일반적인 사칭 기법

도메인 사칭은 대상 사용자가 도메인 이름을 주의 깊게 읽지 않는 점을 악용합니다. 오타(Typosquatting)는 철자가 뒤바뀌거나 글자가 중복되는 등 실제 이름과 유사한 문자를 대체, 추가 또는 삭제하는 방식입니다. 콤보스쿼팅(Combosquatting)은 'secure' 또는 'support'와 같이 실제 브랜드 이름 주변에 추가 단어를 붙이는 방식입니다. 동형문자 공격(Homoglyph attacks)은 다른 스크립트에서 시각적으로 유사한 문자로 하나 이상의 문자를 대체하는 것으로, 종종 xn--으로 시작하는 국제화 도메인 이름 인코딩을 통해 렌더링되며, 표시될 때는 동일하거나 거의 동일하게 보이지만 실제로는 완전히 다른 등록입니다.

다른 최상위 도메인도 자주 사용되며 노력이 적게 드는 기법입니다. 브랜드가 .com으로 운영되는 것으로 알려져 있을 때 .net, .co 또는 덜 일반적인 국가 코드 또는 새로운 일반 TLD로 정확히 동일한 이름을 등록하는 것입니다. 이러한 기법 중 어느 것도 실제 조직을 침해할 필요가 전혀 없으며, 사용 가능한 유사한 이름을 등록하기만 하면 됩니다.

실제로 인식하기

유사성 자체는 단서에 불과합니다. 'brand.example.net'은 선택된 서브도메인 레이블과 관계없이 example.net에 의해 제어되므로 관련된 등록 가능한 도메인을 확인하십시오. 의심스러운 도메인의 RDAP 생성 날짜, 등록기관 및 네임서버를 진정한 조직의 알려진 도메인과 비교하십시오. 아주 최근의 등록 날짜와 알려진 브랜드와의 유사성이 결합된 경우 강력한 신호 조합이 되지만, 최근 등록만으로는 합법적인 신규 프로젝트에서도 흔히 나타납니다.

메일 및 인증서 증거는 추가적인 컨텍스트를 제공할 수 있습니다. 메일을 수신하도록 구성된 사칭 도메인 또는 최근 첫 TLS 인증서를 획득한 도메인은 수동적이거나 추측성 등록이 아닌, 적극적인 사용 준비를 시사합니다.

모니터링이 중요한 이유

새로운 위장 도메인은 언제든지 나타날 수 있으므로, 특정 시점의 단일 검사로는 이미 존재하는 정보만 알 수 있습니다. 브랜드 이름 변형에 대한 지속적인 모니터링과 이미 추적 중인 도메인에 대한 주기적인 WHOIS 비교는 새로운 유사 등록이나 기존 감시 도메인의 등록 정보 변경 사항을 고객이나 직원에게 사용된 후가 아닌 발생 직후에 파악하는 데 도움이 됩니다. 무제한 구독자의 경우, 도메인 모니터링은 추적 중인 도메인에 대해 주간 WHOIS 차이 분석 및 유사 도메인 검사를 실행하여 새로 등록된 유사 이름과 등록 변경 사항을 검토를 위해 표시합니다.

적절한 대응

탐지된 유사 도메인을 검증해야 할 대상으로 취급하고, 필요한 경우 등록기관 또는 호스트의 남용 처리 절차를 통해 특정 증거와 함께 보고해야 하며, 그 자체로 공개 비난의 근거로 삼아서는 안 됩니다. 삭제 조치를 요청하기 전에 실제 도메인과의 비교를 포함하여 탐지로 이어진 증거를 보존하십시오.

  • 기술 식별: 오타 도메인(typosquat), 조합 도메인(combosquat), 동형문자(homoglyph) 또는 대체 TLD.
  • 하위 도메인 레이블뿐만 아니라 등록 가능한 도메인을 확인하십시오.
  • 등록 날짜, 등록기관 및 네임서버를 원본 도메인과 비교합니다.
  • 활발한 준비 징후를 찾기 위해 메일 및 인증서 활동을 확인합니다.
  • 새로운 유사 도메인이 등록될 때 이를 포착하기 위해 지속적인 모니터링을 사용하십시오.

출처 및 추가 자료

ICANN, DNS 남용RFC 5890, 애플리케이션을 위한 국제화 도메인 이름CISA, 피싱 인지 및 보고
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.