액티브 피싱의 실시간 상호작용과 방어 전략
실시간 대화와 맞춤형 시나리오로 신뢰를 만드는 액티브 피싱의 공격 방식, 실제 사례, 조직과 개인의 방어 전략을 정리한다.
2026-08-14 · 최초 발행 2025-05-27
대화가 시작되면 피싱은 더 정교해진다
액티브 피싱은 공격자가 피해자와 실시간으로 소통하면서 정보를 빼내는 사회공학 공격이다. 일방적으로 링크나 메시지를 보내는 데 그치지 않고, 채팅과 전화 같은 채널에서 반응을 확인하며 접근 방식을 바꾼다.
공격자는 대상에 관한 사전 정보를 바탕으로 개인화된 시나리오를 만들고, 기술적 요소와 심리적 조작을 함께 사용한다. 피해자의 의심을 줄이기 위해 지속적으로 접촉하며 신뢰 관계를 형성하는 점도 특징이다.
실시간 채널을 이용하는 공격 방식
고객 지원 채팅으로 신뢰를 유도하는 경우
공격자는 기업 고객 지원 페이지와 비슷한 가짜 웹사이트를 만들고 라이브 채팅 기능을 붙인다. 사용자가 도움을 요청하면 실제 지원팀처럼 응대한 뒤, 계정 정보 제공이나 악성 링크 클릭으로 이어지게 한다.
전화로 연결되는 피싱
이메일이나 SMS로 긴급한 상황을 알린 뒤, 피해자가 남겨진 번호로 직접 전화하도록 유도하는 방식이다. 통화가 연결되면 공격자는 즉각 대응하면서 신뢰를 얻고 금융 정보나 개인정보를 요구한다.
소셜 미디어에서는 더 긴 시간에 걸쳐 관계를 만든다. 공격자는 직장 동료, 잠재적 데이트 상대, 공통 관심사를 가진 사람처럼 접근한 뒤 신뢰를 이용해 개인정보나 금전을 요구할 수 있다.
가짜 보안 경고도 실시간 지원 사칭에 활용된다. 사용자 화면에 “보안 문제 발견”과 같은 경고를 띄우고 공격자의 연락처를 제시한 뒤, 연락한 사용자에게 원격 접속 도구 설치를 유도한다. 원격 접속이 허용되면 시스템 제어권을 얻고 악성코드를 설치할 수 있다.
화상회의 초대 역시 공격 표면이 된다. 비즈니스 회의처럼 참여자를 모은 뒤 신뢰를 형성하고, 민감한 정보나 액세스 권한을 요청하는 방식이다.
금융 지원과 CEO 사칭에서 드러나는 흐름
금융기관 고객 지원을 가장한 공격은 보안 경고 이메일에서 시작될 수 있다. “계정 이상 활동 감지” 메시지와 고객센터 링크를 전달하고, 실제 은행과 유사한 가짜 웹사이트로 연결한다. 피해자가 채팅을 시작하면 공격자는 보안 확인을 이유로 계좌번호, 카드정보, OTP 코드 등을 요구하며, 수집한 정보로 즉시 불법 거래를 실행한다.
한국에서는 2022년 이러한 유형의 공격으로 약 3,200명의 피해자가 발생했고, 총 피해액은 약 156억원으로 추정됩니다.
기업 환경에서는 CEO와 유사한 이메일 주소로 재무 담당자에게 연락한 뒤 “급한 비밀 프로젝트”를 언급하며 WhatsApp 대화로 옮기는 시나리오가 가능하다. 지속적인 메시지로 신뢰를 쌓고 시간 압박을 가해 특정 계좌 송금을 요구한다. 의심이 생기면 딥페이크 기술을 활용한 화상통화까지 제안할 수 있다.
이 경우 송금 이중 확인 같은 내부 프로세스를 지키고, 별도 채널로 CEO에게 직접 확인하는 절차가 피해 방지에 도움이 된다.
조직의 통제와 개인의 검증이 만나는 지점
조직은 중요 시스템에 2FA/MFA를 적용하고 생체인증 등 고급 인증 방식을 도입할 수 있다. 이메일과 웹 트래픽을 AI로 분석하거나 행동 기반 이상 징후를 탐지하는 체계도 방어 수단이 된다. 정기적인 모의 피싱 훈련과 액티브 피싱 시나리오를 활용한 실전 훈련은 사용자가 실시간 압박 상황을 인지하도록 돕는다.
개인은 연락처를 공식 웹사이트에서 직접 확인하고, 예상하지 못한 연락은 다른 채널로 재확인해야 한다. 개인정보, 금융정보, 인증코드는 전화나 채팅에서 제공하지 않으며, 긴급성을 강조하는 요청일수록 신중하게 판단할 필요가 있다.
피싱 방지 브라우저 확장 프로그램을 설치하고 최신 보안 업데이트를 유지하는 것도 기본 대응이다. 문법 오류, 비정상적인 요청, 비공개 정보에 관한 질문, 과도한 긴급성은 의심해야 할 징후다.
AI와 신원 위장이 넓히는 공격 표면
챗봇과 음성 합성 기술은 자동화된 액티브 피싱에 사용될 수 있으며, 자연어 처리 기술은 피해자 반응에 맞춘 응대를 가능하게 한다. 딥페이크는 화상통화에서 신뢰할 만한 인물로 위장하거나 음성 복제를 통한 전화 사기를 고도화하는 데 활용될 수 있다.
소셜 미디어 데이터 마이닝은 표적의 디지털 발자국 분석과 심리 프로파일링을 통한 맞춤형 공격 설계로 이어질 수 있다.
이에 대응하는 기술도 행동 분석, 상황 인식형 보안 경고, 실시간 통신 내용 분석, 자연어 처리 기반 사기 패턴 인식으로 발전하고 있다. 분산형 신원 확인 시스템과 변조 불가능한 디지털 신원 증명 같은 블록체인 기반 신원 검증도 대응 수단으로 제시된다.
액티브 피싱은 신뢰를 만드는 과정 자체를 공격에 이용한다. 기술적 방어책만으로는 부족하며, 조직의 통제와 사용자의 확인 습관이 함께 작동해야 한다.