프록시로 피싱을 피하는 방법 — 실제로 효과 있는 것들

최종 업데이트: June 17, 2026
프록시로 피싱을 피하는 방법 — 실제로 효과 있는 것들
AI 요약
프록시는 피싱 대응에서 양날의 검입니다. 공격자는 주거용 네트워크와 Adversary-in-the-Middle(AiTM) 인프라를 이용해 신원을 숨기고, 인증된 세션 토큰을 가로채 기존 MFA를 우회합니다. 반면 방어자는 데이터센터 및 로테이팅 프록시를 활용해 수상한 링크를 안전하게 점검하고, 키트의 회피 로직을 우회해 살펴보며, WAF(Web Application Firewall)로 인바운드 위협을 차단합니다. 전통적인 MFA는 세션 탈취를 막지 못하므로, 강력한 방어를 위해서는 다층 방어가 필요합니다. 조직은 피싱 저항성이 높은 FIDO2 패스키를 도입하고, SPF/DKIM/DMARC 같은 엄격한 이메일 프로토콜을 적용하며, Thunderbit 같은 자동화 도구로 유사 도메인을 선제적으로 모니터링해 위협 인텔리전스를 수집해야 합니다.

APWG는 2026년 1분기에만 971,181건의 피싱 공격을 집계했습니다. 이는 전 분기보다 13.8% 늘어난 수치입니다. 또 2026년 1월에는 Google이 한 주 동안 550개가 넘는 위협 그룹이 이 네트워크를 통해 트래픽을 보냈다는 사실을 확인한 뒤, 자사가 세계 최대 규모의 주거용 프록시 네트워크 중 하나라고 부르던 것을 차단했습니다. 결국 프록시는 피싱 공방의 양쪽 모두에서 쓰이고 있습니다.

바로 이 지점을 대부분의 "프록시와 피싱" 관련 글이 놓칩니다. 어떤 글은 프록시가 방패라며 제품을 사라고 하고, 또 어떤 글은 프록시가 공격자의 무기라며 겁을 줍니다. 하지만 현실은 훨씬 더 복잡하고, 그만큼 더 흥미롭습니다.

공격자는 프록시 인프라를 이용해 출발지를 숨기고, 신뢰받는 IP를 계속 바꿔 쓰며, MFA를 거친 뒤에도 인증된 세션을 훔칩니다. 반대로 방어자는 프록시를 활용해 수상한 링크를 안전하게 조사하고, 나라별로 피싱 페이지가 어떻게 보이는지 확인하고, 악성 트래픽이 자사 사이트에 닿기 전에 걸러냅니다. 이 가이드는 양쪽을 모두 살펴본 뒤, 실제로 바로 적용할 수 있는 구체적인 워크플로까지 안내합니다. 추상적인 이야기나 만능 해결책은 없습니다.

cybersecurity-protection-process.webp

  • 난이도: 중급
  • 소요 시간: 읽고 계획하는 데 약 25분, 실제 구현 시간은 단계별로 다름
  • 준비물: 조직의 웹 인프라에 대한 기본 이해, 도메인 DNS 설정 접근 권한, Chrome 브라우저(Thunderbit 단계용), 선택적으로 프록시 제공업체 계정

피싱이란 무엇이며, 왜 비즈니스가 신경 써야 할까?

피싱은 전형적인 속임수 공격입니다. 범죄자들은 이메일, 문자 메시지, 가짜 로그인 페이지, QR 코드, 위조 웹사이트를 이용해 사람들을 속이고 자격 증명, 로그인 승인, 악성코드 설치, 송금 등을 유도합니다.

이제는 단순히 "나쁜 이메일" 수준의 문제가 아닙니다. 요즘 피싱은 클라우드 호스팅 페이지, 가짜 Microsoft 365 로그인 흐름, QR 코드, 세션 토큰 탈취까지 포함합니다.

비즈니스 입장에서 그 피해는 매우 현실적입니다. IBM의 2025년 데이터 유출 비용 보고서에 따르면 전 세계 평균 유출 비용은 440만 달러입니다. FBI의 2025년 인터넷 범죄 보고서는 IC3가 약 45만 3천 건의 사이버 기반 사기 신고를 접수했으며 피해액은 177억 달러를 넘었다고 밝힙니다. 그중 비즈니스 이메일 침해(BEC)만 해도 30억 달러 이상을 차지했습니다.

자격 증명 탈취, 송금 사기, 공급망 침해, 규제 벌금 — 피싱은 이 모든 영역과 연결됩니다.

이후 내용에서는 프록시가 공격과 방어의 양쪽에서 어떻게 쓰이는지, 그리고 여러 방어층을 갖춘 현실적인 방어 체계가 실제로 어떤 모습인지 살펴봅니다.

프록시의 이중성: 방패이자 무기

프록시는 내 기기와 인터넷 사이에 들어가는 중간자입니다. 웹사이트는 내 실제 IP 주소 대신 프록시 주소를 보게 됩니다. 편지 배달로 비유하면 이해가 쉽습니다. 수신자는 집 주소가 아니라 전달 서비스의 주소에서 온 편지를 받는 셈입니다.

바로 이 특성 때문에 프록시는 양면성을 가집니다. 보안팀은 기업 IP나 분석가의 워크스테이션을 노출하지 않고 위협을 조사하는 데 프록시를 씁니다. 공격자도 똑같은 기술을 써서 악성 트래픽이 일반 사용자, 다른 국가, 혹은 신뢰받는 주거용 네트워크에서 온 것처럼 위장합니다. Barracuda의 2026년 4월 분석은 이를 분명히 짚습니다. 주거용 IP는 실제 가정이나 소규모 사업자의 인터넷 회선과 연결되어 있어서 진짜처럼 보이고, 사기 탐지 시스템도 덜 의심하게 만든다는 것입니다.

대부분의 경쟁 글은 이중성의 한쪽만 다룹니다. 그래서 독자는 늘 불완전한 그림과 불완전한 방어만 얻게 됩니다.

공격자들은 프록시를 어떻게 악용할까?

비즈니스 방어자 입장에서 특히 중요한 공격 벡터는 세 가지입니다. 익명성과 IP 로테이션, 주거용 프록시 악용, 신뢰 플랫폼 우회입니다.

AiTM(Adversary-in-the-Middle) 피싱이란?

AiTM은 "MFA가 우리를 보호한다"는 가정을 깨뜨리는 공격입니다. (결론부터 말하면, 전통적인 MFA는 이를 견디지 못합니다.)

AiTM 공격에서는 공격자가 피해자와 합법적인 로그인 페이지 — 예를 들어 Microsoft 365 — 사이에 리버스 프록시를 끼워 넣습니다. 사용자는 실제 로그인 흐름처럼 보이는 화면을 보게 됩니다. 자격 증명을 입력하고 MFA까지 마치면, 실제 신원 제공자가 세션 쿠키를 발급합니다. 하지만 모든 트래픽이 공격자의 프록시를 거치기 때문에, 공격자는 그 세션 쿠키를 가로챕니다. 이제 공격자는 이 쿠키를 재사용해 계정에 접근할 수 있습니다. 비밀번호나 MFA 프롬프트는 더 이상 필요하지 않습니다.

AiTM 피싱 키트인 Tycoon2FA에 대한 Microsoft 분석에 따르면, 공격자는 Microsoft 365, Outlook, SharePoint, OneDrive, Google 로그인 페이지까지 위장할 수 있습니다. 이 키트는 PDF와 QR 코드를 생성하고, 리디렉션 체인을 관리하며, MFA 사용 여부와 세션 쿠키 탈취 여부까지 추적합니다. 인프라는 수명이 짧은 서브도메인과 Cloudflare 호스팅을 활용해 차단 목록을 피합니다.

이건 이론이 아닙니다. AiTM 키트는 실제로 대규모로 악용되고 있으며, "우리는 MFA를 쓰니까 안전하다"는 말이 충분하지 않은 가장 큰 이유입니다.

주거용 프록시 악용과 IP 로테이션

주거용 프록시 네트워크는 공격자 트래픽을 실제 가정용 IP를 통해 보내기 때문에, 피싱 요청이 정상 사용자처럼 보이게 하고 IP 기반 사기 탐지를 우회하게 합니다. 많은 제공업체가 IP 사용 방식에 대해 엄격하게 검증하지 않아 회색 시장이 형성됩니다.

가장 대표적인 사례는 2026년 1월 Google Threat Intelligence Group이 IPIDEA 주거용 프록시 네트워크를 차단해 사용 가능한 장치 풀을 수백만 대 규모로 줄인 일입니다. GTIG는 7일 동안 550개가 넘는 개별 위협 그룹이 IPIDEA 종료 노드를 사용한 것을 관찰했습니다. 조사 결과 봇넷, SaaS 접근 악용, 패스워드 스프레이 공격, 전 세계 스파이 활동과의 연관성이 확인됐습니다. 많은 프록시 SDK 배포에는 명확한 사용자 동의도 없었습니다.

FBI의 2026년 주거용 프록시 주의보는 피싱, 탈취 자격 증명 로그인, 무차별 대입 공격, 계정 탈취, 스팸, C2 은폐를 범죄적 사용 사례로 명시합니다.

신뢰 플랫폼 호스팅과 피싱 키트 회피

또 다른 우회 전략은 SharePoint, Google Docs, Azure Blob Storage 같은 신뢰받는 플랫폼에 피싱 페이지를 호스팅해 도메인 평판을 그대로 활용하는 것입니다. Azure Blob Storage 위협에 대한 Microsoft 분석에 따르면 공격자들은 이를 이용해 위조된 Microsoft 로그인 페이지를 호스팅하며, 인증서만 보고는 악성 여부를 알아채기 어렵게 만듭니다.

피싱 키트 자체도 회피 로직을 넣습니다. Cofense의 피싱 키트 분석은 위치 기반 필터링, 사용자 에이전트 및 언어 필터링, CAPTCHA, 개발자 도구 탐지, 정상 페이지로의 리디렉션을 문서화합니다. 방문자가 의도한 피해자 프로필과 맞지 않으면 — 국가가 다르거나, 브라우저가 다르거나, 보안 스캐너처럼 보이면 — 페이지는 무해한 화면이나 404를 보여줍니다.

단일 기업 IP나 클라우드 데이터센터에서 스캔하면 이런 페이지를 놓치기 쉽습니다. 키트가 애초에 당신을 피하도록 설계되어 있기 때문입니다.

방어자는 프록시를 어떻게 활용해 맞설까?

방어 측면에서 프록시는 네 가지 실용적인 역할을 합니다.

  1. 익명 URL 및 도메인 스캔. 의심스러운 링크를 통제된 프록시로 우회시켜 대상 서버가 직원 노트북이나 기업 네트워크가 아니라 프록시 IP를 보게 합니다. 이를 통해 직접 노출을 줄이고 반복 가능한 조사 절차를 만들 수 있습니다.

  2. 위협 인텔 수집. 로테이팅 프록시를 사용해 피싱 인프라, 도메인 목록, 공개 위협 피드, 신규 등록 도메인을 크롤링하면 요청이 적은 수에서 차단되는 일을 피할 수 있습니다. (단, 항상 법적 규정과 서비스 약관 범위 안에서 사용해야 합니다.)

  3. 지리 분산형 피싱 탐지. 여러 지역의 프록시를 사용하면 수상한 URL이 미국, EU, APAC 또는 다른 타깃 시장에서 다르게 동작하는지 확인할 수 있습니다. 앞서 설명한 지오펜싱이나 사용자 에이전트 필터링 같은 회피 기법을 잡아내는 데 유용합니다.

  4. 리버스 프록시 / WAF 배포. 리버스 프록시는 자사 도메인 앞단에 위치합니다. 직원이 외부 피싱 링크를 클릭하는 것을 막지는 못하지만, 자체 웹 자산을 봇 트래픽, 크리덴셜 스터핑, 악성 페이로드, 남용성 트래픽 패턴으로부터 보호합니다.

왜 MFA만으로는 프록시 기반 피싱을 막을 수 없을까?

IT 포럼에서 이런 대화는 정말 자주 봅니다. "우린 MFA가 있으니 괜찮아." 하지만 AiTM 사고를 실제로 겪어본 시스템 관리자들은 전혀 다른 이야기를 합니다.

원리는 단순합니다. 피해자는 진짜 로그인 흐름처럼 보이는 화면에서 MFA를 완료합니다. 그러면 실제 신원 제공자가 세션 토큰을 발급합니다. 공격자는 리버스 프록시를 통해 그 토큰을 가로챕니다.

인증은 성공했지만, 이제 세션은 공격자의 손에 들어갑니다. 활성 세션과 공격자가 바꿔 놓은 MFA 설정이 그대로 남아 있다면 비밀번호를 바꾸는 것만으로는 부족할 수 있습니다. Microsoft도 명시적으로 피해 조직은 표준 조치 외에도 세션 쿠키를 폐기하고 공격자가 변경한 MFA 설정을 되돌려야 한다고 말합니다.

SMS 코드, OTP 앱, 푸시 승인도 사용자가 공격자가 통제하는 흐름 안에서 완료하면 모두 피싱될 수 있습니다. MFA는 제 역할을 했습니다. 문제는 공격자가 그 과정을 처음부터 끝까지 지켜보고 있었다는 점입니다.

AiTM 피싱을 실제로 막는 방법

FIDO2 / 패스키. FIDO Alliance에 따르면 패스키는 설계상 피싱 저항성이 있습니다. 훔칠 비밀번호가 없고, 재사용 가능한 로그인 데이터도 없습니다. 암호화 키 쌍은 정상 도메인의 origin에 묶여 있어 공격자의 프록시가 챌린지를 그대로 재현할 수 없습니다. CISA도 FIDO와 PKI가 널리 사용 가능한 비독점 MFA 방식 중 자격 증명 피싱을 막는 유일한 방법이라고 확인합니다.

인증서 기반 인증. 기업용으로는 배포가 더 복잡하지만, 사용자 입력 코드가 아니라 기기 인증서에 의존하므로 마찬가지로 피싱 저항성이 높습니다.

조건부 액세스 정책. Microsoft 환경에서는 Conditional Access를 통해 준수 기기, 신뢰 위치, 위험 기반 검사, 피싱 저항 인증 강도를 요구할 수 있습니다. 이렇게 하면 공격자가 세션 토큰을 훔치더라도 그 가치를 크게 떨어뜨릴 수 있습니다.

이 모든 것은 프록시를 대체하는 것이 아니라 보완하는 것입니다. 핵심은 층을 쌓는 것입니다.

예산이 제한된 SMB를 위한 현실적인 선택지

가장 흔한 반론은 이겁니다. "Intune, MDM, 하드웨어 키는 대기업 예산이잖아." 맞습니다. 그래서 예산형 접근법이 필요합니다.

  • 브라우저 기반 패스키. 대부분의 최신 브라우저는 패스키를 기본 지원합니다. 별도 하드웨어 구매 없이 시작할 수 있습니다. 관리자, 재무, 인사 계정부터 적용하세요.
  • 무료 DMARC 구축. SPF, DKIM, DMARC 레코드는 무료로 게시할 수 있습니다. Google WorkspaceMicrosoft 365는 기본 설정 가이드를 제공합니다.
  • 방어용 도메인 등록. 브랜드의 흔한 오타나 유사 도메인을 미리 등록하세요. 도메인당 연간 10~15달러 정도면 됩니다. 각 도메인에 DMARC reject 정책을 설정합니다.
  • 집중 교육. 직원 교육은 특히 AiTM 미끼에 맞춰야 합니다. 가짜 Microsoft 365 로그인 페이지, 가짜 문서 공유, QR 코드, 디바이스 코드 사기, "급한 급여/벤더" 워크플로를 중점적으로 다루세요.

이것을 "여기서 시작하고 나중에 업그레이드한다"고 생각하면 됩니다. 부분 도입만으로도 위험은 크게 줄어듭니다.

피싱 방어에 가장 잘 맞는 프록시 유형은?

프록시 유형마다 안티 피싱에 맞는 용도가 다릅니다. 잘못 고르면 돈만 낭비하거나 사각지대가 생깁니다.

프록시 유형가장 적합한 안티 피싱 용도장점단점비용 수준
데이터센터대량 URL 스캔, 도메인 모니터링빠름, 저렴함, 대량 처리 가능정교한 피싱 키트에 쉽게 탐지됨낮음
주거용지역 타깃 피싱 탐지, 사용자 관점 테스트실제 사용자 트래픽처럼 보임, 지오블록 우회 가능느리고 비쌈, 윤리적 소싱 문제 심각높음
로테이팅위협 인텔 크롤링, 지속 모니터링장시간 크롤링 중 IP 차단 회피설정이 더 복잡하고 지연이 들쭉날쭉함중간
리버스 프록시 / WAF자사 웹 자산 방어인바운드 위협 필터링, 봇 탐지, DDoS 방어외부로 나가는 피싱 탐지에는 도움되지 않음중간

윤리적 소싱에 대한 주의. Google/IPIDEA 사례와 FBI 주의보 모두 주거용 프록시 네트워크가 감염된 기기, 기만적인 SDK, 숨겨진 VPN 약관, 악성코드 등을 통해 구축될 수 있음을 보여줍니다. 주거용 프록시 트래픽을 구매하기 전에, 제공업체에 명확한 사용자 동의, 옵트아웃 메커니즘, 감사 가능성, 악용 대응 체계를 요구해야 합니다. 보안 연구에서 이미 지적된 제공업체(PacketStream, 현재는 폐쇄된 911 Proxy 등)는 특히 더 신중하게 접근하세요.

대부분의 중소기업은 대량 스캔용 데이터센터 프록시와 자사 도메인 보호용 리버스 프록시/WAF부터 시작하는 것이 좋습니다. 지역별 테스트가 꼭 필요하고 제공업체를 철저히 검증할 수 있을 때만 주거용 프록시를 추가하세요.

단계별 가이드: 프록시로 피싱을 피하는 실전 워크플로

대부분의 글은 이론에서 끝납니다. 아래 각 단계에는 도구 추천과 함께 IT 팀에 넘기거나 직접 따라 할 수 있을 만큼의 충분한 설명을 넣었습니다.

1단계: 새로 등록된 유사 도메인 모니터링

공격자는 캠페인을 시작하기 전에 여러분의 브랜드와 비슷한 도메인을 등록합니다: thunderb1t.com, thunderbit-login.com, thunderbit-support.net.

이걸 초기에 발견하는 것은 방어 측면에서 가장 가치가 큰 행동 중 하나입니다.

방법:

  1. 브랜드명, 제품명, 임원 이름, 로그인 관련 단어(예: "login", "portal", "invoice", "payment")를 감시 목록으로 만듭니다.
  2. crt.sh를 사용해 Certificate Transparency(CT) 로그를 매일 조회합니다. 도메인이나 조직명으로 인증서 기록을 검색할 수 있습니다. CT 로그에는 공개 신뢰 인증서가 기록되므로, 유사 도메인에 발급된 새 인증서가 여기에 나타납니다.
  3. 브랜드와 편집 거리가 가까운 도메인, 의심스러운 TLD(.xyz, .top, .click), 로그인/결제 키워드가 들어간 도메인을 표시합니다.
  4. 플래그된 페이지는 프록시나 샌드박스를 통해 렌더링합니다. 직원 브라우저에서는 절대 열지 마세요.

Thunderbit 연동: Thunderbit의 배치 추출 API는 작업당 최대 100개의 수상한 URL을 처리할 수 있으며, renderMode: "full"을 사용해 JavaScript가 많은 피싱 복제 페이지도 렌더링합니다. 원하는 데이터를 JSON Schema로 정의하면 됩니다. 예를 들어 페이지 제목, 로그인 폼 존재 여부, 폼 액션 도메인, SSL 발급자, 리디렉션 체인, 최종 URL 등을 받을 수 있습니다. CLI 버전은 cron 기반 모니터링과도 잘 맞습니다:

thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full

비기술 사용자라면 Thunderbit Chrome 확장 프로그램을 사용해 몇 번의 클릭만으로 수상한 페이지를 빠르게 스크랩하고 검토할 수도 있습니다. 소수의 URL을 눈으로 확인해야 할 때 특히 유용합니다.

기대 결과: 새로 등록된 유사 도메인과 구조화된 메타데이터가 담긴 일간 또는 주간 보고서가 생성되고, 바로 분류 작업에 들어갈 수 있습니다.

수상한 URL 검토를 위해 Thunderbit 사용해보기

2단계: 의심스러운 링크를 데이터센터 프록시로 우회 처리

조직 안 누군가가 수상한 링크를 클릭하기 전에, 통제된 경로로 먼저 분석하세요. 그러면 직원 장치나 기업 네트워크가 아니라 프록시 IP만 노출됩니다.

방법:

  • 빠른 점검은 urlscan.io 같은 웹 샌드박스(스캔 국가 선택 가능)나 VirusTotal을 활용하세요. VirusTotal은 수십 개의 백신 제품과 블록리스트로 URL을 검사합니다.
  • 내부 스크립트나 더 많은 양의 분석에는 데이터센터 프록시를 통해 요청을 우회합니다:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
  • 실시간 피싱 페이지를 다룰 때는 일회용 VM이나 브라우저 샌드박스를 사용하세요. 자격 증명 입력은 비활성화합니다. 리디렉션 체인, 페이지 제목, 최종 목적지, 폼 제출, 스크립트, 스크린샷을 수집합니다.
  • 실제 기업 자격 증명은 절대 입력하지 마세요. 공개 스캔 결과도 조심해서 다뤄야 합니다. 일부 서비스는 비공개 또는 비노출 설정이 아니면 제출된 URL을 공개합니다.

기대 결과: 기업 자산에 노출되지 않으면서 링크의 목적지, 동작, 지표를 안전하게 평가할 수 있습니다.

3단계: 지리 분산형 프록시로 타깃형 피싱 캠페인 포착하기

일부 피싱 키트는 대상 국가나 언어 설정을 가진 방문자에게만 악성 콘텐츠를 보여줍니다. Cofense는 지리적 위치 필터링이 흔하다고 설명합니다. "잘못된" 지역의 방문자는 무해한 페이지나 404를 보지만, 타깃 대상은 자격 증명 탈취 폼을 보게 됩니다.

방법:

  1. 직원, 고객, 재무팀이 실제로 운영되는 지역에서 의심스러운 링크를 테스트합니다. 회사가 미국 기반이고 영국 사무소가 있다면 둘 다에서 확인하세요.
  2. 지역별로 최종 URL, 스크린샷, 페이지 제목, 폼, HTTP 응답 코드를 비교합니다.
  3. QR 코드나 모바일 타깃 미끼를 조사할 때는 사용자 에이전트와 언어 설정도 바꿔 보세요. 일부 키트는 이 요소도 필터링합니다.
  4. 한 지역에서는 무해한 콘텐츠가 보이지만 다른 지역에서는 로그인 폼이 나타나는 URL은 우선적으로 상향 보고하세요. 강력한 피싱 신호입니다.

기대 결과: 단일 위치 스캔으로는 보이지 않던 지역 타깃 캠페인을 탐지할 수 있습니다.

4단계: 자사 도메인에 리버스 프록시 또는 WAF 배포하기

이제 외부 탐지에서 내부 방어로 전환할 때입니다. 리버스 프록시와 WAF는 웹 자산 앞단에서 들어오는 트래픽을 검사한 뒤 서버에 도달하기 전에 차단합니다.

방법:

  1. 도메인의 DNS를 리버스 프록시 제공업체로 향하게 설정합니다. Cloudflare는 SMB에 가장 접근성이 좋은 선택지입니다. DNS, CDN, WAF, 규칙 관리가 한 화면에 있습니다. AWS 기반 애플리케이션이라면 이미 CloudFront, ALB, API Gateway를 사용 중일 때 AWS WAF가 잘 맞습니다.
  2. 관리형 WAF 규칙을 활성화합니다. 알려진 악성 IP를 차단하고, 봇 트래픽을 걸러내며, 크리덴셜 스터핑 패턴을 탐지합니다.
  3. 로그인, 비밀번호 재설정, 문의 양식에 속도 제한을 켭니다.
  4. 고위험 엔드포인트에는 봇 차단 또는 챌린지 규칙을 추가합니다.
  5. WAF 이벤트를 매주 점검합니다. 설정만 해두고 끝내지 마세요.

기대 결과: 인바운드 악성 트래픽이 서버에 도달하기 전에 필터링됩니다. 로그인 페이지를 노리는 크리덴셜 스터핑 시도도 차단되거나 챌린지가 걸립니다.

5단계: 지속적인 모니터링을 자동화하고 스케줄링하기

피싱은 한 번 점검한다고 끝나는 문제가 아닙니다. 새 도메인, 새 키트, 새 인프라가 매일 등장하므로 모니터링에도 주기가 필요합니다.

  • 매일: CT 기반 유사 도메인 스캔 및 의심 도메인 큐 확인
  • 매일 또는 매시간(고위험 브랜드): 새로 발견된 도메인에 대한 URL 샌드박스 점검
  • 매주: DMARC 집계 보고서 검토 및 스푸핑 패턴 확인
  • 매주: 크리덴셜 스터핑과 봇 급증에 대한 WAF 이벤트 검토
  • 매월: 피싱 저항 MFA 도입 진행 상황 점검
  • 분기별: 재무 및 인사 워크플로를 현실적인 AiTM 및 BEC 시나리오로 테스트

Thunderbit 연동: Thunderbit의 스케줄 스크래핑과 CLI/API 워크플로는 비기술 운영팀의 반복 모니터링을 지원할 수 있습니다. 가장 좋은 사용 사례는 "Thunderbit가 단독으로 피싱을 막는다"가 아니라, "Thunderbit가 운영팀이 커스텀 스크래퍼를 처음부터 만들지 않고도 수상한 페이지와 도메인 모니터링 소스에서 구조화된 신호를 수집하도록 돕는다"는 점입니다. 결과는 Google Sheets나 Airtable로 보내 팀 전체가 볼 수 있게 하거나, 간단한 통합으로 Slack에 전달할 수 있습니다.

기대 결과: 새로운 위협을 몇 주가 아니라 몇 시간 내에 잡아내는 지속적인 모니터링 루프가 만들어집니다.

프록시가 잡아내지 못하는 것: DMARC, SPF, DKIM으로 이메일 보안 강화하기

프록시 업체들은 이 부분을 잘 말하지 않습니다. 프록시는 방어의 한 층일 뿐이고, 프록시 계층을 거치지 않고 들어오는 이메일 기반 피싱은 별도의 보호가 필요합니다.

많은 피싱 공격은 위조된 이메일 주소로 들어옵니다. 프록시는 이를 가로채지 못합니다.

SPF를 하드 페일로 설정하기

SPF(Sender Policy Framework)는 도메인을 대신해 이메일을 보낼 수 있도록 허용된 IP를 나열하는 DNS 레코드입니다. ~all(소프트 페일) 대신 -all(하드 페일)로 설정해 허가되지 않은 발신자를 아예 거부하세요.

흔한 실수는 CRM, 마케팅 플랫폼, 트랜잭션 이메일 제공업체, 헬프데스크 등 합법적인 발신 서비스를 빠뜨리는 것입니다. 레코드를 게시하기 전에 발신 소스를 모두 점검하세요.

DKIM 서명 배포하기

DKIM(DomainKeys Identified Mail)은 발신 이메일에 암호학적 서명을 추가합니다. 수신자는 전송 중 내용이 변조되지 않았는지 확인할 수 있습니다. Google WorkspaceMicrosoft 365 모두 기본 DKIM 설정 가이드를 제공합니다. 대략 15분이면 됩니다.

DMARC를 reject로 강제하기

DMARC(Domain-based Message Authentication, Reporting & Conformance)는 SPF나 DKIM 검사가 실패했을 때 수신 서버가 어떻게 처리할지 알려줍니다. 많은 조직이 건너뛰는 핵심 단계는 p=none(모니터링만)에서 검증 후 p=reject(실패 메시지 차단)로 전환하는 것입니다.

많은 조직이 DMARC를 영구히 p=none에 둡니다. 가시성은 있지만 보호는 없는 상태입니다. 보안 카메라만 달아 놓고 문은 잠그지 않는 것과 같습니다.

유사 도메인의 방어적 등록

브랜드의 흔한 오타와 유사 도메인을 미리 등록하세요. 이 방어용 도메인에 DMARC reject 정책을 설정하면 스푸핑 이메일에 악용되지 않습니다. 도메인당 연간 10~15달러 수준으로 가능한데, 효과는 매우 큰데도 많은 SMB가 완전히 놓치고 있습니다.

모두 합치면: 피싱에 대한 다층 방어

단 하나의 도구로 피싱을 막을 수는 없습니다. 여러 층이 함께 작동할 때 방어가 유지됩니다. 실천 체크리스트는 다음과 같습니다.

Outbound(위협 조사):

  • 의심 링크에 대한 프록시 기반 URL 스캔
  • CT 로그와 배치 추출을 통한 도메인 모니터링
  • 지역 타깃 캠페인용 지리 분산 테스트

Inbound(자사 자산 보호):

  • 웹 도메인용 리버스 프록시 / WAF
  • 이메일 인증용 DMARC/SPF/DKIM
  • 유사 도메인 방어적 등록

Authentication(계정 보호):

  • 피싱 저항 MFA를 위한 FIDO2 / 패스키
  • 조건부 액세스 정책(준수 기기, 위험 기반 검사)
  • 세션 토큰 모니터링 및 폐기 절차

People(마지막 안전망):

  • AiTM 미끼, QR 코드, BEC 시나리오에 특화된 교육
  • 명확한 신고 문화 — 수상한 메시지를 쉽고 비처벌적으로 보고할 수 있게 만들기
  • 현실적인 피싱 시나리오로 재무 및 인사 워크플로 정기 테스트

이 접근법은 NIST 사이버보안 프레임워크의 심층 방어 원칙과 맞닿아 있습니다. 여러 독립적인 계층을 두어 하나가 실패해도 전체가 무너지지 않도록 하는 방식입니다.

cybersecurity-protection-process.webp

수상한 URL을 조사하거나, 위협 데이터를 스크랩하거나, 대규모로 도메인을 모니터링해야 하는 팀이라면 Thunderbit의 AI 웹 스크래퍼가 워크플로를 크게 앞당겨 줍니다. 비기술 사용자를 위한 Chrome 확장 프로그램부터 기술 팀을 위한 API/CLI까지 지원합니다. 그 자체가 보안 제품은 아니지만, 분석가의 도구 상자에는 충분히 넣을 만합니다. 코딩 없이 웹 스크래핑하는 방법이나 블로그의 AI 웹 스크래핑 접근법도 함께 살펴보세요.

위협 모니터링에 AI 웹 스크래핑 활용하기 Get Started Free

자주 묻는 질문

공격자는 피싱에 프록시를 어떻게 사용하나요?

공격자는 주거용 프록시와 로테이팅 프록시를 사용해 실제 IP를 숨기고, 신뢰받는 주소를 계속 바꾸며, IP 기반 사기 탐지를 우회하고, AiTM 리버스 프록시를 배포해 피해자가 MFA를 완료한 뒤에도 인증 세션을 가로챕니다. 2026년 1월 IPIDEA 차단 사례는 단일 주거용 프록시 네트워크를 550개가 넘는 위협 그룹이 사용했음을 보여줬습니다.

리버스 프록시는 어떻게 피싱과 웹사이트 침해를 막나요?

리버스 프록시는 웹 서버 앞단에 위치해, 트래픽이 인프라에 도달하기 전에 검사합니다. 알려진 악성 IP를 차단하고, 봇 트래픽을 필터링하며, 로그인 시도에 속도 제한을 걸고, 크리덴셜 스터핑이나 피싱 관련 활동을 탐지합니다. 다만 직원이 외부 피싱 링크를 클릭하는 것까지 막아 주지는 않습니다.

프록시만으로 피싱을 완전히 막을 수 있나요?

아니요. 프록시는 중요한 계층 중 하나일 뿐입니다. 이메일 기반 피싱에는 DMARC/SPF/DKIM이 필요하고, AiTM 공격을 통한 세션 하이재킹에는 FIDO2/패스키 같은 피싱 저항 MFA가 필요합니다. 프록시, 이메일 인증, 피싱 저항 자격 증명, 직원 교육을 결합한 다층 방어가 필수입니다.

AiTM 피싱이란 무엇이며, MFA가 왜 막지 못하나요?

AiTM(Adversary-in-the-Middle) 피싱은 피해자와 실제 로그인 페이지 사이에 리버스 프록시를 두고, MFA가 끝난 뒤 세션 토큰을 가로채는 방식입니다. 공격자가 비밀번호가 아니라 인증된 세션을 훔치기 때문에 전통적인 MFA는 이를 막지 못합니다. FIDO2/패스키는 암호학적 챌린지가 정상 도메인에 묶여 있어 공격자의 프록시를 통해 재사용할 수 없기 때문에 이 공격에 강합니다.

피싱 탐지에 가장 좋은 프록시 유형은 무엇인가요?

데이터센터 프록시는 대량 URL 스캔에 가장 좋습니다(빠르고 저렴함). 주거용 프록시는 지역 타깃 테스트에 가장 적합합니다(현실적이지만 더 비쌈 — 제공업체의 윤리적 소싱을 반드시 검증하세요). 리버스 프록시/WAF는 자사 사이트 방어에 가장 좋습니다. 가장 강력한 접근은 무엇을 탐지하거나 보호하려는지에 따라 여러 유형을 조합하는 것입니다.

위협 모니터링과 AI 스크래핑을 위해 Thunderbit 사용해보기 Get Started Free

자세히 보기

Ke
Ke
Thunderbit CTO | 시니어 데이터 사이언티스트 & ML 전문가 머신러닝과 데이터 과학 분야에서 약 10년에 가까운 경험을 쌓아온 Ke Shen은 컬럼비아 대학교 출신이며, 전 Walmart Labs의 시니어 데이터 사이언티스트였습니다. Python, R, Java, 통계 분야에서 동료들에게도 인정받는 깊은 전문성을 바탕으로, 복잡한 AI 알고리즘을 이론에서 실제 운영 수준의 아키텍처로 전환하는 데 필요한 실전 인사이트를 공유합니다.
Topics
웹 스크래핑 도구AI 웹 스크래퍼

말만 하면 웹페이지를 바로 수집

필요한 걸 쉬운 영어로 말해보세요. 아니면 아무 말도 안 해도 됩니다.

Thunderbit 사용해 보기 무료
AI로 데이터 추출
Google Sheets, Airtable, 또는 Notion으로 데이터를 쉽게 옮기세요
Chrome Store Rating
PRODUCT HUNT#1 Product of the Week