가짜 지원 전화 사기(fake-support call scam)는 범죄자들이 신뢰할 수 있는 회사를 사칭하여 귀하의 계정이나 암호화폐가 즉각적인 위험에 처해 있다고 주장하는 사회 공학적 공격입니다. 그들의 목표는 귀하가 이야기를 확인하기 전에 로그인을 승인하거나, 보안 자격 증명을 공개하거나, 피싱 페이지를 방문하거나, 자산을 이체하도록 만드는 것입니다.
이러한 공격은 거래소, 지갑 제조업체, 이메일 제공업체, 이동통신사 또는 정부 기관을 모방할 수 있습니다. 암호화폐 시장에 진입하기 전에 독립적으로 검증된 웹사이트를 사용하고 중요한 계정 페이지를 북마크하세요. 사용자는 공식 도메인을 통해 Tapbit 계정을 생성할 수 있으며, 발신자가 제공한 번호나 링크를 통해가 아닌 플랫폼 내에서 예상치 못한 지원 통신을 확인해야 합니다.
가짜 지원 전화 사기란 무엇인가요?
이 사기는 보통 무단 로그인, 비밀번호 재설정, 출금, 지갑 복구 요청 또는 신원 확인 문제에 대한 예상치 못한 전화, 문자 또는 이메일 경고로 시작됩니다.
공격자는 상황을 긴급하지만 해결 가능한 것처럼 제시합니다. 지원 담당자라고 주장하는 사람이 자금을 즉시 안전하게 보호해야 한다고 주장할 수 있지만, 제안되는 모든 해결책은 피해자를 계정 통제력 상실로 더 가까이 이끌 뿐입니다.
기본적인 피싱과 달리, 이 작전은 여러 조정된 요소를 포함할 수 있습니다. 범죄자들은 유출된 고객 데이터를 통해 이미 피해자의 이름, 이메일 주소, 전화번호, 집 주소 또는 지갑 브랜드를 알고 있을 수 있습니다. 또한 실제 비밀번호 재설정 메시지를 트리거하고 공식 전화번호를 스푸핑할 수도 있습니다. 이러한 조합이 발신자가 해당 회사 소속임을 증명하지는 않습니다.
거의 5백만 달러에 달하는 암호화폐 사칭 공격은 어떻게 작동했나요?
"5백만 달러"라는 수치는 약 470만 달러 상당의 암호화폐가 도난당한 기록적인 보이스피싱 사례를 지칭합니다.
보안 저널리스트 브라이언 크렙스(Brian Krebs)는 공격자들이 처음에 구글 지원팀을 사칭했다고 보도했습니다. 그들은 신뢰를 구축하기 위해 믿을 만한 계정 보안 비상 상황을 만들고 실제와 같은 알림을 사용했습니다. 그런 다음 피해자는 하드웨어 지갑 제공업체인 Trezor의 지원 담당자를 사칭하는 사람과 연락하게 되었습니다.
두 번째 발신자는 피해자의 지갑 계정을 폐쇄하거나 손상시키려는 요청이 있었다고 주장했습니다. 피해자는 위조된 Trezor 웹사이트로 안내되었고 지갑의 복구 시드(recovery seed)를 입력하도록 설득되었습니다.
그 시드가 진짜 목표였습니다. 하드웨어 지갑은 장치에서 개인 키를 보호하지만, 복구 구문은 다른 곳에서 지갑을 재현할 수 있습니다. 피싱 사이트에 구문이 입력되면 공격자는 더 이상 물리적 장치가 필요하지 않았습니다.
KrebsOnSecurity는 나중에 이 도난 사건을 합법적인 구글 및 애플 통신 시스템을 남용하면서 암호화폐 관련 침해 데이터로부터 잠재적 피해자를 선택한 보이스피싱 작전과 연결했습니다.
가짜 지원 사칭 수법
| 단계 | 사기꾼의 행동 | 주요 경고 신호 |
|---|---|---|
| 타겟팅 | 유출된 고객 또는 지갑 데이터 사용 | 발신자가 개인 정보 알고 있음 |
| 경보 | 로그인, 출금 또는 복구 요청 보고 | 문제 해결에 즉각적인 조치 필요 |
| 인증 연극 | 알림, 사건 번호 또는 브랜드 메시지 전송 | 이 자료들이 증거로 취급됨 |
| 계정 탈취 | 코드, 로그인 승인 또는 비밀번호 재설정 요청 | 지원팀이 보안 우회 요청 |
| 지갑 도난 | 복구 페이지 또는 안전한 지갑으로 안내 | 시드 구문, 개인 키 또는 이체 필요 |
| 복구 사기 | 조사관 또는 복구 회사로 다시 연락 | 선불금 요청 |
이 작전은 실제 사고 대응 프로세스와 유사하기 때문에 성공합니다. 한 발신자가 문제를 식별하고, 다른 발신자가 사건을 확대하는 것처럼 보이며, 공식적인 웹사이트가 최종 지침을 제공합니다. 본질적인 테스트는 발신자가 얼마나 많은 정보를 알고 있는지가 아니라, 발신자가 당신에게 무엇을 하기를 원하는가입니다.
사기꾼들은 어떤 정보를 얻으려고 하나요?
가짜 지원팀은 여러 유형의 접근 권한을 요청할 수 있습니다:
- 일회용 비밀번호 또는 2단계 인증 코드
- 로그인 또는 계정 복구 알림 승인
- 이메일, 거래소 또는 지갑 비밀번호
- 지갑 복구 구문 및 개인 키
- 원격 데스크톱 또는 화면 공유 액세스
- 거래 또는 출금 권한이 있는 API 키
- "안전한", "확인", 또는 "보호된" 지갑으로의 이체
실제 보안 조사에는 에이전트가 제어하는 지갑으로 자산을 이체할 필요가 없습니다. 지원 담당자는 자체 보관 지갑의 전체 복구 구문을 알 필요가 없습니다. 해당 구문을 얻은 사람은 지갑을 복제하고 자산을 이동시킬 수 있습니다.
발신자 ID와 실제 알림을 신뢰할 수 없는 이유
발신자 ID는 스푸핑될 수 있어, 수신 전화가 인식할 수 있는 회사 이름이나 번호를 표시하게 할 수 있습니다. FBI는 금융 지원 사칭범들이 스푸핑과 도난당한 개인 정보를 사용하여 계정을 탈취한 후 신속하게 범죄자가 통제하는 계좌, 암호화폐 지갑 포함,로 자금을 이동시킨다고 경고했습니다.
공격자는 또한 실제 비밀번호 재설정 또는 복구 프로세스를 시작할 수도 있습니다. 피해자는 실제 서비스로부터 합법적인 알림을 받지만, 이는 공격자에 의해 트리거된 것입니다. 그런 다음 발신자는 해당 메시지를 계정이 공격받고 있다는 증거이자 통화가 진짜라는 증거로 제시합니다. 알림은 진짜일 수 있습니다. 설명과 발신자는 그렇지 않습니다.
가짜 지원 전화가 왔을 때 어떻게 해야 하나요?
통화를 종료하세요. 발신자와 논쟁하거나, 지시를 따르거나, 그들이 제공한 연락처 정보를 사용하지 마세요. 회사의 공식 애플리케이션을 열거나 이전에 확인된 도메인을 브라우저에 입력하세요. 계정 활동을 확인하고 거기서 찾은 도움말 센터를 통해 지원팀에 문의하세요.
- 본인이 시작하지 않은 로그인 또는 복구 요청은 거부하세요.
- 인증 코드를 소리 내어 읽지 마세요.
- 원격 액세스 소프트웨어를 설치하지 마세요.
- 발신자의 번호, 메시지, 링크 및 지갑 주소를 보존하세요.
- 활성 세션, 출금 주소 및 API 키를 검토하세요.
- 이메일 계정의 상태가 불확실하다면 해당 계정을 보호하세요.
긴급성은 공격의 일부입니다. 합법적인 플랫폼 문제라도 통화를 끊은 후 확인할 수 있습니다.
이미 자격 증명을 공유했다면 어떻게 해야 하나요?
이메일 계정부터 시작하세요. 이메일 계정이 다른 서비스의 비밀번호 재설정을 제어할 수 있기 때문입니다. 안전한 장치에서 이메일 비밀번호를 변경하고, 익숙하지 않은 세션을 제거하고, 전달 규칙 및 복구 설정을 검토하세요.
다음으로, 영향을 받은 거래소 계정을 보호하세요. 비밀번호를 변경하고, 알 수 없는 세션 및 API 키를 취소하고, 2단계 인증을 재설정하고, 공식 지원팀에 문의하세요.
시드 구문이나 개인 키가 노출되었다면, 해당 지갑은 영구적으로 손상된 것으로 간주하세요. 검증된 소프트웨어나 하드웨어를 사용하여 새 지갑을 만들고, 새 복구 구문을 오프라인으로 저장하고, 남은 자산을 원치 않는 발신자의 지침을 따르지 않고 새 지갑으로 옮기세요.
거래 해시, 수신 주소, 이메일, 통화 기록 및 스크린샷을 저장하세요. 도난 사실을 관련 플랫폼과 법 집행 기관에 즉시 신고하세요. 나중에 보장된 복구를 약속하는 사람을 조심하세요.
결론
가짜 지원 전화 사기는 블록체인이나 하드웨어 지갑을 해킹할 필요가 없습니다. 이는 소유자가 해당 시스템이 보호하도록 설계된 자격 증명을 스스로 포기하도록 설득함으로써 성공합니다.
거의 5백만 달러에 달하는 사례는 유출된 데이터, 실제 알림, 조정된 발신자 및 설득력 있는 피싱 웹사이트가 어떻게 잘못된 확인감을 조성할 수 있는지를 보여줍니다. 예상치 못한 지원 연락이 오면 가장 안전한 절차는 간단합니다: 대화를 종료하고, 공식 플랫폼을 독립적으로 열고, 신뢰할 수 있는 채널을 통해 문제를 확인하세요.
자주 묻는 질문
암호화폐 거래소가 보안 문제로 전화할 수 있나요?
플랫폼 정책은 다양하지만, 즉각적인 계정 조치를 요구하는 모든 예상치 못한 전화는 의심해야 합니다. 전화를 끊고 공식 애플리케이션이나 웹사이트를 통해 거래소에 문의하세요.
사기꾼이 공식 번호를 발신자 ID에 표시하게 할 수 있나요?
예. 발신자 ID에 표시되는 전화번호와 회사 이름은 스푸핑될 수 있습니다. 표시된 번호는 신뢰할 수 있는 신원 확인 수단이 아닙니다.
지갑 지원팀이 제 시드 구문을 요청할까요?
합법적인 지갑 지원팀은 귀하의 전체 복구 시드 또는 개인 키를 요청해서는 안 됩니다. 예상치 못한 전화나 메시지를 통해 제공된 웹사이트에 입력하지 마세요.
암호화폐 안전 지갑이란 무엇인가요?
사칭 사기에서 "안전한 지갑"은 일반적으로 범죄자가 통제하는 주소입니다. 암호화폐를 이 지갑으로 이체하는 것은 자산을 안전하게 하거나 확인하는 것이 아닙니다.
도난당한 암호화폐를 회수할 수 있나요?
확인된 블록체인 거래는 일반적으로 되돌릴 수 없기 때문에 회수는 어렵습니다. 신속한 신고는 협조적인 서비스에 도달한 자산을 식별하고 잠재적으로 동결하는 데 도움이 될 수 있지만, 회수는 보장될 수 없습니다.

