카스퍼스키, '2024 금융 사이버 위협 동향 보고서' 발표
글로벌 사이버 보안 기업인 카스퍼스키(www.kaspersky.co.kr, 지사장 이효은)는 오늘, 2024 금융 사이버 위협 동향 보고서(Financial cyberthreats in 2024 Publications)를 발표했다.
해마다 점점 더 많은 금융 거래가 디지털 형태로 이루어짐에 따라, 금융 위협은 전 세계 사이버 위협 환경에서 큰 비중을 차지하고 있다. 이러한 이유로 카스퍼스키 연구원들은 이러한 위협과 관련된 트렌드를 분석하고, 기업 및 소비자 재정에 대한 주요 위험 요소를 강조하는 연례 보고서를 공유하고 있다. 이 보고서는 금융 피싱, 모바일 및 PC 뱅킹 악성코드에 대한 주요 트렌드 및 통계를 포함하며, 보안 조치를 강화하고 새로운 위협을 효과적으로 완화할 수 있는 실질적인 권고 사항도 제공한다.
방법론
이 보고서에서는 2024년의 금융 사이버 위협에 대한 분석을 공유하며, 온라인 뱅킹, 쇼핑 계정, 암호화폐 지갑 및 기타 금융 자산을 표적으로 삼는 뱅킹 트로이목마와 피싱 페이지에 중점을 두었다. 아울러, 금융 위협 환경에 대한 이해를 높이기 위해, 카스퍼스키 보안 제품 사용자들의 디바이스에서 탐지된 악성 활동에 대한 익명화된 데이터를 분석하였으며, 이 데이터는 Kaspersky Security Network (KSN)를 통해 자발적으로 제공된 것이다. 모바일 뱅킹 악성코드에 대해서는 보다 정확한 통계를 제공하기 위해 2023년 수치를 소급하여 재조정하였다. 또한, 더 이상 트로이목마 기능을 사용하지 않는 구식 악성코드 계열을 제거함으로써 PC 뱅킹 악성코드에 대한 방법론도 변경하였으며, 이에 따라 2023년 대비 수치가 급감하게 되었다.
카스퍼스키 이효은 한국지사장은 “2024년에도 사이버 범죄자들은 피싱, 악성코드, 사회공학 기법 등 정교한 수법으로 개인과 기업을 타겟으로 하였다. 특히 암호화폐 사기와 모바일 금융 악성코드의 증가는 보다 철저한 보안 습관과 선제적인 대응이 필요하다는 점을 다시 한번 보여준다”라고 말하며, “디바이스와 계정을 안전하게 지키기 위해서는 다중 인증, 강력한 비밀번호, 신뢰할 수 있는 보안 솔루션의 활용이 필수이다. 기업 또한 최신 보안 패치 적용과 직원 교육, 위협 인텔리전스 기반의 보안 체계를 통해 지속적으로 방어력을 강화해야 한다”라고 말했다.
주요 시사점은 다음과 같다.
피싱: 2024년 금융 피싱 시도 중 가장 많이 사용된 미끼는 ‘은행’으로, 전체의 42.58%를 차지했다. 아마존 온라인 쇼핑은 2024년 온라인 스토어 사용자들을 대상으로 한 피싱 및 사기 페이지의 33.19%에서 모방되었다. 암호화폐 피싱은 2024년에 전년 대비 83.37% 증가하였으며, 2023년 584만 건에서 1,070만 건으로 탐지되었다.
PC 악성코드: PC용 금융 악성코드의 영향을 받은 사용자 수는 2023년 31만 2천 명에서 2024년 19만 9천 명으로 감소했다. ClipBanker, Grandoreiro, CliptoShuffler는 가장 널리 퍼진 악성코드 계열로, 전체 피해자의 89% 이상을 표적으로 삼았다. 금융 사이버 위협의 주요 표적은 여전히 소비자(consumers)였으며, 전체 공격의 73.69%를 차지했다.
모바일 악성코드: 2024년에는 약 24만 8천 명의 사용자가 모바일 뱅킹 악성코드를 경험했으며, 이는 2023년의 6만 9천 명보다 거의 3.6배 많은 수치다.
Mamont(사용자의 금융 정보(예: 계좌 정보, 로그인 자격 증명, SMS 인증 코드 등을 탈취)는 가장 활발한 안드로이드 악성코드 계열로, 전체 모바일 뱅킹 공격의 36.7%를 차지했다. 터키 사용자가 가장 많이 표적이 되었다.
금융 피싱
2024년에도 온라인 사기범들은 사용자들을 유명 브랜드 및 금융 기관의 웹사이트를 모방한 피싱 및 사기 페이지로 유인하는 행위를 계속했다. 공격자들은 사회공학 기법을 활용하여 피해자들이 자신의 금융 데이터를 공유하거나 가짜 페이지에서 결제를 하도록 속였다.
우리는 가정용 및 기업용 제품 사용자들을 대상으로 한 피싱 탐지를 별도로 분석했다. 웹 서비스를 모방한 페이지는 기업 사용자 대상 피싱 공격 중 가장 큰 비중(26.56%)을 차지했다. 이는 가정 사용자 대상 비율(10.34%)보다 높았지만, 가정 사용자들은 은행, 글로벌 인터넷 포털, 소셜미디어 및 인스턴트 메신저, 결제 시스템, 온라인 게임을 미끼로 사용하는 피싱 페이지에 더 자주 노출되었다. 택배 회사를 사칭한 사기는 기업 대상 공격의 15.17%를 차지했지만, 가정 사용자 대상 상위 10위에는 포함되지 않았다.
전반적으로 금융 피싱의 세 가지 주요 카테고리 중에서, 은행 사용자가 2024년에 가장 많이 타깃이 되었으며 전체의 42.58%를 차지하여 전년도 대비 4%포인트 이상 증가했다. 온라인 쇼핑몰 사용자는 비교적 관심이 적었으며, 2023년 41.65%에서 2024년 38.15%로 감소했다. 결제 시스템은 나머지 19.27%를 차지했다.
온라인 쇼핑 사기
사기범들이 가장 많이 노린 온라인 브랜드는 아마존으로, 전체의 33.19%를 차지했다. 이는 아마존이 세계 최대의 온라인 소매업체 중 하나라는 점에서 놀라운 결과는 아니다. 월 평균 방문자 수는 24억 1천만 명, 연간 웹 매출은 4,475억 달러로 2024년에 8.6% 증가했다. 이런 수치를 감안할 때, 아마존은 2025년에도 사기범들이 가장 많이 노릴 가능성이 크다.
애플을 모방한 공격은 전년도 대비 거의 3%포인트 감소하여 15.68%를 기록한 반면, 넷플릭스를 사칭한 사기는 소폭 증가하여 15.99%를 기록했다. 한편, 알리바바에 대한 사기범들의 관심은 증가하였으며, 2023년 3.17%에서 2024년 7.95%로 비중이 올랐다.
지난해 루이비통은 전체 공격의 5.52%를 차지했으나, 2024년에는 이탈리아 안경 브랜드 럭소티카와 함께 상위 10위에서 완전히 사라졌다. 대신, 스포츠웨어 브랜드 아디다스와 러시아 이커머스 플랫폼 오존이 각각 1.39%, 2.75%로 새롭게 순위에 진입했다.
이베이(4.35%), 쇼피파이(3.82%), 스포티파이(2.84%), 메르카도 리브레(1.86%)는 전년도와 큰 차이 없이 계속해서 상위 10위권에 남아 있었다.
피싱 사이트의 콘텐츠를 보면, 현실적으로 믿기 어려운 무료 경품이나 특가 제공은 여전히 사기범들이 즐겨 사용하는 전술로 나타났다. 이러한 제안은 매력적으로 보일 수 있지만, 대부분의 경우 피해자가 비용을 지불하는 결과를 초래한다. 사기범들은 종종 경품을 받기 위해 "수수료"를 요구하거나 배송비를 지불하라고 요청한 뒤, 돈을 받은 후 사라진다.
다른 경우에는 귀중한 선물이나 혜택을 미끼로 사용자가 개인 인증 정보를 입력하게 유도한다. 아래의 예시는 피해자에게 아마존 기프트 카드를 제안하며, 이를 받기 위해 OTP(일회용 비밀번호) 코드를 입력하게 하는 피싱 사이트다. 이러한 코드는 일시적이지만, 사기범은 피해자가 코드를 입력하는 즉시 피해자의 계정에 로그인하거나 부정 결제를 시도할 수 있다.
사기범들은 종종 사용자에게 가짜 보안 경고나 긴급 메시지를 보내 계정 확인을 요청하고, 피해자를 이베이와 같은 플랫폼을 모방한 가짜 로그인 페이지로 유도한다. 사용자가 로그인 정보, 결제 정보 또는 문서를 입력하면 해당 데이터는 사기범에게 넘어간다.
또 다른 일반적인 전략은, 마치 실제처럼 보이는 가짜 쇼핑몰이나 판매자 프로필을 온라인 마켓플레이스에 생성하고, 믿기 어려울 정도로 저렴한 가격에 제품을 다수 게시하는 것이다. 이에 유혹된 구매자들이 결제 정보를 입력하지만, 결과적으로 아무것도 받지 못하게 된다.
많은 피싱 페이지는 일반 소비자를 대상으로 하지만, 일부는 기업용 계정 정보를 탈취하기 위해 설계된 것도 있다. 예를 들어, 아래는 브랜드 보호 및 지적재산 보호 도구를 제공하는 아마존 브랜드 레지스트리 플랫폼에 등록된 기업 사용자를 표적으로 한 피싱 페이지다.
결제 시스템 피싱
2024년 카스퍼스키가 탐지 및 차단한 금융 피싱 공격 중 19.27%가 결제 시스템을 모방한 것으로 나타났다. 이는 2023년과 거의 동일한 비율이다. 이번에도 페이팔이 가장 많이 타깃이 되었지만, 공격 점유율은 2023년 54.73%에서 2024년 37.53%로 하락했다.
반면, 마스터카드를 겨냥한 공격은 2023년 16.58%에서 2024년 30.54%로 거의 두 배 증가했다. 아메리칸 익스프레스, 키위, 씨엘로는 새롭게 상위 5위에 진입한 브랜드이며, 이들은 비자, 인터랙, 페이페이를 대체했다.
암호화폐 관련 사기
2024년에도 암호화폐 관련 피싱 및 사기 공격이 계속 증가했다. 카스퍼스키의 안티피싱 기술은 암호화폐 테마의 피싱 링크를 따라가려는 시도 10,706,340건을 차단했다. 이는 2023년의 5,838,499건 대비 약 83.37% 증가한 수치이며, 참고로 2023년 수치 자체도 전년 대비 16% 증가한 것이었다. 암호화폐의 확산이 계속됨에 따라, 이러한 수치는 앞으로도 계속 증가할 가능성이 높다.
금융 PC 악성코드
2024년에도 금융 PC 악성코드에 감염된 사용자 수는 감소세를 이어갔다. 한편으로는 사람들이 재정 관리를 점점 더 모바일 기기에 의존하고 있고, 다른 한편으로는 기존에 뱅커악성코드로 알려진 일부 악성코드 패밀리들은 몇 년 전부터 더 이상 금융 기능을 사용하지 않아, 이번 통계에서는 제외되었다. 그 결과, 피해 사용자 수는 2023년 312,453명에서 2024년 199,204명으로 크게 감소했다.
주요 금융 악성코드 그룹
2024년에 주목할 만한 뱅킹 트로이목마 악성코드로는 ClipBanker (62.9%), Grandoreiro (17.1%), CliptoShuffler (9.5%), BitStealer (1.3%)가 있었다. 이들 대부분은 암호화폐 자산을 주요 표적으로 삼았으며, 그 중 Grandoreiro는 전통적인 뱅킹 트로이목마로서, 2024년에 45개국 1,700개 은행과 276개의 암호화폐 지갑을 대상으로 공격을 수행했다.
PC 금융 악성코드 공격의 지리적 분포
2024년에 금융 악성코드가 가장 활발하게 유포된 국가들을 파악하기 위해, 각 국가에서 모든 악성코드 공격 사용자 대비 금융 악성코드에 노출된 비율을 계산했다. 이 통계는 어떤 국가에서 금융 악성코드를 가장 많이 접했는지를 보여준다.
2023년과 마찬가지로, 아프가니스탄은 금융 악성코드 점유율이 가장 높았으며, 2023년 6%에서 2024년 9.2%로 증가했다. 다음은 투르크메니스탄으로, 5.2%에서 8.8%로 증가했고, 타지키스탄은 3.7%에서 6.2%로 증가하며 3위를 기록했다.
공격 대상 사용자 유형
2024년 금융 악성코드 공격의 73.69%는 소비자를 대상으로 이루어졌으며, 이는 2023년 61.2%에서 증가한 수치다.
모바일 뱅킹 악성코드
※ 본 섹션에서 제공된 2023년 통계는 소급하여 수정된 데이터이며, 이전 연례 보고서의 수치와 일치하지 않을 수 있다.
2024년에는 모바일 뱅킹 트로이목마를 경험한 사용자가 2023년 대비 약 3.6배 증가했다. 수치는 69,200명에서 247,949명으로 늘었다. 아래 그래프에서 보듯, 악성 활동은 2024년 하반기에 급증했다.
2024년에 가장 활발했던 트로이목마 패밀리는 Mamont로, 36.70%의 점유율을 기록했다. 이 악성코드는 2023년 말에 처음 등장했으며, 주로 러시아 및 CIS(독립국가연합) 지역에서 유포되고 있다.
Mamont의 배포 방식은 전통적인 “사진 속 인물이 너야?”식의 오래된 피싱 메시지부터, 가짜 쇼핑몰 및 배송 추적 앱을 이용한 정교한 사회공학적 수법까지 다양하다.
악성코드(Verdict)
2023년에 가장 두드러졌던 Bian.h(23.13%)는 2024년 3.02%로 하락, 8위로 밀려났으며 20%p 이상 감소했다. 동시에 여러 신규 악성코드가 순위에 진입했다: Agent.rj(11.14%), UdangaSteal.b(3.17%), Coper.c(2.84%) 등이다.
모바일 사용자 공격의 지리적 분포
2023년과 마찬가지로, 터키는 모바일 뱅킹 악성코드의 주요 타깃이었다. 이 국가에서 금융 위협을 경험한 사용자의 비율은 2.7%p 상승하여 5.68%에 도달했다.
악성 활동은 인도네시아(2.71%), 인도(2.42%), 아제르바이잔(0.88%), 우즈베키스탄(0.63%), 말레이시아(0.29%) 등에서도 증가했다. 반면 스페인(0.73%), 사우디아라비아(0.63%), 대한민국(0.30%), 이탈리아(0.24%)에서는 감소세를 보였다.
결론
2024년에도 금융 사이버 위협은 계속 진화하며, 사이버 범죄자들은 피싱, 악성코드, 사회공학 기법을 통해 개인과 기업 모두를 타깃으로 삼았다. 특히 암호화폐 관련 사기와 모바일 금융 악성코드의 증가는 지속적인 경계와 선제적 보안 대응의 필요성을 강조한다.
기기를 보호하고 금융 계정을 안전하게 지키기 위해서는, 다중 인증, 강력하고 고유한 비밀번호, 보안 인증 도구 등을 사용하는 것이 중요하다. 의심스러운 메시지의 링크는 클릭하지 말고, 로그인이나 카드 정보를 입력하기 전에는 웹사이트 주소를 반드시 재확인해야 한다. 또한, 앱은 공식 마켓플레이스에서만 다운로드하고, 피싱이나 악성코드를 탐지할 수 있는 신뢰할 수 있는 보안 솔루션을 사용하는 것이 좋다.
기업을 보호하려면, 소프트웨어를 제때 업데이트하고 특히 보안 패치를 철저히 적용해야 한다. 직원들에게는 정기적인 보안 인식 교육을 실시하고, 안전한 계정 사용 수칙을 준수하도록 독려해야 한다. 엔드포인트 보안 체계와 모니터링 시스템을 갖추는 것도 필수이며, 재무 자산에 접근할 수 있는 사용자에 대해서는 기본 차단 정책이나 네트워크 분할과 같은 엄격한 보안 정책을 시행해야 한다. 마지막으로, 신뢰할 수 있는 위협 인텔리전스 서비스를 활용해 최신 사이버 범죄 동향을 지속적으로 파악하는 것이 중요하다.
원문 보고서: https://securelist.com/financial-threat-report-2024/115966/
