SMS 피싱은 너무 쉽다

IT 2022. 6. 28. 12:45
by bruce mars https://unsplash.com/photos/FWVMhUa_wbY


네트워크장비 제조업체인 Cisco의 사이트 신뢰성 향상 엔지니어(SRE)인 리카르도 베하라노 씨가 SMS를 사용하면 너무 쉽게 피싱할 수 있다고 경고했습니다.

SMS phishing is way too easy
https://www.bejarano.io/sms-phishing/


베하라노 씨가 예로 든 아래의 2통의 SMS. 둘 다 FedEx의 배송알림처럼 보입니다. 그러나 실제로는 위의 메시지가 진짜이고 아래의 문자는 가짜입니다. 확실히 식별하기 어렵지만 위의 메시지의 URL은 'https://www.fedex.com/en/delivery~~'이고 아래 문자의 URL은 'https://fedex.delivery/~~'입니다. 이 'fedex.delivery'는 현재 구입 가능한 도메인입니다.


문제는 진짜와 가짜가 모두 FedEx로부터의 SMS로 다루어져 버린다고 점입니다. SMS에는 송신자 ID라는 항목이 있는데 동일하게 되어 있는 SMS가 동일 발신자로부터의 SMS로 정리되는데 송신자 ID는 어디까지나 송신자가 설정하는 것으로 본인확인 절차가 없기 때문에 누구나 임의의 번호로 메시지를 위장할 수 있습니다. 또한 메시지 자체에는 발신자의 전화번호가 포함되지 않으므로 SMS를 받은 단말기는 실제 메시지와 가짜 메시지를 구별할 수 없습니다.

베하라노 씨는 대책으로 우선 송신자 ID를 이동통신사와 연결하는 조치를 권합니다. 이미 일부 국가에서는 이루어지고 있다는 것. 또 미확인 송신자 ID는 단말기가 식별해 경고알림을 발신하거나 기업이 SMS를 통해 URL을 보내는 관행을 중지해야 한다고 보았습니다.

Posted by 말총머리
,