제공 서비스
웹 보안 점검 · 무료 단건 외부 공격표면 관리 · 지속 자동
요금제 스토어 블로그 파트너 마이페이지 무료 보안 점검
도메인 위협 2026.07.23 · 조회 7

타이포스쿼팅 공격: 한 글자 다른 가짜 도메인으로 고객을 노리는 위협과 대응법

타이포스쿼팅은 브랜드 도메인과 한두 글자만 다른 가짜 사이트로 고객을 유인하는 공격으로, 소규모 서비스도 표적이 되며 탐지·모니터링·사전 등록이 핵심 대책이다.

타이포스쿼팅은 브랜드 도메인과 한두 글자만 다른 가짜 사이트를 선점해 고객을 피싱·결제 사기로 유인하는 공격이다.
공격자는 our-brand.com 대신 our-brnad.com, our-brand.co 등 오타를 유발하는 도메인을 등록하고 동일한 디자인 페이지를 만들어 로그인·결제 정보를 탈취한다. 소규모 서비스도 예외 없이 표적이 되며, 한 번 노출되면 브랜드 신뢰도와 고객 데이터가 동시에 손상된다.

한눈에 보는 핵심

Q. 타이포스쿼팅은 왜 위험한가? A. 사용자가 URL을 잘못 입력하거나 이메일 링크를 클릭했을 때 가짜 사이트로 이동해 개인정보·결제 정보가 유출된다. 브랜드 사칭이므로 적발 전까지 피해가 누적된다. Q. 어떤 도메인 변형이 주로 사용되나? A. 철자 오류(our-brnad.com), 추가 문자(our-brandd.com), 빠진 문자(our-bran.com), 하이픈 변경(our-brand-site.com), 다른 최상위 도메인(our-brand.co, .net, .org) 등 5가지 유형이 일반적이다. Q. 소규모 서비스도 표적인가? A. 그렇다. 공격자는 자동화 도구로 대량의 브랜드를 스캔해 변형 도메인을 등록한다. 트래픽이 적은 서비스일수록 모니터링이 취약해 오히려 오래 방치된다.

왜 이 실수가 반복되나

많은 운영자가 '우리 서비스는 작으니 표적이 안 될 것'이라고 생각하거나, 도메인 등록 후 추가 보호 조치를 하지 않는다. 실제로 공격자는 수천 개 브랜드를 스크립트로 스캔해 유사 도메인을 대량 등록한다. 또한 가짜 사이트가 검색 엔진에 노출되기 전까지 탐지가 어렵고, 발견 후에도 신고·차단 절차가 느려 피해가 확대된다.

실제 공격 시나리오

1. 공격자는 our-brand.com을 대상으로 our-brnad.com을 등록한다. 2. 동일한 로고·레이아웃의 로그인 페이지를 제작하고, 실제 사이트의 로그인 폼을 복사한다. 3. 피싱 이메일을 '비밀번호 만료' 등의 제목으로 발송해 링크(http://our-brnad.com/login)를 클릭하게 유도한다. 4. 사용자가 입력한 아이디·비밀번호를 공격자 서버로 전송하고, 실제 사이트로 리디렉션해 의심을 피한다. 5. 탈취한 계정으로 내부 데이터에 접근하거나 추가 피싱을 시도한다.

표준 차단 방법

첫째, 브랜드 도메인과 유사한 변형 도메인을 사전에 등록하거나 모니터링한다. 예를 들어 our-brand에 대해 .com, .co, .net 등 주요 TLD와 오타 변형을 확보한다. 둘째, WHOIS Lookup API나 서드파티 도메인 모니터링 서비스를 활용해 신규 등록된 유사 도메인을 실시간 감지한다. 셋째, 발견된 가짜 사이트는 호스팅 업체·도메인 등록기관에 신고하고, Google Safe Browsing에 피싱 신고를 접수한다. 넷째, 모든 도메인에 대해 HSTS와 HTTPS를 적용하고, 사용자에게 공식 URL을 교육한다. 실제 설정 예시:

# WHOIS 모니터링 스크립트 예시 (bash + whois)
DOMAIN_LIST="our-brnad.com our-brand.co our-brand.net"
for domain in $DOMAIN_LIST; do
 if whois $domain | grep -q "No match for"; then
 echo "$domain is available"
 else
 echo "$domain is registered - check for phishing"
 fi
done

30초 자가진단

  • 내 브랜드 도메인과 한 글자 다른 도메인(.com, .co, .net 등)이 등록되어 있는가?
  • 직원이나 고객이 '비밀번호 변경' 이메일의 링크를 클릭하기 전에 URL을 확인하는 습관이 있는가?
  • 유사 도메인을 모니터링하는 자동화된 프로세스가 있는가?
  • 가짜 사이트 발견 시 신고·차단 절차가 문서화되어 있는가?

24시간 안에 할 일

1. 브랜드 도메인의 주요 오타 변형 10개를 WHOIS로 확인하고 미등록 시 선점 등록한다. 2. 도메인 모니터링 서비스(예: Certificate Transparency 로그, 서드파티 도구)를 설정한다. 3. 보안팀에 가짜 사이트 신고 프로세스를 공유하고, 고객에게 공식 도메인 안내를 이메일로 발송한다.

타이포스쿼팅은 등록 비용이 낮고 자동화가 쉬워 누구나 표적이 될 수 있다. 무료 도메인 스캔 도구 codescan.kr을 이용하면 URL 하나로 21개 보안 항목을 30초에 점검해 유사 도메인 등록 여부를 확인할 수 있다.

타이포스쿼팅 도메인 보안 피싱 방지 브랜드 보호

내 사이트도 점검해보세요

URL 하나면 21개 항목을 30초에 무료 점검합니다. 회원가입·카드 없이.

추천 상품
웹서비스 런칭 전 보안 세팅
런칭 전에 반드시 해야 하는 보안 설정을 원격으로 직접 해드립니다. HTTPS, 환경변수 분리, 보안 헤더…
220,000원 150,000원

바이브코딩 보안 체크리스트 받기

바이브코딩 보안 체크리스트(PDF)를 무료로 받아보세요.