ScamLens
매우 높음평균 피해액: $8,000일반적 기간: 1-30 days

이메일 계정 탈취(EAC): 해커가 당신의 받은편지함을 장악하는 방법

이메일 계정 탈취(EAC)는 공격자들이 자격증명 도용, 사회공학, 또는 악성코드를 통해 합법적인 이메일 계정에 무단으로 접근할 때 발생합니다. 기업 경영진을 대상으로 하는 비즈니스 이메일 탈취와 달리 EAC는 개인과 모든 규모의 기업에 영향을 미칩니다. FBI의 인터넷 범죄 신고 센터에 따르면 EAC는 2022년에 27억 달러 이상의 손실을 초래했으며, 개별 사건당 평균 손실액은 8,000달러에 달합니다. 계정에 침입한 범죄자들은 며칠 또는 몇 주간 조용히 활동하면서 이메일 패턴, 인간관계, 금융 거래를 연구합니다. 그들은 세금 서류, 이메일에 저장된 비밀번호, 은행 명세서, 사업 송장 등 민감한 정보를 찾습니다. 탈취된 계정은 피해자의 연락처를 대상으로 공격을 시작하는 무기가 되며, 연락처들은 알려진 발신자로부터의 이메일을 더 신뢰할 가능성이 높습니다. EAC 공격의 정교함은 급격히 증가했습니다. 공격자들은 이제 인공지능을 사용하여 글쓰기 스타일을 모방하고, 기존 대화에 회신하여 설득력 있는 이메일 스레드를 만들며, 피해자가 여행 중이거나 사용할 수 없을 때 사기 요청 시간을 맞춥니다. 전형적인 EAC 사건은 탐지되기까지 1~30일 지속되며, 이 기간에 공격자들은 은행 계좌를 비우고, 송금을 리디렉션하고, 허위 세금 신고를 제출하거나, 도용된 개인정보를 다크웹 마켓플레이스에서 팔 수 있습니다.

주요 수법

  • 가짜 로그인 페이지를 통한 자격증명 수집: 공격자들은 마이크로소프트, 구글, 은행을 사칭하는 이메일을 보내 설득력 있는 로그인 페이지 복제본 링크를 포함시켜 입력된 사용자명과 비밀번호를 캡처합니다.
  • 비밀번호 살포 공격: 범죄자들은 약한 계정 보안 조치를 가진 제공자나 여러 서비스에서 비밀번호를 재사용하는 사용자를 대상으로 수천 개의 이메일 계정에 일반적인 비밀번호를 시도합니다.
  • 공용 WiFi를 통한 세션 탈취: 공격자들은 공용 네트워크의 암호화되지 않은 연결을 모니터링하여 비밀번호 없이 이메일 계정에 접근할 수 있게 해주는 세션 쿠키를 가로챕니다.
  • 이메일 포워딩 규칙 생성: 계정 내부에서 공격자들은 모든 들어오는 이메일의 사본을 자동으로 외부 주소로 전달하는 숨겨진 받은편지함 규칙을 만들어 비밀번호 변경 후에도 계속 감시할 수 있습니다.
  • 고가치 계정에 대한 표적 스피어 피싱: 범죄자들은 소셜 미디어 및 전문 네트워크에서 피해자를 연구하여 그 개인을 위해 특별히 설계된 악성코드 또는 자격증명 도용 링크를 포함하는 개인화된 이메일을 작성합니다.
  • 이중인증 우회를 위한 SIM 교체: 공격자들은 휴대폰 통신사를 설득하여 피해자의 전화번호를 자신이 제어하는 SIM 카드로 이전시키고 SMS로 전송된 인증 코드를 가로채서 계정에 접근합니다.

식별 방법

  • 당신이 시작하지 않은 예기치 않은 비밀번호 재설정 알림 또는 보안 경고, 특히 계정 활동 로그에 표시된 낯선 위치 또는 기기에서 여러 번의 실패한 로그인 시도.
  • 받은편지함이나 보낸편지함에서 누락된 이메일로, 누군가 자신의 흔적을 숨기기 위해 통신을 삭제했거나 당신이 열지 않은 읽음 표시된 이메일의 출현.
  • 연락처들이 당신의 주소에서 이상한 이메일을 받았다고 보고하는 것, 예를 들어 돈을 요청하거나 의심스러운 링크 또는 특이한 시간에 발송된 당신의 성격과 맞지 않는 메시지.
  • 당신이 만들지 않은 낯선 이메일 포워딩 규칙, 필터 또는 받은편지함 설정, 특히 은행 알림과 같은 특정 유형의 메시지를 자동으로 삭제하거나 리디렉션하는 규칙.
  • 당신이 방문한 적이 없는 위치에서의 로그인 알림, 또는 당신이 기기를 사용하지 않을 때의 로그인으로 대부분의 이메일 서비스가 제공하는 보안 활동 로그에서 확인 가능.
  • 올바른 비밀번호로 계정에 로그인할 수 없음, 또는 당신의 승인 없이 복구 이메일 주소나 전화번호가 변경되어 계정 복구에 접근할 수 없음.

자신을 보호하는 법

  • Google Authenticator 또는 Microsoft Authenticator와 같은 인증자 앱을 사용하여 다중인증(MFA)을 활성화하세요. SMS 코드는 SIM 교체 공격에 취약하며 훨씬 강력한 계정 보호를 제공합니다.
  • Bitwarden 또는 1Password와 같은 비밀번호 관리자를 사용하여 이메일 계정을 위한 최소 16자 이상의 고유하고 복잡한 비밀번호를 생성하고, 다른 웹사이트나 서비스에서 이 비밀번호를 절대 재사용하지 마세요.
  • 최소한 매월 정기적으로 이메일 계정 보안 설정을 검토하여 무단 포워딩 규칙, 알려지지 않은 접근 기기, 낯선 복구 연락처, 예상치 못한 위치에서의 최근 로그인 활동을 확인하세요.
  • VPN 서비스를 사용하지 않고 공용 WiFi 네트워크에서 이메일 계정에 접근하는 것을 피하세요. 반드시 접근해야 한다면 비밀번호를 입력하지 말고 현재 보안 인증서가 있는 이전에 인증된 세션만 사용하세요.
  • 비밀번호 수정, 복구 정보 업데이트, 포워딩 규칙 생성, 새 기기에서의 로그인 등 중요한 계정 변경에 대한 이메일 알림을 설정하여 무단 접근을 즉시 탐지하세요.
  • 금융 계정 및 비밀번호 재설정 전용으로 별도의 이메일 주소를 만들어 온라인 쇼핑, 소셜 미디어 또는 뉴스레터 구독에 공개하거나 사용하지 마세요. 이렇게 하면 데이터 유출에 대한 노출을 줄일 수 있습니다.

실제 사례

소규모 사업 소유자가 자신의 계정에서 비정상적인 활동이 감지되었다는 마이크로소프트 365 보안 경고처럼 보이는 이메일을 받았습니다. 이메일에는 '신원 확인'을 위한 링크가 포함되어 있었고 마이크로소프트 로그인 페이지를 믿을 수 있게 복제한 페이지로 이동했습니다. 자격증명을 입력한 후 공격자들은 그녀의 이메일에 접근했고 2주 동안 사업 통신을 연구했습니다. 그 후 기존 송장 스레드를 사용하여 회계사에게 47,000달러 결제를 위한 업데이트된 송금 지시사항이 포함된 이메일을 보냈고, 사기가 발견되기 전에 송금이 이루어졌습니다.

프리랜스 그래픽 디자이너는 어느 날 아침 자신의 Gmail 계정에 접근할 수 없다는 것을 발견했습니다. 비밀번호를 재설정하려고 할 때 복구 전화번호가 변경되었다는 것을 발견했습니다. 공격자는 다크웹에서 구매한 자격증명을 사용하여 그의 이메일에 접근했고 즉시 보안 설정을 변경했습니다. 5일에 걸쳐 범죄자는 디자이너의 300명 이상의 클라이언트에게 피싱 이메일을 보내 23개의 계정이 탈취되었습니다. Google이 계정을 중지하기 전에 디자이너는 여러 장기 클라이언트를 잃었고 그들은 디자이너를 유출로 인해 책임지었습니다.

휴가 중인 호텔의 공용 WiFi 네트워크를 통해 은퇴한 부부의 이메일 계정이 탈취되었습니다. 공격자들은 숨겨진 포워딩 규칙을 만들고 3주 동안 이메일을 모니터링했습니다. 부부의 재무 자문가가 분기별 투자 요약본을 보낼 때 범죄자들은 이를 가로채고 시간에 민감한 투자 기회에 대한 가짜 긴급 이메일을 만들어 부부를 사기 계좌로 125,000달러를 송금하도록 설득했습니다. 부부가 귀가했을 때 실제 자문가에게 '투자'에 대해 연락할 때까지 범죄가 발견되지 않았습니다.

자주 묻는 질문

내 이메일 계정이 해킹되었는지 어떻게 알 수 있나요?
이메일 보안 설정에서 로그인 기록, 최근 사용 기기, 연결된 앱을 확인하여 계정 활동을 점검하세요. 익숙하지 않은 로그인 위치, 예상치 못한 비밀번호 변경, 본인이 설정하지 않은 전달 규칙, 연락처가 받았다고 하는 본인이 보내지 않은 이메일을 찾아보세요. 즉시 보안 알림을 활성화하고 복구 이메일과 전화번호가 공격자에 의해 변경되지 않았는지 확인하세요.
내 이메일이 해킹된 것을 발견하면 즉시 무엇을 해야 하나요?
완전히 로그아웃한 상태에서 다른 안전한 기기에서 비밀번호를 변경한 후, 인증 앱을 사용하여 2단계 인증을 활성화하세요(가능하면 SMS 대신, SIM 스와핑으로 문자 코드가 우회될 수 있으므로). 의심스러운 전달 규칙, 연결된 앱, 복구 연락처 정보를 검토하고 제거한 뒤, 은행 및 소셜 미디어 같은 연결된 계정도 확인하여 비밀번호를 변경하세요. 이메일 제공업체의 악용 신고팀에 알리고 본인 명의로 개설된 사기 계좌가 있는지 신용 보고서를 모니터링하세요.
공격자들은 보통 어떻게 이메일 계정에 접근하나요?
가장 흔한 방법은 비밀번호를 입력하면 탈취하는 가짜 로그인 페이지가 포함된 피싱 이메일, 약하거나 재사용된 비밀번호를 추측하는 패스워드 스프레이 공격, 그리고 모바일 통신사를 속여 전화번호를 공격자 기기로 이전하여 2단계 인증 코드를 가로채는 SIM 스와핑입니다. 덜 흔하게는 공용 와이파이에서 암호화되지 않은 세션 쿠키를 가로채거나 키로깅 악성코드를 사용하는 경우도 있습니다.
해커가 내 이메일에 접근한 후 내가 알아차리기까지 얼마나 걸릴 수 있나요?
FBI 데이터에 따르면, 공격자는 피해자가 침해 사실을 인지하기 전까지 보통 1일에서 30일 동안 조용히 침해된 계정 내에서 활동합니다. 이 기간 동안 이메일 사용 패턴을 분석하고 금융 정보와 비밀번호를 찾으며, 지속적인 접근을 위한 숨겨진 전달 규칙을 만들고, 연락처에게 본인인 척 하여 송금이나 민감한 데이터를 요청할 수 있습니다. 침해가 오래 감지되지 않을수록 피해가 커집니다.
내 이메일이 해킹되는 것을 처음부터 방지하려면 어떻게 해야 하나요?
이메일 계정에 대해 고유하고 강력한 비밀번호를 사용하고, 다른 서비스에서 비밀번호를 재사용하지 마세요. 인증 앱을 사용한 2단계 인증을 활성화하고(단독 SMS는 피하세요), 로그인 확인이나 신원 확인을 요구하는 예상치 못한 이메일에 의심을 가지세요. 계정의 활성 세션과 연결된 앱을 정기적으로 검토하고, 복잡한 비밀번호를 생성 및 저장하기 위해 비밀번호 관리자를 사용하며, 제공업체가 있다면 보안 키 같은 추가 보안 기능을 활성화하는 것도 고려하세요.

신고 채널 — 대한민국

귀하의 지역에서 이 사기를 신고할 수 있는 공식 채널.

경찰청 사이버범죄 신고시스템 (ECRM)

사이버 범죄

경찰청 사이버수사 신고. 보이스피싱·해킹·온라인사기 통합 접수.

한국인터넷진흥원 KISA 118

신고

개인정보 침해, 스팸, 해킹 등 종합상담 (24시간).

금융감독원 1332

금융 감독

보이스피싱·금융사기 신고 및 피해구제 상담.

한국소비자원

소비자 보호

소비자 피해 상담 및 분쟁조정.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

이 사기를 의심하시나요?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), 이메일 계정 탈취(eac): 해커가 당신의 받은편지함을 장악하는 방법 is described at https://scamlens.org/ko/encyclopedia/email-account-compromise.