숄더 서핑
숄더 서핑(Shoulder Surfing)은 공격자가 사용자의 어깨너머로 화면, 키보드 입력, 문서, 카드 정보 등을 몰래 관찰하여 민감한 정보를 알아내는 사회공학 공격 기법이다. 비밀번호, PIN, 인증번호, 계좌번호, 출입코드 등 짧고 중요한 정보가 주요 표적이 된다.
숄더 서핑은 사용자가 정보를 입력하거나 확인하는 순간을 직접 관찰하여 정보를 탈취하는 방식이다. 공격자는 특별한 해킹 도구 없이 사람의 부주의, 주변 환경, 시야 노출을 이용한다.
대표적인 상황은 다음과 같다.
- ATM에서 비밀번호 입력 장면을 보는 경우
- 카페나 지하철에서 노트북 화면을 훔쳐보는 경우
- 스마트폰 잠금해제 패턴이나 PIN을 보는 경우
- 사무실에서 모니터에 표시된 개인정보를 보는 경우
- 출입문 키패드 입력 번호를 관찰하는 경우
- 콜센터나 창구에서 고객 정보가 적힌 화면을 보는 경우
숄더 서핑은 기술적 공격보다는 물리적 관찰과 사회공학에 기반한 공격이다. 그러나 탈취된 정보가 계정 침해, 금융 피해, 개인정보 유출, 내부 시스템 접근으로 이어질 수 있어 보안상 중요하다.
숄더 서핑의 주요 특징은 다음과 같다.
- 고도의 기술이 필요하지 않다.
- 짧은 시간 안에 민감 정보를 획득할 수 있다.
- 사람이 많은 공공장소에서 발생하기 쉽다.
- 피해자가 공격 사실을 즉시 알아차리기 어렵다.
- 화면, 키보드, 문서, 음성 통화 등 다양한 경로로 정보가 노출될 수 있다.
- 다른 사회공학 공격이나 계정 탈취의 사전 단계로 활용될 수 있다.
숄더 서핑의 주요 공격 대상은 다음과 같다.
- 비밀번호
- PIN
- 잠금해제 패턴
- 일회용 인증번호
- 보안카드 번호
- OTP 값
- 출입문 비밀번호
- 주민등록번호
- 전화번호
- 주소
- 이메일 주소
- 고객번호
- 진료 정보
- 상담 기록
- 계좌번호
- 카드번호
- 카드 유효기간
- CVC
- 이체 정보
- 거래 내역
- 내부 시스템 화면
- 문서 내용
- 고객 명단
- 회의자료
- 영업 자료
- 소스코드
- 시스템 설정 정보
- 네트워크 구성 정보
숄더 서핑은 다음과 같은 장소에서 발생하기 쉽다.
- ATM 주변
- 은행 창구
- 카페
- 공항
- 기차역
- 지하철
- 버스
- 도서관
- 회의실
- 공유 오피스
- 학교 전산실
- 회사 사무실
- 병원 접수 창구
- 콜센터
공공장소에서 노트북이나 스마트폰을 사용할 때, 주변 사람이 화면을 볼 수 있는 위치에 있으면 위험이 커진다.
공격자가 사용자의 뒤나 옆에서 화면이나 키보드 입력을 직접 보는 방식이다.
예:
- ATM PIN 입력 장면 관찰
- 스마트폰 잠금 패턴 관찰
- 노트북 화면의 업무 문서 확인
창문, 거울, 유리문, 금속 표면 등에 반사된 화면이나 손동작을 보는 방식이다.
공공장소나 사무실에서는 사용자가 직접 뒤를 보지 않아도 반사면을 통해 정보가 노출될 수 있다.
공격자가 스마트폰이나 소형 카메라로 입력 장면이나 화면을 촬영하는 방식이다.
예:
- ATM 키패드 입력 장면 촬영
- 회의실 모니터 화면 촬영
- 노트북 화면을 멀리서 확대 촬영
카메라 줌, 망원 렌즈, 쌍안경 등을 이용해 멀리서 화면이나 입력 동작을 관찰하는 방식이다.
전화 통화나 대화 중에 말로 전달되는 계정 정보, 인증번호, 고객 정보를 엿듣는 방식이다.
엄밀히는 시각적 관찰은 아니지만, 사회공학적 정보 탈취라는 점에서 함께 다루는 경우가 많다.
공격자가 ATM 뒤에 서서 사용자가 입력하는 비밀번호를 본다. 이후 카드 절도나 복제와 결합되면 금융 피해로 이어질 수 있다.
공격자가 사용자가 스마트폰 잠금을 해제하는 손동작을 본다. 이후 스마트폰을 훔치거나 잠시 빌리는 방식으로 내부 정보에 접근할 수 있다.
공격자가 카페에서 노트북을 사용하는 사람의 화면을 뒤에서 본다. 이메일, 고객 정보, 관리자 화면, 내부 문서가 노출될 수 있다.
외부 방문자가 사무실을 방문했을 때 직원 모니터에 표시된 내부 시스템 화면이나 문서를 관찰할 수 있다.
숄더 서핑의 위험성은 다음과 같다.
- 비밀번호와 PIN이 직접 노출될 수 있다.
- 개인정보가 유출될 수 있다.
- 금융사고로 이어질 수 있다.
- 내부 시스템 접근 정보가 노출될 수 있다.
- 피싱이나 사칭 공격의 정확도가 높아질 수 있다.
- 화면에 표시된 업무 기밀이 유출될 수 있다.
- 기술적 보안 장비로 탐지하기 어렵다.
프라이버시 필름 또는 화면 보안 필름을 사용하면 정면이 아닌 각도에서 화면이 잘 보이지 않게 할 수 있다.
특히 다음 환경에서 유용하다.
- 카페
- 공항
- 기차
- 공유 오피스
- 외근 중 노트북 사용
- 고객 정보 처리 창구
민감한 정보를 입력하거나 확인하기 전에 주변에 사람이 있는지 확인한다.
예:
- ATM 이용 전 뒤쪽 확인
- 공공장소에서 로그인 전 주변 확인
- 회의자료 열람 전 방문자 확인
PIN이나 비밀번호를 입력할 때 손이나 몸으로 키패드와 화면을 가린다.
예:
- ATM 비밀번호 입력 시 한 손으로 키패드 가리기
- 스마트폰 잠금해제 시 화면 각도 조정
- 출입문 키패드 입력 시 손동작 가리기
자리를 비울 때 화면이 노출되지 않도록 자동 잠금 시간을 짧게 설정한다.
권장 사항은 다음과 같다.
- 노트북 자동 잠금 설정
- 스마트폰 자동 잠금 설정
- 자리 비움 시 즉시 화면 잠금
- 화면 보호기 잠금 설정
공공장소에서는 개인정보, 관리자 화면, 소스코드, 고객 명단 등 민감한 화면을 열어두지 않는다.
프린터에 출력물이 방치되면 지나가는 사람이 내용을 볼 수 있다.
대책은 다음과 같다.
- 보안 출력 기능 사용
- 출력 즉시 회수
- 공용 프린터 주변 문서 방치 금지
- 민감 문서 워터마크 적용
사무실이나 상담 창구에서는 외부인이 화면을 쉽게 볼 수 없도록 모니터 방향을 조정한다.
대책은 다음과 같다.
- 모니터를 출입구 반대 방향으로 배치
- 방문자 대기석에서 화면이 보이지 않게 조정
- 고객 상담 화면 각도 조정
- 회의실 화면 공유 범위 제한
비밀번호가 숄더 서핑으로 노출되더라도 추가 인증 수단이 있으면 계정 탈취 위험을 줄일 수 있다.
예:
- OTP
- 생체인증
- FIDO 보안키
- 앱 기반 승인
- 다중인증
단, 일회용 인증번호 자체도 화면이나 메시지로 노출될 수 있으므로 입력 시 주의해야 한다.
스마트폰의 패턴 잠금은 손동작이 눈에 잘 띄므로 숄더 서핑에 취약할 수 있다.
가능하면 다음 방식을 사용하는 것이 좋다.
- 지문 인증
- 얼굴 인증
- 긴 PIN
- 복잡한 비밀번호
조직 차원에서는 다음과 같은 대책을 마련할 수 있다.
- 보안 인식 교육
- 클린 데스크 정책
- 화면 보호 필름 지급
- 자동 화면 잠금 정책 적용
- 방문자 출입 통제
- 사무실 모니터 배치 점검
- 고객 정보 화면 마스킹
- 공용 공간에서 민감 업무 금지
- 보안 출력 시스템 운영
- 회의실 화면 공유 정책 수립
숄더 서핑은 개인정보 유출의 원인이 될 수 있다.
예를 들어 병원, 은행, 공공기관, 콜센터에서 고객 정보가 화면에 표시된 상태로 외부인에게 노출되면 개인정보 침해로 이어질 수 있다.
개인정보보호 관점의 대책은 다음과 같다.
- 개인정보 화면 마스킹
- 화면 자동 잠금
- 접근권한 최소화
- 상담 창구 화면 방향 조정
- 방문자 구역 분리
- 출력물 방치 금지
- 개인정보 조회 화면 로그 관리
| 구분 | 숄더 서핑 | 덤프스터 다이빙 |
|---|---|---|
| 정보 획득 방식 | 화면, 키보드 입력, 문서 등을 직접 관찰 | 폐기 문서나 저장매체에서 정보 수집 |
| 주요 장소 | ATM, 카페, 사무실, 대중교통 | 쓰레기장, 폐기 문서함, 장비 폐기 장소 |
| 주요 대상 | 비밀번호, PIN, 화면 정보 | 문서, 저장매체, 폐기 장비 |
| 공격 유형 | 관찰 기반 사회공학 | 폐기 정보 기반 사회공학 |
| 구분 | 숄더 서핑 | 피싱 |
|---|---|---|
| 공격 방식 | 피해자의 입력이나 화면을 관찰 | 가짜 메시지나 사이트로 피해자를 속임 |
| 주요 수단 | 시각적 관찰, 촬영, 엿듣기 | 이메일, 문자, 메신저, 가짜 웹사이트 |
| 표적 정보 | PIN, 비밀번호, 화면 정보 | 계정 정보, 금융 정보, 개인정보 |
| 구분 | 숄더 서핑 | 스니핑 |
|---|---|---|
| 정보 수집 위치 | 사람 주변의 물리적 공간 | 네트워크 통신 구간 |
| 주요 방식 | 화면과 입력 관찰 | 패킷 수집 |
| 필요한 기술 | 낮음 | 네트워크 분석 기술 필요 |
| 대표 대책 | 화면 보호, 주변 확인, 입력 가리기 | 암호화, HTTPS, VPN |
조직에서 숄더 서핑 위험을 점검할 때는 다음 항목을 확인한다.
- 민감 정보 화면이 외부인에게 노출되지 않는가
- 자동 화면 잠금 정책이 적용되어 있는가
- 화면 보호 필름이 필요한 업무 환경인가
- 방문자 동선에서 직원 모니터가 보이지 않는가
- 고객 정보가 마스킹되어 표시되는가
- 공용 프린터에 출력물이 방치되지 않는가
- 회의실 화면 공유가 적절히 통제되는가
- 임직원이 자리 비움 시 화면을 잠그는가
- 콜센터나 창구 업무 공간의 화면 배치가 적절한가
- 보안 교육에서 숄더 서핑 사례를 다루는가
숄더 서핑은 기술적 취약점이 아니라 사람과 환경의 취약점을 이용하는 공격이라는 점이 중요하다.
학습할 때는 다음을 중심으로 정리한다.
- 사회공학 공격의 한 유형
- 화면과 키보드 입력 관찰을 통한 정보 수집
- ATM, 스마트폰, 공공장소, 사무실에서의 위험
- 프라이버시 필름과 입력 가리기
- 자동 화면 잠금
- 화면 배치와 방문자 통제
- 개인정보 화면 마스킹
- 덤프스터 다이빙, 피싱, 스니핑과의 차이
- 숄더 서핑은 사용자의 어깨너머로 화면이나 입력 정보를 몰래 관찰하는 사회공학 공격이다.
- 비밀번호, PIN, OTP, 잠금 패턴, 고객 정보 등이 주요 표적이다.
- ATM, 카페, 대중교통, 사무실, 상담 창구 등에서 발생할 수 있다.
- 숄더 서핑은 기술적 해킹보다 물리적 관찰과 사람의 부주의를 이용한다.
- 화면 보호 필름은 시야각을 제한하여 화면 노출을 줄인다.
- PIN이나 비밀번호 입력 시 손으로 가리는 것이 기본적인 방어 방법이다.
- 자리를 비울 때 화면 잠금을 수행해야 한다.
- 사무실에서는 모니터 배치와 방문자 동선 관리가 중요하다.
- 고객 정보 화면에는 마스킹과 접근권한 통제가 필요하다.
- 다중인증은 비밀번호 노출 시 피해를 줄이는 보조 대책이 될 수 있다.
