피싱, 비싱, 스미싱으로부터 계정 보호하기

피싱이라는 용어는 가짜 웹사이트와 이메일 또는 기타 메시지를 포함하는 신원 도용 사기를 의미합니다. 피싱 공격의 목표는 사용자의 계정 및 민감한 정보에 액세스하는 것입니다. 공격자는 평판이 좋은 웹사이트를 모방하여 자체 웹사이트를 만들거나 신뢰할 수 있는 출처에서 보낸 것처럼 보이는 메시지를 보낼 수 있습니다. 피싱 메시지는 가짜 계정이나 해킹된 계정에서 올 수 있습니다.

공격자는 민감한 정보를 수집하기 위해 비싱(음성 피싱) 및 스미싱(SMS 또는 문자 피싱)을 사용하여 계정을 공격하는 유사한 전략을 시도할 수도 있습니다. 전화로 민감한 정보를 제공하거나 SMS 문자로 전송된 잠재적으로 위험한 링크를 클릭하지 않도록 주의해야 합니다. 피싱 목적의 전화나 SMS 문자를 받았다고 의심되는 경우 즉시 Shopify 지원팀에 문의해야 합니다.

피싱 메시지는 다음 작업을 완료하도록 요청할 수 있습니다.

  • 링크 방문
  • 파일 다운로드
  • 첨부 파일 열기
  • 개인 정보 또는 2단계 인증 코드로 회신

이러한 작업을 수행하면 컴퓨터나 모바일 장치가 웜, 트로이 목마, 봇, 바이러스와 같은 악성 소프트웨어인 맬웨어에 감염될 수 있습니다. 장치가 감염되면 공격자는 사용자의 개인 정보에 액세스할 수 있습니다.

피싱 사기에는 은행 계좌 자격 증명과 같은 개인 정보를 직접 요청하는 경우도 포함될 수 있습니다.

피싱 사기는 다음과 같은 방법으로 개인 정보 제공을 요청할 수 있습니다.

  • 이메일 또는 다른 메시징 시스템
  • 양식
  • 사기성 전화번호
  • 가짜 실제 주소

이메일 주소를 입력하고 비밀번호를 재설정하라는 요청조차 위험할 수 있습니다.

합법적인 Shopify 이메일 인식하기

Shopify는 @shopify.com, @email.shopify.com, @em.shopify.com, @shopify-billpay.melio.com과 같은 공식 도메인에서만 이메일을 보냅니다. Gmail, Yahoo, Apple mail 또는 Hotmail과 같은 공용 이메일 서비스에서 보낸 이메일은 Shopify에서 보낸 것이 아니므로 잠재적인 피싱 시도로 취급해야 합니다.

Shopify 이메일에서 안전한 링크 식별하기

안정적인 이메일 배송을 보장하기 위해 Shopify는 신뢰할 수 있는 발신자 서비스를 사용하여 판매자와 통신할 수 있습니다. 즉, 이메일의 링크가 다르게 보일 수 있으며 클릭해도 안전한 shopifysvc.com 도메인을 포함할 수 있습니다.

클릭하기 전에 항상 URL을 확인하십시오. 발신자의 신원을 확신하지 않는 한 이메일의 링크를 클릭하지 마십시오. 이메일의 신원이 의심되는 경우 Shopify 지원팀에 문의하여 도움을 받으십시오.

피싱 이메일이 의심되는 경우 대처 방법

실수로 피싱 이메일의 링크를 클릭한 경우 즉시 조치를 취하십시오.

  1. Shopify 계정 비밀번호를 변경합니다.
  2. 보안 강화를 위해 2단계 인증을 활성화합니다.
  3. Shopify 지원팀에 문의하여 계정에 대한 무단 액세스가 있는지 확인합니다.

피싱 이메일의 징후

이메일이 피싱 시도일 수 있음을 나타내는 다음과 같은 일반적인 징후에 유의하십시오.

  • 무료 이메일 서비스에서 온 예기치 않은 이메일
  • 개인 정보 요청
  • 서툰 문법 및 맞춤법
  • 긴급하거나 위협적인 표현
  • 낯선 웹사이트로 연결되는 링크

2단계 인증의 중요성

Shopify 계정에서 2단계 인증(2요소 인증 또는 다단계 인증이라고도 함)을 활성화하면 보호 계층이 추가되어 로그인 프로세스가 더욱 안전해지며 승인되지 않은 사용자의 계정 액세스가 더 어려워집니다. 특히 피싱 이메일을 수신한 것으로 의심되는 경우에 유용합니다. 2단계 인증으로 계정 보호하기에 대해 자세히 알아보십시오.

의심스러운 이메일 확인

Shopify 지원팀에서 보낸 것처럼 보이지만 어떤 식으로든 의심스러운 이메일을 수신하는 경우 다음과 같이 진위 여부를 확인하십시오.

  1. 이메일이 @shopify.com, @email.shopify.com, @em.shopify.com, @shopify-billpay.melio.com 등 공식 Shopify 도메인에서 발송되었는지 확인하십시오.
  2. 이메일 주소에 비정상적인 문자나 구두점이 포함된 경우 주의하십시오.
  3. 의심스러운 경우 공식 채널을 통해 Shopify 지원팀에 직접 문의하여 확인하십시오.

경고 징후 알아보기

경고 징후를 이해하면 피싱으로부터 자신을 보호할 수 있습니다. 발신인이 누구처럼 보이든 메시지를 주의 깊게 읽고, 웹사이트가 아무리 익숙해 보여도 자세히 살펴보십시오.

모호하거나 일반적인 표현

피싱은 잘 조사되어 판매자님과 판매자님의 비즈니스에 맞춰질 수 있지만 일반적인 표현은 피싱 사기의 특징입니다. 신뢰하는 조직에서 보낸 것처럼 보이지만 계정 소유자님께와 같은 모호한 문구로 시작하는 메시지는 경계하십시오.

또한 메시지에서 중요한 비즈니스 또는 금융상의 기회를 약속하지만 발신자가 판매자님을 알고 있음을 확인할 수 있는 충분한 세부 정보가 포함되어 있지 않다면 사기일 수 있습니다.

저는 은행원인 Frederick입니다.

돌아가신 친척의 유산 상속 가능성과 관련하여 최대한 빨리 연락 주시기 바랍니다.

SMS로는 많은 정보를 공유할 수 없습니다. 아래 주소로 이메일을 보내주세요.

개인 계정에서 온 비즈니스 메시지

정교한 공격자는 판매자님의 온라인 활동에서 충분한 정보를 수집하여 실제 아는 사람에게서 온 것처럼 그럴듯한 메시지를 만들 수 있습니다.

도매가 업데이트

안녕하세요, Georgia님:

업데이트를 드리고자 합니다. 현재 도매가 스프레드시트입니다. fabric-prices-october.xls

지난번 셔츠 배치에 만족하셨기를 바랍니다. 질문이나 우려 사항이 있으시면 알려주십시오.

Julia Chan
계정 관리자
Example Fabrics

공격자는 연락처의 비즈니스 계정을 해킹하거나 가짜 개인 계정을 만들어 피싱 이메일 메시지를 보낼 수 있습니다. 예를 들어 연락처인 Julia의 개인 이메일 사용자 이름이 juliachan3857인 경우, 공격자는 사용자 이름이 juliachan9665인 계정에서 이메일 메시지를 보낼 수 있습니다. 이 공격 형식은 다음과 같은 행동을 이용합니다.

  • 사람들은 종종 실수로 다른 계정에서 이메일 메시지를 보냅니다.
  • Julia의 개인 이메일 주소를 알고 있더라도 자세히 보지 않아 차이점을 알아차리지 못할 수 있습니다.

불안감을 조성하거나 과장된 어조

생각 없이 행동하도록 겁을 주는 시간에 민감한 요청에 유의하십시오. 예를 들면 다음과 같습니다.

치명적인 서버 오류가 발생했습니다. 24시간 이내에 사용자 이름과 비밀번호로 회신하지 않으면 스토어에 대한 액세스 권한을 영구적으로 잃게 됩니다.

이메일 메시지에는 지금 행동해야만 이용할 수 있는 여행사 90% 할인처럼 사실이라고 믿기에는 너무 좋은 제안이 포함될 수 있습니다.

오타, 서툰 문법, 일관성 없는 스타일

사기성 웹사이트나 이메일 메시지는 전문가가 만든 것처럼 보일 수 있지만 오타나 문법 오류가 있을 수 있습니다. 웹사이트나 이메일 메시지가 사기성인지 확인하려면 다음 항목에서 잘못된 사용이나 불일치하는 부분이 있는지 찾아보십시오.

  • 철자
  • 대/소문자
  • 숫자
  • 구두점
  • 서식

의심스러운 URL

피싱 시도에는 자세히 보지 않으면 정상적으로 보이는 URL이 포함될 수 있습니다. 많은 피싱 시도에서는 판매자님에게 이미 익숙한 URL과 유사하도록 의도적으로 선택된 URL을 사용합니다. 예를 들어, 정상적인 URL의 Example Apparel에서 수영복을 자주 구매하는데 가짜 URL 링크가 포함된 이메일 메시지를 받았다면 해당 이메일 메시지가 피싱 시도임을 알 수 있습니다.

실제 URL은 Example Apparel이 소유한 example-apparel.com 도메인의 사이트로 연결되지만, 가짜 URL은 범죄자가 소유했을 가능성이 높은 com-aquatic.net 도메인의 악성 사이트로 연결됩니다.

정상 URL과 가짜 URL의 특징
정상 URL가짜 URL
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify와 민감한 문서 요청

Shopify에서는 텍스트나 이미지, 또는 파일 첨부 파일 형태의 이메일 메시지를 통해 직접 민감한 정보를 요청하지 않습니다.

다음은 민감한 문서의 예입니다.

  • 모든 형태의 신분증
  • 비밀번호
  • 신용 카드 정보
  • 은행 정보
  • SIN(사회 보험 번호) 또는 SSN(사회 보장 번호)과 같은 국가 신원 번호

Shopify는 app.shopify.com 또는 .shopify.com으로 시작하는 보안 업로드 페이지를 통해서만 민감한 문서 제출을 요청합니다.

다른 통신 수단으로 의문 제기하기

의심스러운 메시지의 추정 발신인과 직접 만나거나 전화로 이야기하고, 웹 페이지에 대한 우려 사항은 해당 조직의 담당자와 이야기하여 해결하십시오.

발신자에게 전화로 연락하는 경우 보관 중인 전화번호나 신뢰할 수 있는 여러 온라인 출처에 표시된 전화번호를 사용하십시오. 예를 들어, 세무 기관으로부터 의심스러운 정보 요청 이메일을 받은 경우 작년 세금 신고서에 있는 번호로 해당 기관에 전화하십시오. 의심스러운 웹사이트나 이메일 메시지에 표시된 번호로 전화하지 마십시오.

웹사이트 연결 시 HTTPS 사용 여부 확인

사용자 이름 및 암호 또는 기타 민감한 데이터를 입력하라는 요청을 받을 수 있는 웹사이트에 연결할 때는 브라우저의 URL 옆에 자물쇠 아이콘이 표시되는지 확인하십시오.

자물쇠 아이콘은 사이트 연결이 HTTPS 프로토콜을 사용하여 암호화되었음을 나타냅니다. 암호화된 연결의 URL은 http://가 아닌 https://로 시작합니다. http://를 사용하는 연결은 데이터를 일반 텍스트로 보내므로 중간에 가로채서 읽을 수 있습니다.

정보를 입력해야 하는 페이지로 연결되는 링크를 클릭하기 전에 URL이 https://로 시작하는지 확인하십시오.

수신이 예상되고 내용물을 알고 있는 경우가 아니면 첨부 파일, 링크 또는 양식과 상호 작용하지 마십시오. 이러한 파일은 정보를 훔치도록 설계된 악성 사이트로 리디렉션할 뿐만 아니라 장치를 맬웨어에 감염시킬 수도 있습니다.

링크 텍스트가 URL인 경우 링크 자체에 포함된 URL과 일치하는지 확인하십시오. 예를 들어, 이메일 본문에 https://help.shopify.com으로 표시된 링크가 다른 URL의 피싱 페이지로 연결될 수 있습니다.

많은 피싱 공격은 온라인 뱅킹을 악용하려고 합니다. 은행에서 신용 한도에 대한 특별 혜택이 포함된 의심스러운 이메일 메시지를 받은 경우 링크를 클릭하지 마십시오. 대신 새 창에 은행의 URL을 직접 입력하고 계정 대시보드에 혜택이 표시되는지 확인하십시오.

공용 Wi-Fi 사용 시 주의

공용 Wi-Fi는 집이나 직장에 없을 때 편리하지만 공격자가 정보에 액세스할 수 있는 다양한 방법을 제공합니다. 자신과 데이터를 보호하는 조치를 취하여 위험을 줄일 수 있습니다.

핫스팟 이름 확인

공격자는 커피숍의 네트워크와 같이 같은 지역의 신뢰할 수 있는 핫스팟과 이름이 비슷한 암호화되지 않은 Wi-Fi 핫스팟을 만들 수 있습니다. 피싱 핫스팟에 연결하면 공격자가 만든 페이지로 이동하여 맬웨어에 노출되거나 개인 정보 입력을 요청받을 수 있습니다.

핫스팟에 연결하기 전에 사용하려는 핫스팟이 정상적인 핫스팟인지 확인하십시오. 눈에 잘 띄는 곳에 게시된 핫스팟 이름을 찾을 수 없는 경우 해당 장소의 직원에게 문의하십시오.

장치에 대한 액세스 포인트 비활성화

정상적인 공용 Wi-Fi 핫스팟에 연결했더라도 공격자와 동일한 네트워크에 있으면 여전히 위험에 처할 수 있습니다. 공용 Wi-Fi 네트워크는 집이나 사무실의 개인 네트워크보다 훨씬 덜 안전합니다.

연결하기 전에 네트워크 내 파일 공유를 끄고 방화벽을 활성화하여 자신을 보호하십시오. 이러한 예방 조치를 취하더라도 공용 Wi-Fi 네트워크를 사용하여 민감한 콘텐츠를 보내거나 받는 것은 좋은 방법이 아닙니다.

VPN을 통해서만 민감한 데이터 송수신

가상 사설망(VPN)은 장치와 VPN 회사 서버 간에 보안 연결을 설정합니다. 거기에서 VPN 서버가 정보를 인터넷으로 중계합니다. 공격자가 공용 Wi-Fi 핫스팟을 통해 전송 및 수신하는 데이터에 액세스하더라도 데이터가 암호화되어 있어 공격자에게는 쓸모가 없습니다.

VPN 선택 방법을 알아보려면 TechradarPC Mag와 같은 사이트를 참조하는 것이 좋습니다.

VPN이 없는 경우 가장 안전한 방법은 공용 Wi-Fi를 통해 민감한 정보를 전송하지 않는 것입니다.

개인 정보가 유출된 경우 정부 지침 따르기

개인 식별 정보(PII)는 특정 개인을 식별하거나 사칭하는 데 사용될 수 있는 데이터입니다. PII에는 다음과 같은 유형의 정보가 포함됩니다.

  • 전체 이름
  • 이메일 주소
  • 주소
  • 전화번호
  • 신용 카드 번호
  • SIN, SSN 또는 여권과 같은 국가 신분 번호
  • 운전면허증
  • 생년월일

의심스러운 채널을 통해 개인 식별 정보를 제공했거나 Shopify 계정이 손상된 경우 캐나다 및 미국 정부의 다음 정보와 같은 정부 지침을 참조하십시오.

캐나다

조치 사항:

신고하기:

미국

조치 사항:

신고하기: