피싱 사이트가 남기는 자사 참조 흔적
사칭 사이트는 모든 화면과 기능을 직접 만들지 않고 실제 자사 사이트를 연결하는 경우가 많았습니다. 이때 웹 접근 로그에 남는 referrer를 탐지 출발점으로 삼았습니다.
- 01Policy link개인정보처리방침
사칭 화면의 정책 링크가 실제 자사 페이지로 연결
- 02Login redirect로그인 재시도
가짜 로그인 실패 후 정상 로그인 화면으로 이동
- 03Brand link로고와 서비스 연결
자사 로고·서비스 링크를 이용해 정상 화면처럼 구성
피싱 사이트에서 실제 자사 사이트로 넘어오는 순간 referrer가 접근 로그에 남습니다.
Referrer 기반 실시간 탐지
정상 유입을 먼저 제외하고 남은 외부 referrer의 도메인을 자사 도메인과 비교했습니다. 의심 사이트는 직접 확인해 페이지 title까지 경보 근거에 포함했습니다.
- 01Collect웹 접근 로그
referrer·접속 URL·IP·시각 등 HTTP 유입 정보 수집
- 02Exclude정상 유입 제외
공식 검색엔진과 자사 도메인 등 허용된 referrer 제거
- 03Extract도메인 정규화
남은 referrer에서 비교할 host와 도메인 부분 추출
- 04Compare편집 거리 계산
문자 한 자리 치환·삽입·삭제를 포함한 유사도 분석
- 05Inspect페이지 확인
의심 URL에 접근해 실제 응답과 페이지 title 수집
- 06AlertSlack 경보
탐지 근거와 접속 정보를 담당자에게 실시간 전달
Slack에서 바로 검증할 수 있는 경보
단순히 ‘유사 도메인 탐지’만 보내지 않고 담당자가 다음 판단을 시작할 수 있도록 원본 referrer와 웹 응답 정보를 함께 전달했습니다.
- Referrer
- 의심 사이트의 전체 유입 URL
- Domain
- 추출·정규화한 비교 대상 도메인
- Similarity
- 자사 도메인과의 편집 거리 기반 유사도
- Request
- 자사 사이트의 접속 URL·경로와 source IP
- Page title
- 의심 URL에 직접 접근해 확인한 페이지 title
- Observed at
- 탐지 시각과 후속 분석 기준 시점
- 01Referrer 확인
의심 URL에 접근해 화면과 이동 경로를 확인
- 02로그인 기록 대조
탐지 시점 전후 로그인 기록과 계정 활동을 분석
- 03계정 영향 판단
실제 피싱 여부와 피해 가능 계정을 담당자가 확정
탐지는 실시간으로, 계정 조치는 근거 확인 후
자동화는 의심 후보와 조사에 필요한 정보를 빠르게 전달하는 데 집중했습니다. 계정 영향과 중지 여부는 로그인 기록을 확인한 담당자가 결정했습니다.
- Detect
비정상 referrer와 유사 도메인 실시간 선별
- Enrich
의심 사이트 응답과 페이지 title 수집
- Notify
Slack으로 원본 근거와 접속 정보 전달
- Verify
referrer·화면·이동 경로로 실제 피싱 여부 확인
- Correlate
탐지 시점 전후 로그인 기록과 계정 활동 대조
- Protect
피해 가능성이 확인된 사용자 계정 중지
유사 도메인이라는 정황만으로 자동 중지하지 않고, 로그인 기록으로 영향 가능성을 확인한 뒤 조치했습니다.