성코드를 설치하기 위해 설계된 사기성 메시지입니다. 대량 피싱은 동일한 메시지로 다수의 사람을 노리고, 더 표적화된 스피어 피싱은 특정 직원에게 개인화된 정보를 사용해 접근합니다. 이러한 사기는 이메일이나 다른 메신저 플랫폼을 통해 전달될 수 있습니다.

가짜 송장 및 결제 사기

범죄자들은 가짜 송장을 보내거나 진짜 송장을 가로채 결제 정보를 변경할 수 있습니다. 기업은 일상적인 송장 결제라고 생각하고 돈을 사기범의 계좌로 이체할 수 있습니다.

기술 지원 및 소프트웨어 사기

일부 공격자는 IT 지원 직원이나 소프트웨어 제공업체를 사칭합니다. 이들은 장치에 문제가 있어 긴급한 조치가 필요하다고 주장해 긴박감을 조성할 수 있습니다. 원격 접근을 요구하거나 가짜 업데이트나 유해한 소프트웨어 설치를 권유할 수 있습니다.

랜섬웨어 및 악성코드 공격

악성 링크, 첨부파일, 소프트웨어 다운로드는 기업 기기를 악성코드나 랜섬웨어에 감염시킬 수 있습니다. 이러한 공격은 민감한 데이터를 탈취하거나 파일을 암호화하고 운영을 마비시켜 큰 복구 비용을 초래할 수 있습니다.

AI 기반 사기

인공지능(AI)은 기존 사기들을 더욱 정교하게 만듭니다. 범죄자는 AI를 이용해 현실감 있는 피싱 이메일을 생성하거나 신뢰받는 동료나 비즈니스 연락처로부터 온 것처럼 보이는 딥페이크 통화를 만들 수 있습니다. AI 기술로 인해 과거의 명백한 사기 징후를 식별하기가 더 어려워졌습니다. 사람들은 AI로 메시지를 문법적으로 자연스럽게 만들고 현실감 있게 보이도록 할 수 있습니다.

기업 사기범은 어떻게 운영하나요?

대부분의 기업 사기는 소프트웨어 취약점을 먼저 악용해 시작하지 않습니다. 사람을 먼저 이용합니다. 사이버범죄자는 신뢰를 얻고 직원이 평소라면 하지 않을 행동을 하도록 설득하기 위해 심리적 기법과 기술을 모두 사용합니다.

사회공학

사회공학은 사람을 조작해 정보를 알려주게 하거나 시스템 접근을 허용하도록 만드는 기법입니다. 공격자는 종종 긴박감을 조성하거나 위협을 암시해 직원이 요청을 확인하지 않고 행동하도록 압박합니다. 관리자의 지시를 사칭하거나 권한 있는 인물인 척 하며, 직원이 따르지 않을 경우 불이익이 있을 것처럼 암시하기도 합니다.

다른 경우에는 동료나 고객인 척해 친숙함을 이용합니다. 누군가 메시지를 신뢰하면 그만큼 사기는 성공하기 쉽습니다.

공개된 정보 활용

많은 공격자는 공격 전에 표적을 조사합니다. 사람들은 이제 업무 이력과 개인 정보를 공유하는 방법이 많습니다. 예를 들어 Facebook이나 LinkedIn 프로필에서 얻을 수 있는 정보가 무엇인지 생각해보십시오. 이렇게 수집한 정보로 메시지를 개인화하면 훨씬 더 정당해 보일 수 있습니다.

탈취된 계정과 도난된 자격증명

도난된 사용자 이름과 비밀번호는 공격자가 기업 시스템에 접근하기 위한 가장 쉬운 방법 중 하나로 남아 있습니다. 자격증명은 피싱 공격이나 악성코드를 통해 유출될 수 있습니다. 이전의 데이터 유출로 노출된 재사용 비밀번호가 암시장에 거래되는 경우도 있습니다.

기업 사기를 어떻게 식별할 수 있나요?

많은 기업 사기는 전달 방식과 관계없이 유사한 패턴을 따릅니다. 경고 신호를 인식하는 법을 배우면 직원이 돈이 빠져나가거나 시스템이 손상되기 전에 의심스러운 요청을 식별하는 데 도움이 됩니다. 기업은 침해를 막기 위해 안전 문화와 사기 인식 문화를 조성하려고 노력합니다.

주의해야 할 경고 신호

메시지나 요청이 기업 사기의 일부일 수 있음을 나타내는 흔한 징후는 다음과 같습니다:

  • 예상치 못한 결제 요청. 특히 사전 공지 없이 오거나 평소 절차를 따르지 않는 경우.
  • 문제 회피나 긴급한 기한 준수를 이유로 신속한 조치를 요구하는 압박성 표현.
  • 향후 결제를 새 계좌로 보내달라는 등 공급업체 계좌 정보 변경 요청.
  • 승인 절차를 건너뛰게 하거나 요청을 비공개로 하라고 하는 등 정상 절차를 우회하라는 요구.
  • 이메일이나 메시지 내 링크로 파일을 열거나 로그인 페이지에 접속하도록 요구하는 예상치 못한 첨부파일이나 로그인 페이지.

긴급 결제 요청 및 의심스러운 링크 등 기업 사기의 일반적 경고 신호이러한 경고 신호만으로 메시지가 무조건 사기라는 뜻은 아닙니다. 다만 돈을 이체하거나 파일을 열기 전에 추가 확인을 하도록 유도해야 합니다.

합법적인 메시지라도 위험할 수 있는 경우

모든 사기가 낯선 이메일 주소에서 온 것은 아닙니다. 범죄자는 때때로 진짜 기업 계정을 탈취하거나 이메일 스푸핑을 사용해 신뢰받는 발신자로 보이게 만듭니다.

발신자의 이름이나 이메일 주소만을 전적으로 신뢰해서는 안 됩니다. 요청이 금전과 관련되거나 평소와 다른 지시를 포함한다면 알려진 전화번호나 기존 연락처처럼 신뢰할 수 있는 통신 채널로 반드시 확인하십시오.

기업은 사기를 어떻게 예방할 수 있나요?

기업 사기에 대한 최선의 방어는 인식·보안 관행·기술의 결합입니다. 기업은 사기가 성공할 가능성을 줄이기 위해 다층 방어를 구축해야 합니다.

직원 교육, MFA, 및 피싱 방지 보안 등 기업 사기 방어의 여러 층

직원 교육

직원은 피싱 이메일 및 기타 기업 사기에 대응하는 최전선입니다. 정기적인 사이버보안 인식 교육은 직원이 의심스러운 메시지나 사기 수법을 식별하고 적절히 대응하도록 도와줍니다.

직원은 오탐으로 드러나더라도 처벌 걱정 없이 이상 징후를 신고할 수 있어야 합니다. 많은 우수 기업은 잠재적 문제를 직원이 보고할 수 있는 절차를 마련해 둡니다.

계정 보안

비즈니스 계정은 강력하고 고유한 비밀번호, 다요소 인증(MFA), 그리고 신뢰할 수 있는 비밀번호 관리자를 사용해 보호하십시오. 자격증명이 유출되었다고 의심되는 경우 즉시 비밀번호를 변경하십시오. 이메일 계정은 범죄자들의 주요 표적이므로 특히 주의해야 하며 다른 시스템과 서비스 접근에 사용될 수 있습니다.

결제 확인

결제 승인이나 공급업체 은행 정보 변경 시 이메일만으로 신뢰하지 마십시오. 알려진 전화번호와 같은 독립된 통신 채널로 요청을 확인하십시오. 큰 금액의 거래는 문서화된 승인 절차를 사용하십시오.

비정상적 결제 요청을 안전하게 확인하는 4단계 프로세스

소프트웨어 업데이트

소프트웨어를 최신 상태로 유지하면 공격자가 악용할 수 있는 보안 취약점을 차단하는 데 도움이 됩니다. 가능한 경우 자동 업데이트를 활성화해 중요한 보안 패치가 누락되지 않도록 하십시오.

보안 소프트웨어 사용

신뢰할 수 있는 보안 소프트웨어는 악성코드를 탐지하고 손해를 일으키기 전에 의심스러운 활동을 식별함으로써 중요한 방어층을 제공합니다. 엔드포인트 보호와 피싱 방지 기술 등 다양한 온라인 보호 기능을 결합한 다층 접근법은 성공적인 사이버 공격 위험을 크게 줄일 수 있습니다.

온라인 사기로부터 기업 보호하기

Kaspersky(카스퍼스키) Small Office Security로 비즈니스 기기, 금융 데이터, 직원들을 보호하십시오. 무료 체험을 시작해 기업용 보안 솔루션을 직접 경험해 보십시오.

무료 체험 시작

기업 사기 방지: 귀사가 표적이 되었다면 무엇을 해야 하나요?

오류나 의심스러운 공격 발생 후 신속히 조치하면 피해를 줄이는 데 도움이 됩니다. 정확한 대응은 사건 유형에 따라 달라집니다. 다음 즉각적인 조치는 영향을 제한하는 데 도움이 될 수 있습니다.

누군가 의심스러운 링크를 클릭한 경우

  • 감염된 것으로 의심되는 기기는 인터넷 연결을 차단하십시오.
  • 신뢰할 수 있는 보안 소프트웨어로 전체 보안 검사를 실행하십시오.
  • 신뢰할 수 있고 깨끗한 기기에서 잠재적으로 유출된 모든 비밀번호를 변경하십시오.
  • 조사할 수 있도록 IT 팀이나 보안 제공업체에 알리십시오.

이미 돈을 이체한 경우

  • 사기 거래를 즉시 은행에 신고하십시오.
  • 해당 내부 팀(예: IT 및 경영진)에 통지하십시오.
  • 조사에 도움이 될 수 있도록 이메일, 송장 등 증거를 보존하십시오.
  • 추가 의심 활동이 있는지 계정을 계속 모니터링하십시오.

사건 신고하기

  • 사기를 내부에 보고해 다른 직원들이 경고를 받을 수 있도록 하십시오.
  • 해당되는 경우 관할 수사기관이나 국가 사이버 기관에 신고하십시오.
  • 사기 신고는 수사관들이 범죄 활동을 식별하고 다른 피해자를 줄이는 데 도움이 됩니다.

의심스러운 링크를 클릭한 후 차단에서 신고까지 취해야 할 단계

AI이(가) 기업 사기를 어떻게 바꾸고 있나

인공지능(AI)은 기존 많은 사기를 식별하기 어렵게 만들고 있습니다. 범죄자는 이제 몇 분 내에 설득력 있는 이메일, 딥페이크, 그리고 가짜 웹사이트를 제작해 더 적은 노력과 실수로 더 많은 기업을 표적화할 수 있습니다.

딥페이크와 음성 복제

AI은(는) 신뢰받는 임원이나 공급업체의 목소리를 복제하거나 현실감 있는 영상·오디오를 생성하는 데 사용될 수 있습니다. 범죄자는 이러한 딥페이크를 이용해 긴급 결제 요청을 만들거나 직원이 기밀을 공유하도록 설득할 수 있습니다.

따라서 친숙한 목소리나 얼굴만으로 신뢰해서는 안 됩니다. 비정상적인 금융 요청이나 민감한 지시가 있으면 조치를 취하기 전에 반드시 신뢰할 수 있는 통신 채널로 확인하십시오.

더 정교해진 피싱 공격

기존의 기업용 피싱 이메일은 종종 철자 오류나 어색한 문장으로 쉽게 식별되곤 했습니다. AI 도구는 이제 자연스러운 문체로 합법적 기업의 작문 스타일을 모방한 메시지를 생성할 수 있습니다.

언어보다 행동이 더 나은 경고 신호인 경우가 많습니다. 예상치 못한 요청이나 비밀번호 및 민감 정보에 대한 긴급 요청은 모두 각별히 주의해야 합니다.

기업 사기에 대한 장기적 방어 구축하기

기업 사기 예방은 일회성 과제가 아닙니다. 사이버범죄자는 지속적으로 전술을 발전시킵니다. 따라서 기업은 보안 관행을 정기적으로 검토하고 직원들이 새로운 위협에 대비하도록 해야 합니다. 장기적 회복력을 구축하려면 기술과 모든 직원이 책임을 지는 직장 문화를 결합해야 합니다.

보안 우선 문화 만들기

강력한 보안 문화는 직원들이 일상에서 더 안전한 결정을 내리도록 돕습니다. 사이버보안 정책을 정기적으로 검토하고 직원들이 의심스러운 요청에 의문을 제기하도록 권장하십시오.

많은 기업은 결제나 민감 정보 요청을 처리하기 전에 반드시 확인하도록 표준 절차를 마련해 둡니다. 직원이 보안 지식을 충분히 갖추면 사기가 피해를 일으키기 전에 식별될 가능성이 큽니다.

미래 위협에 대비하기

기술이 변함에 따라 기업 사기도 계속 진화할 것입니다. 정기적인 직원 교육, 소프트웨어 업데이트, 보안 검토, 최신 사이버보안 도구는 조직이 새로 등장하는 위협에 대응하는 데 도움을 줍니다. 기업은 사고가 발생한 후 대응하기보다 보안 관행을 정기적으로 개선함으로써 스스로를 가장 강한 위치에 놓을 수 있습니다.

관련 기사:

추천 제품:

FAQs

가장 흔한 기업 사기는 무엇인가요?

피싱은 가장 흔한 기업 사기 중 하나입니다. 피싱은 자격증명을 훔치거나 악성코드를 설치하거나 직원이 결제를 실행하도록 속이는 것을 목표로 합니다.

사기범은 어떻게 소규모 기업을 노리나요?

사기범은 종종 피싱 이메일, 가짜 송장, 사칭 사기를 이용합니다. 소규모 기업은 보안 통제가 적을 수 있다는 점을 알고 공격합니다.

백신(안티바이러스)이 기업 사기를 막을 수 있나요?

백신은 악성코드 차단에 도움이 됩니다. 하지만 모든 피싱이나 사회공학 공격을 막을 수는 없습니다. 직원의 보안 인식 역시 필수적입니다.

직원들은 피싱 이메일을 어떻게 식별하나요?

예상치 못한 요청, 긴박한 표현, 의심스러운 링크, 그리고 평소와 다른 첨부파일을 찾아보십시오. 의심스러우면 신뢰할 수 있는 연락처를 통해 요청을 확인하십시오.

기업(대상) 사기 예방 방법: 경고 신호 확인 및 사기 차단

기업(대상) 사기 의 대표적 유형과 경고 신호를 파악하고, 피싱·계정 탈취·딥페이크 등 온라인 위협으로부터 기업을 보호하는 실용적인 예방 수칙을 알아보세요. Image Alt: 사기와 계정 탈취로부터 자물쇠로 보호된 기업 신분 카드
Kaspersky 로고

관련 문서