타이포스쿼팅은 브랜드 도메인과 한두 글자만 다른 가짜 사이트를 선점해 고객을 피싱·결제 사기로 유인하는 공격이다.
공격자는 our-brand.com 대신 our-brnad.com, our-brand.co 등 오타를 유발하는 도메인을 등록하고 동일한 디자인 페이지를 만들어 로그인·결제 정보를 탈취한다. 소규모 서비스도 예외 없이 표적이 되며, 한 번 노출되면 브랜드 신뢰도와 고객 데이터가 동시에 손상된다.
한눈에 보는 핵심
Q. 타이포스쿼팅은 왜 위험한가? A. 사용자가 URL을 잘못 입력하거나 이메일 링크를 클릭했을 때 가짜 사이트로 이동해 개인정보·결제 정보가 유출된다. 브랜드 사칭이므로 적발 전까지 피해가 누적된다. Q. 어떤 도메인 변형이 주로 사용되나? A. 철자 오류(our-brnad.com), 추가 문자(our-brandd.com), 빠진 문자(our-bran.com), 하이픈 변경(our-brand-site.com), 다른 최상위 도메인(our-brand.co, .net, .org) 등 5가지 유형이 일반적이다. Q. 소규모 서비스도 표적인가? A. 그렇다. 공격자는 자동화 도구로 대량의 브랜드를 스캔해 변형 도메인을 등록한다. 트래픽이 적은 서비스일수록 모니터링이 취약해 오히려 오래 방치된다.왜 이 실수가 반복되나
많은 운영자가 '우리 서비스는 작으니 표적이 안 될 것'이라고 생각하거나, 도메인 등록 후 추가 보호 조치를 하지 않는다. 실제로 공격자는 수천 개 브랜드를 스크립트로 스캔해 유사 도메인을 대량 등록한다. 또한 가짜 사이트가 검색 엔진에 노출되기 전까지 탐지가 어렵고, 발견 후에도 신고·차단 절차가 느려 피해가 확대된다.
실제 공격 시나리오
1. 공격자는 our-brand.com을 대상으로 our-brnad.com을 등록한다. 2. 동일한 로고·레이아웃의 로그인 페이지를 제작하고, 실제 사이트의 로그인 폼을 복사한다. 3. 피싱 이메일을 '비밀번호 만료' 등의 제목으로 발송해 링크(http://our-brnad.com/login)를 클릭하게 유도한다. 4. 사용자가 입력한 아이디·비밀번호를 공격자 서버로 전송하고, 실제 사이트로 리디렉션해 의심을 피한다. 5. 탈취한 계정으로 내부 데이터에 접근하거나 추가 피싱을 시도한다.
표준 차단 방법
첫째, 브랜드 도메인과 유사한 변형 도메인을 사전에 등록하거나 모니터링한다. 예를 들어 our-brand에 대해 .com, .co, .net 등 주요 TLD와 오타 변형을 확보한다. 둘째, WHOIS Lookup API나 서드파티 도메인 모니터링 서비스를 활용해 신규 등록된 유사 도메인을 실시간 감지한다. 셋째, 발견된 가짜 사이트는 호스팅 업체·도메인 등록기관에 신고하고, Google Safe Browsing에 피싱 신고를 접수한다. 넷째, 모든 도메인에 대해 HSTS와 HTTPS를 적용하고, 사용자에게 공식 URL을 교육한다. 실제 설정 예시:
# WHOIS 모니터링 스크립트 예시 (bash + whois)
DOMAIN_LIST="our-brnad.com our-brand.co our-brand.net"
for domain in $DOMAIN_LIST; do
if whois $domain | grep -q "No match for"; then
echo "$domain is available"
else
echo "$domain is registered - check for phishing"
fi
done
30초 자가진단
- 내 브랜드 도메인과 한 글자 다른 도메인(.com, .co, .net 등)이 등록되어 있는가?
- 직원이나 고객이 '비밀번호 변경' 이메일의 링크를 클릭하기 전에 URL을 확인하는 습관이 있는가?
- 유사 도메인을 모니터링하는 자동화된 프로세스가 있는가?
- 가짜 사이트 발견 시 신고·차단 절차가 문서화되어 있는가?
24시간 안에 할 일
1. 브랜드 도메인의 주요 오타 변형 10개를 WHOIS로 확인하고 미등록 시 선점 등록한다. 2. 도메인 모니터링 서비스(예: Certificate Transparency 로그, 서드파티 도구)를 설정한다. 3. 보안팀에 가짜 사이트 신고 프로세스를 공유하고, 고객에게 공식 도메인 안내를 이메일로 발송한다.
타이포스쿼팅은 등록 비용이 낮고 자동화가 쉬워 누구나 표적이 될 수 있다. 무료 도메인 스캔 도구 codescan.kr을 이용하면 URL 하나로 21개 보안 항목을 30초에 점검해 유사 도메인 등록 여부를 확인할 수 있다.