이 메일, 피싱인가요?

“안전” 또는 “위험”이라고 판정만 내려주는 검사기는 차라리 없느니만 못합니다. 잘 만들어진 위조 메일은 “안전” 판정을 받을 것이기 때문입니다. 이 도구는 신호를 보여주고 하나씩 설명할 뿐이며, 최종 판단은 실제로 판단할 수 있는 사람, 즉 당신의 몫으로 남겨둡니다.

도구를 불러오는 중…

작동 방식

  1. 메시지 원본을 구해서(Gmail은 “원본 보기”, Thunderbird는 Ctrl+U) 붙여넣으세요. 헤더만 있어도 이미 쓸모가 있습니다.
  2. 신호들을 읽어보세요. 중요한 것은 신호 하나가 아니라 여러 개가 겹치는지입니다.
  3. 결과가 무엇이든 메시지 안의 링크나 전화번호는 절대 쓰지 마세요. 원래 알고 있던 주소를 직접 입력하거나, 카드 뒷면에 적힌 번호로 전화하세요.

왜 아무것도 업로드되지 않는가

이 페이지가 하는 모든 작업은 브라우저 탭 안에서 도는 코드가 처리합니다. 웹 페이지를 그리는 그 엔진을 그대로 씁니다. 파일은 디스크에서 탭의 메모리로 읽어 들여 거기서 변환한 뒤 다시 다운로드 파일로 내보냅니다. 어디로도 전송되지 않습니다. 우리에게도, 제3자에게도.

직접 확인해 보세요

  1. 브라우저 개발자 도구(F12)를 열고 네트워크(Network) 탭을 선택합니다.
  2. 파일을 올리고 도구를 실행합니다.
  3. 보이는 요청은 도구 자체의 코드를 받아 오는 것뿐입니다. 무거운 몇몇 도구는 공개 CDN에서 오픈소스 엔진을 함께 받아 옵니다. 여기에 loreatec.jp로 가는 작은 방문 집계 신호 하나(페이지 주소와 제목, 그 이상은 없습니다)가 더해집니다. 어느 것도 당신의 파일을 실어 나르지 않습니다.

직접 확인하기 →

자주 묻는 질문

피싱인지 아닌지 그냥 알려주면 안 되나요?

그 대답이 위험할 만큼 자주 틀리기 때문입니다. 제대로 만든 위조 메일은 공격자가 소유한 도메인에서 인증을 통과하고, 표시할 만한 단어도 없으며, 진짜와 완전히 똑같아 보입니다. 반대로 작은 거래처가 보낸 정상적인 청구서가 여기 있는 신호의 절반을 건드릴 수도 있습니다. 쓸모 있는 결과물은 딱지가 아니라 근거입니다. 그리고 결정적인 질문은 대개 기술적인 것이 아닙니다. 이 메일을 예상하고 있었나요?

인증을 통과했습니다. 그러면 진짜라는 뜻인가요?

From 줄에 적힌 도메인에서 실제로 발송됐다는 뜻일 뿐입니다. 그 도메인이 당신이 생각하는 그 회사라는 뜻은 아닙니다. 누구나 amaz0n-support.com 같은 도메인을 등록해서 SPF, DKIM, DMARC를 완벽하게 설정한 뒤, 인증까지 통과하는 위조 메일을 보낼 수 있습니다. 인증이 증명하는 것은 발신자가 누구인지일 뿐, 그 발신자가 정직한지가 아닙니다.

유사 도메인과 퓨니코드 도메인이란 무엇인가요?

유사 도메인은 진짜 도메인과 한두 글자만 다른 도메인입니다. rnicrosoft, amaz0n, paypa1 같은 식입니다. 퓨니코드는 한 걸음 더 나갑니다. xn--으로 시작하는 도메인은 로마자와 똑같이 생긴 비로마자 문자를 주소창에 그대로 띄울 수 있어서, 완전히 다른 이름인데도 눈으로는 진짜와 구분할 수 없는 도메인을 만들 수 있습니다.

여기서 메시지를 검사하면 어딘가로 무언가가 전송되나요?

아닙니다. 도메인을 조회하지도, 링크를 열지도, 이미지를 불러오지도 않습니다. 마지막 항목이 특히 중요합니다. 이미지가 켜진 메일 프로그램에서 피싱 메시지를 여는 것만으로도 발신자에게 당신의 주소가 살아있다는 것을 알려주게 됩니다.

이미 링크를 클릭했거나 정보를 입력했습니다. 지금 무엇을 해야 하나요?

신뢰할 수 있는 기기에서 즉시 진짜 사이트의 비밀번호를 바꾸고, 같은 비밀번호를 재사용한 곳이 있다면 그곳도 모두 바꾸세요. 카드나 은행 정보가 관련됐다면 먼저 은행에 전화하세요. 즉시 정지할 수 있습니다. 일본에서는 경찰 #9110과 일본 피싱 대책 협의회(Council of Anti-Phishing Japan)에 신고하세요. 무슨 일이 어떻게 벌어졌는지 파악하는 것보다 속도가 훨씬 중요합니다.