# 사회공학 기법

[원문](https://www.linkymeadow.com/w/cc1cde/)

마지막 수정: 2026-10-05 23:20 (KST)

사회공학(Social Engineering)은 신뢰·권위·긴급성·호기심 등을 이용해 정보 제공, 송금, 프로그램 실행, 접근 허용 같은 행동을 유도하는 기법입니다. 알려진 수법의 개념과 관측 사례, 예방·대응 자료를 모았습니다.

스미싱·비싱은 전달 수단, 스피어 피싱·웨일링은 표적의 범위, 프리텍스팅은 신뢰를 얻는 방법을 가리키므로 한 사건에 여러 기법이 함께 사용될 수 있습니다.

## 기본 개념과 프리텍스팅

- [사회 공학이란 무엇인가요? — IBM](https://www.ibm.com/kr-ko/think/topics/social-engineering) · 한국어

  권위·긴급성 등을 이용하는 원리와 미끼(베이팅), 대가 제안(Quid pro quo), 출입 편승(테일게이팅) 등 대표적인 기법을 설명합니다.
- [프리텍스팅이란 무엇인가요? — IBM](https://www.ibm.com/kr-ko/think/topics/pretexting) · 한국어

  가짜 신분·상황·구실로 신뢰를 얻는 프리텍스팅과 표적형 피싱·고위 인사를 겨냥한 웨일링 등의 관계를 설명합니다.

## 피싱과 전달 방식

- [How To Recognize and Avoid Phishing Scams — FTC](https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams) · 영문

  계정 경고·청구서 등을 가장한 이메일과 문자 피싱의 징후, 별도로 확인한 연락처를 통한 검증과 피해 대응을 안내합니다.
- [Phishing — MITRE ATT\&CK](https://attack.mitre.org/techniques/T1566/) · 영문

  첨부파일·링크·외부 서비스·음성 등을 사용하는 피싱을 분류하고 표적형 피싱인 스피어 피싱과 음성 피싱인 비싱의 사례·탐지·완화 자료를 연결합니다.
- [SNS 소셜커머스 등 계정 탈취를 노리는 스미싱 주의 권고 — KISA](https://www.krcert.or.kr/kr/bbs/view.do?bbsId=B0000133\&categoryCode=\&menuNo=205020\&nttId=71555\&pageIndex=1\&searchCnd=\&searchWrd=) · 한국어

  문자 링크로 가짜 로그인 화면에 유도해 계정 정보와 추가 인증 정보를 요구하는 스미싱 사례와 예방·대응 방법을 안내합니다.
- [Scammers hide harmful links in QR codes to steal your information — FTC](https://consumer.ftc.gov/consumer-alerts/2023/12/scammers-hide-harmful-links-qr-codes-steal-your-information) · 영문

  QR 코드로 가짜 사이트에 유도하는 큐싱의 사례와 긴급한 메시지·바꿔 붙인 코드·연결 주소를 확인할 때 살펴볼 단서를 설명합니다.

## 업무 이메일 사기와 기술지원 사칭

- [Business Email Compromise — FBI](https://www.fbi.gov/how-we-can-help-you/common-frauds-and-scams/business-email-compromise) · 영문

  경영진·거래처 사칭이나 탈취한 이메일 계정으로 송금·결제 정보 변경을 요구하는 업무 이메일 사기(BEC)와 독립된 연락 경로를 통한 확인 방법을 설명합니다.
- [How To Spot, Avoid, and Report Tech Support Scams — FTC](https://consumer.ftc.gov/articles/how-spot-avoid-and-report-tech-support-scams) · 영문

  가짜 바이러스 경고·팝업·전화로 불안을 유발해 원격 접근이나 결제를 요구하는 기술지원 사칭 수법을 설명합니다.
- [Threat actors misusing Quick Assist in social engineering attacks leading to ransomware — Microsoft](https://www.microsoft.com/en-us/security/blog/2024/05/15/threat-actors-misusing-quick-assist-in-social-engineering-attacks-leading-to-ransomware/) · 영문

  지원 담당자를 사칭한 전화와 정상 원격 지원 도구를 악용해 접근 권한을 얻은 실제 공격 사례와 탐지·대응 방법을 분석합니다.

## 관계형 사기와 AI 사칭

- [What To Know About Romance Scams — FTC](https://consumer.ftc.gov/articles/what-know-about-romance-scams) · 영문

  가짜 프로필과 장기간의 관계 형성으로 신뢰를 얻은 뒤 긴급한 사정이나 투자를 구실로 돈을 요구하는 로맨스 스캠과 대응 방법을 설명합니다.
- [FBI Warns of Increasing Threat of Cyber Criminals Utilizing Artificial Intelligence — FBI](https://www.fbi.gov/contact-us/field-offices/sanfrancisco/news/fbi-warns-of-increasing-threat-of-cyber-criminals-utilizing-artificial-intelligence) · 영문

  합성 음성·영상으로 가족·동료·사업 관계자를 사칭하는 위험과 음성이나 모습만으로 요청을 신뢰하지 않도록 별도 확인하는 방법을 안내합니다.

## 가짜 확인 절차와 인증 요청 악용

- [Think before you Click(Fix): Analyzing the ClickFix social engineering technique — Microsoft](https://www.microsoft.com/en-us/security/blog/2025/08/21/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique/) · 영문

  가짜 CAPTCHA·오류 해결 안내로 사용자가 명령을 실행하게 만드는 ClickFix의 관측 사례와 탐지·대응을 분석합니다.
- [Multi-Factor Authentication Request Generation — MITRE ATT\&CK](https://attack.mitre.org/techniques/T1621/) · 영문

  반복되는 인증 요청으로 사용자의 피로·혼란을 유발해 승인을 얻는 MFA 피로 공격과 완화·탐지 자료를 설명합니다.

## 미끼와 물리적 정보 수집

어깨너머 엿보기(숄더 서핑)는 상대를 속이지 않아도 가능한 물리적 정보 수집으로, 사회공학 교육에서 함께 다루는 주제입니다.

- [Users Really Do Plug in USB Drives They Find — Google Research](https://research.google/pubs/users-really-do-plug-in-usb-drives-they-find/) · 영문

  대학 캠퍼스에서 발견한 USB를 연결하는 행동과 동기를 조사한 IEEE Security and Privacy 2016 연구로, 미끼에 반응하는 이유를 살펴볼 수 있습니다.
- [CyberFirst Navigators: Lesson 1 resources — NCSC](https://www.ncsc.gov.uk/sites/default/files/documents/CyberFirst-Navigators-Lesson-1-resources.pdf) · 영문 PDF

  프리텍스팅에 해당하는 구실 만들기, 어깨너머 엿보기, 스피어 피싱·스미싱·웨일링 등을 구분하는 교육용 설명과 활동 자료입니다.

## 조직의 예방과 대응

- [Spotting cyber attacks — NCSC](https://www.ncsc.gov.uk/collection/small-organisations-guide-to-cyber-security/spotting-cyber-attacks) · 영문

  피싱 요청을 별도 경로로 확인하고 공개 정보를 관리하며 직원이 의심스러운 상황을 보고·대응하도록 준비하는 방법을 안내합니다.

## 관련 문서

- [브라우저 인 더 브라우저 피싱](https://www.linkymeadow.com/w/74d984/)
- [다중 요소 인증(MFA)](https://www.linkymeadow.com/w/3bada1/)
- [웹 정찰과 취약점 분석](https://www.linkymeadow.com/w/a83f3c/)
- [인증·인가와 권한 관리](https://www.linkymeadow.com/w/f6c93c/)
- [침해 사고 대응과 복구](https://www.linkymeadow.com/w/8ac2ad/)
