타이포스쿼팅: 유사 도메인과 패키지명을 노리는 공격

타이포스쿼팅의 도메인 위장 방식과 오픈소스 공급망 위험, 기업·사용자 관점의 방어 전략을 정리한다.

2026-08-14 · 최초 발행 2025-06-28

주소 입력의 작은 실수가 공격 경로가 될 때

타이포스쿼팅(Typosquatting)은 사용자의 오타와 시각적 혼동을 겨냥해 정상 사이트와 닮은 가짜 도메인으로 접속을 유도하는 사회공학적 공격 방식이다. 신뢰받는 기업의 이름과 화면을 흉내 내 경계심을 낮춘 뒤, 정보 입력이나 광고 클릭, 악성 파일 설치로 이어지게 만든다.

공격자는 URL을 잘못 입력하는 상황뿐 아니라, 서로 비슷하게 보이는 문자를 구별하기 어려운 점도 이용한다.

유사 도메인을 만드는 방식

도메인 변형에는 여러 패턴이 있다. amazon.comamaz0n.com이나 amazom.com으로 바꾸는 오탈자 활용, .com 대신 .net·.org를 쓰는 최상위 도메인 변경이 대표적이다. google-login.com처럼 단어를 덧붙이거나 pay-pal.com처럼 구두점을 바꾸는 방식도 사용된다.

l1, O0처럼 시각적으로 가까운 문자를 섞으면 사용자가 주소 표시줄에서 차이를 놓치기 쉽다.

URL 입력 실수정보 탈취악성코드 설치광고 클릭 유도사용자유사 도메인타이포스쿼팅 사이트개인정보 유출시스템 감염부당 이득

공격자가 얻으려는 것

가장 단순한 목적은 원래 서비스로 갈 트래픽을 가로채 광고 수익을 얻는 것이다. 예를 들어 facebok.com에 접속한 사용자에게 광고를 노출해 클릭당 수익을 얻을 수 있다.

가짜 로그인 화면은 계정 탈취에 쓰인다. paypa1.com 같은 도메인에서 정상 PayPal 로그인 화면을 모방해 사용자가 입력한 인증 정보를 수집하는 방식이다. micorosoft.com처럼 보이는 사이트에서 가짜 소프트웨어 업데이트를 제공해 멀웨어나 랜섬웨어를 배포할 수도 있다.

모방 사이트가 기업이나 개인의 평판을 해치는 수단이 되기도 한다. 원래 콘텐츠를 변조하거나 불쾌한 내용을 게시해 신뢰를 손상시키는 경우다.

패키지 이름의 오타도 공급망을 통과한다

타이포스쿼팅은 브라우저 주소창에만 머물지 않는다. npm, PyPI 같은 패키지 저장소에서는 인기 패키지와 닮은 이름의 악성 패키지를 등록할 수 있다. 개발자가 의존성을 설치하면서 이름을 잘못 입력하거나, 자동화된 빌드 시스템이 해당 패키지를 가져오면 프로젝트에 악성코드가 포함될 수 있다.

lodashl0dash처럼 한 글자만 바꾼 이름이 이 공격의 전형적인 형태다.

패키지 설치 오타개발자악성 패키지 설치프로젝트에 악성코드 포함사용자 시스템 감염백도어 설치정보 유출

2018년에는 crossenv라는 npm 패키지가 인기 있는 cross-env를 모방해 수천 개 프로젝트에 설치되었고, 서버 접근 정보가 유출된 사건이 있었다.

신뢰와 브랜드에 남는 피해

피싱에 따른 직접적인 금전 손실 외에도, 사용자는 온라인 거래와 웹 서비스 자체에 대한 신뢰를 잃을 수 있다. 가짜 사이트는 기업의 이미지와 평판을 훼손하고, 고객 이탈에 따른 간접 손실을 남긴다. 민감한 개인정보가 대규모로 유출될 위험도 있다.

도메인 관리와 사용자 습관을 함께 갖춰야 한다

기업은 브랜드와 유사한 도메인 등록을 지속적으로 모니터링하고, 흔한 오탈자 변형을 방어적으로 등록할 수 있다. 악의적인 사이트에는 법적 조치를 검토하고, DMARC·SPF·DKIM을 구현해 이메일 스푸핑을 줄이는 접근도 필요하다. 고객이 정확한 URL을 확인하도록 안내하는 일 역시 방어 체계의 일부다.

사용자는 중요 사이트의 URL을 주의 깊게 확인하고, 자주 사용하는 서비스는 북마크로 접속하는 편이 안전하다. 피싱 사이트를 감지하는 보안 확장 프로그램, 중요 계정의 이중 인증(2FA), 브라우저 주소 자동 완성 기능도 오타와 계정 탈취 위험을 줄이는 데 도움이 된다.

DNS부터 엔드포인트까지 보는 기술적 방어

DNSSEC는 DNS 스푸핑을 막아 사용자가 정확한 웹사이트로 안내되도록 돕는다. HTTPS 인증서 확인은 웹사이트의 신뢰성을 검증하는 수단이며, 머신러닝 기반 감지 시스템은 타이포스쿼팅 도메인을 사전에 식별하는 데 활용될 수 있다.

네트워크, 애플리케이션, 엔드포인트 레벨을 함께 다루는 풀스택 방어가 필요하다. 한 지점의 확인 절차만으로는 도메인 위장, 피싱, 악성 패키지 유입을 모두 막기 어렵다.

분쟁 대응과 법적 제재

미국의 ACPA(Anticybersquatting Consumer Protection Act)는 악의적인 도메인 등록을 제재하는 법률이다. 많은 국가에서 타이포스쿼팅은 상표권 침해로 간주될 수 있으며, ICANN의 UDRP(Uniform Domain-Name Dispute-Resolution Policy)는 도메인 분쟁 해결에 사용된다. 사이버범죄 방지를 위한 국제 협력체계도 강화되고 있다.

타이포스쿼팅도메인 보안피싱공급망 보안사회공학