전체 업무 사례

자사 사칭 피싱 탐지와 계정 보호

자사 웹 접근 로그에 남은 비정상 referrer를 실시간 분석해 사칭 도메인을 탐지하고, Slack 경보 후 담당자가 로그인 기록을 검증해 피해 가능 계정을 중지했습니다.

Referrer DetectionLookalike DomainAccount Protection
Signal 자사 사이트로 유입되는 비정상 referrer
Logic 편집 거리 기반 도메인 유사도 분석
Response Slack 경보 후 로그인 기록 검증과 계정 중지
Detection signal 자사 사이트를 참조하는 외부 referrer에서 사칭 도메인 탐지

피싱 사이트가 개인정보처리방침, 로고, 로그인 실패 후 이동 경로에 실제 자사 사이트를 연결하는 특성을 탐지 신호로 활용했습니다.

SignalReferrer

공식 검색엔진과 자사 도메인을 제외한 외부 유입

LogicEdit distance

문자 치환·삽입·삭제를 반영한 도메인 유사도

AlertSlack

의심 URL·유사도·접속 정보·페이지 title 전달

Decision boundary자동 탐지는 의심 후보와 근거 전달까지, 피싱 확정과 계정 중지는 담당자가 수행
Observable trace

피싱 사이트가 남기는 자사 참조 흔적

사칭 사이트는 모든 화면과 기능을 직접 만들지 않고 실제 자사 사이트를 연결하는 경우가 많았습니다. 이때 웹 접근 로그에 남는 referrer를 탐지 출발점으로 삼았습니다.

Impersonation site외부 사칭 화면브랜드·로그인·정책 화면 복제
  1. 01Policy link개인정보처리방침

    사칭 화면의 정책 링크가 실제 자사 페이지로 연결

  2. 02Login redirect로그인 재시도

    가짜 로그인 실패 후 정상 로그인 화면으로 이동

  3. 03Brand link로고와 서비스 연결

    자사 로고·서비스 링크를 이용해 정상 화면처럼 구성

Legitimate service자사 웹 서비스referrer가 접근 로그에 기록
Observed signal외부 사칭 사이트 → 자사 웹 서비스

피싱 사이트에서 실제 자사 사이트로 넘어오는 순간 referrer가 접근 로그에 남습니다.

Real-time detection

Referrer 기반 실시간 탐지

정상 유입을 먼저 제외하고 남은 외부 referrer의 도메인을 자사 도메인과 비교했습니다. 의심 사이트는 직접 확인해 페이지 title까지 경보 근거에 포함했습니다.

  1. 01Collect웹 접근 로그

    referrer·접속 URL·IP·시각 등 HTTP 유입 정보 수집

  2. 02Exclude정상 유입 제외

    공식 검색엔진과 자사 도메인 등 허용된 referrer 제거

  3. 03Extract도메인 정규화

    남은 referrer에서 비교할 host와 도메인 부분 추출

  4. 04Compare편집 거리 계산

    문자 한 자리 치환·삽입·삭제를 포함한 유사도 분석

  5. 05Inspect페이지 확인

    의심 URL에 접근해 실제 응답과 페이지 title 수집

  6. 06AlertSlack 경보

    탐지 근거와 접속 정보를 담당자에게 실시간 전달

Alert evidence

Slack에서 바로 검증할 수 있는 경보

단순히 ‘유사 도메인 탐지’만 보내지 않고 담당자가 다음 판단을 시작할 수 있도록 원본 referrer와 웹 응답 정보를 함께 전달했습니다.

Security Alert · Slack실시간
Brand impersonation candidate유사 도메인 referrer 탐지
Referrer
의심 사이트의 전체 유입 URL
Domain
추출·정규화한 비교 대상 도메인
Similarity
자사 도메인과의 편집 거리 기반 유사도
Request
자사 사이트의 접속 URL·경로와 source IP
Page title
의심 URL에 직접 접근해 확인한 페이지 title
Observed at
탐지 시각과 후속 분석 기준 시점
  1. 01Referrer 확인

    의심 URL에 접근해 화면과 이동 경로를 확인

  2. 02로그인 기록 대조

    탐지 시점 전후 로그인 기록과 계정 활동을 분석

  3. 03계정 영향 판단

    실제 피싱 여부와 피해 가능 계정을 담당자가 확정

Response boundary

탐지는 실시간으로, 계정 조치는 근거 확인 후

자동화는 의심 후보와 조사에 필요한 정보를 빠르게 전달하는 데 집중했습니다. 계정 영향과 중지 여부는 로그인 기록을 확인한 담당자가 결정했습니다.

Automation탐지와 근거 전달
  1. Detect

    비정상 referrer와 유사 도메인 실시간 선별

  2. Enrich

    의심 사이트 응답과 페이지 title 수집

  3. Notify

    Slack으로 원본 근거와 접속 정보 전달

Human decision
Security owner확인과 계정 보호
  1. Verify

    referrer·화면·이동 경로로 실제 피싱 여부 확인

  2. Correlate

    탐지 시점 전후 로그인 기록과 계정 활동 대조

  3. Protect

    피해 가능성이 확인된 사용자 계정 중지

Account protection피해 가능 계정 중지

유사 도메인이라는 정황만으로 자동 중지하지 않고, 로그인 기록으로 영향 가능성을 확인한 뒤 조치했습니다.