사이버스쿼팅이란 무엇인가요?

사이버스쿼터는 도메인 이름을 인질로 잡거나 사용자를 속이려는 목적으로만 도메인 이름을 등록합니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • 사이버스쿼팅 정의
  • 사이버스쿼팅 사례 나열
  • 사이버스쿼팅과 타이포스쿼팅 비교
  • 도메인 스쿼팅 예방을 위한 노하우

글 링크 복사

사이버스쿼팅이란 무엇인가요?

도메인 스쿼팅은 사이버 스쿼팅이라고도 하며 다른 당사자의 상표, 브랜드 이름, 평판을 통해 이익을 얻을 목적으로 악의적으로 도메인 이름을 등록, 사용, 판매하는 행위입니다. 대부분의 경우 스쿼터는 도메인 재판매, 트래픽 리디렉션 또는 사용자 혼란 이용 외에는 도메인에서 아무런 정당한 이해관계도 없습니다.

도메인 스쿼팅은 재정적 손실, 평판 손상, 고객 혼란, 보안 위험을 초래할 수 있습니다. 이를 퇴치하기 위한 법률은 존재하지만, 예방이 훨씬 쉽고 복구보다 비용이 적게 드는 경우가 많습니다.

도메인 스쿼팅의 특징은 일반적으로 다음과 같습니다.

  • 상표가 있는 브랜드 이름
  • 알려진 브랜드의 오타 또는 변형
  • 사용자를 오도하거나 갈취하거나 악용하려는 의도

도메인 스쿼팅의 작동 방식

일반적인 사이버스쿼팅 시나리오는 다음과 같습니다.

  1. 기업에서 브랜드 또는 제품을 출시
  2. 제3자, 즉 "스쿼터"가 관련 도메인 이름이나 변형을 등록
  3. 스쿼터가 도메인을 프리미엄 가격으로 되팔거나, 광고 또는 제휴 수익을 위해 트래픽을 리디렉션하거나, 피싱 또는 악성코드 캠페인을 실행하여 이익을 얻으려고 시도

대부분의 도메인이 저렴하고 등록하기 쉽기 때문에 사이버스쿼터는 대규모로 활동할 수 있습니다.

도메인 스쿼팅의 일반적인 유형

정확히 일치하는 도메인 스쿼팅

상표권이 있는 브랜드와 정확히 일치하는 도메인을 등록하고, 이를 정당한 소유자에게 되팔거나 트래픽을 악용할 의도로 사용하는 행위입니다.

타이포스쿼팅

일반적인 오타나 문자 변형을 등록해, 사용자가 실수로 접속하는 트래픽을 가로채는 행위입니다.

타이포스쿼팅은 다음과 같은 목적으로 자주 사용됩니다.

  • 피싱 공격: 사용자를 속여 비밀번호, 결제 세부 정보 또는 기타 민감한 정보를 입력하도록 유도하는 가짜 로그인 페이지 또는 이메일
  • 맬웨어 배포: 사이트를 방문하거나 다운로드가 트리거될 때 사용자 장치를 감염시키는 악성 파일 또는 스크립트
  • 광고 사기: 의도하지 않은 클릭으로 수익을 창출하기 위해 방문자를 광고로 가득 찬 페이지로 리디렉션하는 행위

최상위 도메인(TLD) 스쿼팅

공식적으로 사용하는 도메인과 다른 TLD로 브랜드 이름을 등록하는 행위. 예를 들어, 실제 사이트가 example.com인데 example.org나 example.net을 등록하는 경우입니다.

이러한 도메인은 고객을 혼동시키거나 트래픽을 전환하거나 재판매를 위한 지렛대로 사용될 수 있으며, 특히 사용자가 일반 TLD나 국가별 TLD가 브랜드와 관련이 있다고 착각할 때 그렇습니다.

콤보 스쿼팅

합법적인 브랜드 이름에 “login”, “support”, “secure”, “shop” 같은 단어를 덧붙여, 신뢰할 수 있고 공식적인 것처럼 보이게 만드는 도메인을 만드는 행위입니다.

예를 들어, 악의적인 행위자는 전체 이름이 2차 도메인인 example-login.com이나 example-support.net 같은 도메인을 등록할 수 있습니다. 이러한 도메인은 example.com 사용자들이 한눈에 보기에는 합법적인 사이트처럼 보이도록 설계되었습니다. 이런 방식은 피싱 이메일이나 가짜 고객 지원 페이지에서 흔히 사용됩니다.

도메인 스쿼팅(사이버 스쿼팅)의 예

이 예시들은 도메인 스쿼팅이 일반적으로 어떻게 작동하는지를 보여줍니다. 즉, 혼란을 이용해 이익을 얻기 위해 의도적으로 기존 브랜드를 모방한 도메인을 등록하는 것입니다. 법적 대응이 가능하긴 하지만, 이러한 사례들은 사후 분쟁에 의존하기보다 사전 도메인 등록과 모니터링이 더 효과적인 이유를 보여줍니다.

Facebook 대 타이포스쿼터

Meta(구 Facebook)는 브랜드 이름의 오타 버전을 등록해 사용자를 속이고 혼란을 통해 이익을 얻으려 한 여러 타이포스쿼터를 상대로 성공적으로 법적 조치를 취했습니다. 이러한 도메인들은 트래픽을 리디렉션하거나 광고를 표시하거나 Facebook 서비스를 사칭하는 데 사용되었으며, 이는 타이포스쿼팅과 일반적으로 연관된 수법입니다.

한 주목할 만한 사건에서, 미국 법원은 Facebook의 손을 들어주며 손해배상금을 지급하고 침해 도메인의 이전을 명령했습니다. 이 판결은 잘 알려진 브랜드를 이용해 혼동을 일으킬 만큼 유사한 도메인을 등록하는 것이 상표권 침해 및 사이버스쿼팅에 해당함을 강화했습니다.

Microsoft 대 MikeRoweSoft

가장 잘 알려진 도메인 스쿼팅 사례 중 하나는 마이크로소프트와 mikerowesoft.com 도메인과 관련된 사건으로, 이 도메인은 2000년대 초 제3자에 의해 등록되었습니다. 등록자는 해당 도메인이 개인 이름이라고 주장했지만, 발음이 의도적으로 “Microsoft”와 유사했고, 사이트는 회사의 브랜드 인지도를 이용하는 방식으로 사용되었습니다.

Microsoft는 해당 등록에 대해 이의를 제기했으며, 이 도메인은 결국 회사로 이전되었습니다.

도메인 스쿼팅이 보안 위험인 이유

도메인 스쿼팅은 단순한 브랜드 불편을 넘어, 조직의 평판, 고객, 수익에 직접적인 영향을 줄 수 있는 심각한 보안, 재무, 운영상의 위험을 초래합니다.

도메인 스쿼팅은 다음과 같은 결과로 이어질 수 있습니다.

금전적 갈취: 스쿼터는 종종 도메인을 정당한 소유자에게 되돌려주기 위해 과도한 가격을 요구합니다.

브랜드 및 평판 손상: 고객은 사기, 맬웨어, 오해를 불러일으키는 콘텐츠를 합법적인 브랜드와 연관 지을 수 있습니다.

운영 방해: 트래픽 전환, 이메일 스푸핑, 고객 지원 사칭은 정상적인 비즈니스 운영을 방해하고 신뢰를 훼손할 수 있습니다.

사용자에 대한 보안 위협: 브랜드와 재정적 피해를 넘어, 도메인 스쿼팅은 사용자가 모르는 사이에 심각한 보안 위험에 노출시킬 수 있습니다. 공격자가 유사하거나 기만적인 도메인을 통제할 경우, 사용자의 신뢰를 훼손하고, 탐지하거나 통제하기 어려운 후속 피해를 발생시킬 수 있습니다.

도메인 스쿼팅은 불법인가요?

많은 관할권에서 상표권이 있는 이름을 악의적으로 사용하는 도메인 스쿼팅은 불법입니다.

반사이버스쿼팅 소비자 보호법(ACPA)과 ICANN의 도메인 이름 분쟁 해결 정책(UDRP)과 같은 법률 및 정책은 상표권자가 악의적 등록에 대해 이의를 제기할 수 있도록 합니다.

그러나 그 과정에서 많은 시간과 비용이 소요되므로 최우선 전략은 역시 예방입니다.

도메인 스쿼팅을 예방하는 방법

도메인을 탈취당한 후 되찾으려 하는 것보다, 도메인 스쿼팅을 사전에 예방하는 것이 훨씬 더 효과적이고 비용도 적게 듭니다. 사전 대응 방식은 방어적 등록, 모니터링, 안전한 도메인 관리 관행을 결합하는 것입니다.

방어적인 도메인 등록

스쿼터가 등록하기 전에, 주요 도메인의 일반적인 오타, 변형, 관련 최상위 도메인(TLD)을 미리 등록하세요. 여기에는 복수형, 하이픈이 포함된 버전, 사용자가 합리적으로 입력하거나 예상할 수 있는 인접 TLD가 포함됩니다. 이러한 도메인에서 기본 도메인으로의 리디렉션을 설정하면 됩니다.

도메인 모니터링

브랜드 이름과 유사한 신규 도메인 등록을 적극적으로 모니터링하세요. 조기 발견은 잠재적 위협이 사기, 피싱, 금전 갈취 등에 악용되기 전에 식별하는 데 도움을 줍니다.

안전한 등록기관 관리 관행

도메인 잠금, 이전 보호, 다단계 인증DNS 보안 기능을 활성화하여 무단 변경이나 도메인 탈취 시도를 방지하세요.

중앙 집중식 도메인 관리

가능하면 단일 플랫폼에서 모든 도메인을 관리하세요. 중앙 집중화는 도메인 스쿼터의 일반적인 진입점인 우발적인 만료, 잘못된 구성 또는 갱신 누락의 위험을 줄여줍니다.

평판이 좋은 등록기관 이용

투명한 가격과 명확한 만료 정책을 갖춘 등록 기관을 선택하세요. 일부 등록기관은 도메인이 만료되도록 한 다음 2차 시장 경매를 통해 도메인을 부풀린 가격으로 재판매하여 이익을 얻습니다. 장기적인 소유권과 명확한 갱신 관행을 우선시하는 등록기관과 협력하면 이러한 위험을 줄이는 데 도움이 됩니다.

도메인 스쿼팅을 방지하기 위한 Cloudflare의 접근 방식

Cloudflare Registrar는 도메인을 원가로 제공하여, 대규모 방어적 등록을 저렴하게 진행할 수 있게 합니다. Cloudflare는 도메인을 원가로 판매하므로, 등록자는 스쿼터가 자주 사용하는 갱신료 인상과 같은 부담을 겪지 않습니다.

DNS 보호, 도메인 잠금, DDoS 완화 등 통합 보안 기능은 도메인 등록 후 탈취나 악용을 방지하는 데 도움을 줍니다. 단일 플랫폼에서 도메인, DNS, 보안을 관리하면 운영 리스크를 줄이고 장기적인 보호를 단순화할 수 있습니다.

domains.cloudflare.com에서 도메인을 검색하세요.

 

FAQ

도메인 스쿼팅의 주요 동기는 무엇인가요?

사이버스쿼팅이라고도 하는 이 행위는 도메인 이름을 악의적으로 등록하거나 사용하는 것을 의미합니다. 주된 목적은 다른 사람이나 회사의 확립된 평판, 브랜드 이름, 상표권으로부터 이익을 얻는 것입니다. 스쿼터는 일반적으로 도메인 자체에는 관심이 없으며, 오직 이를 되팔아 이익을 얻거나, 원래 브랜드로부터 트래픽을 유도하거나, 방문자를 속이는 데만 관심을 가집니다.

타이포스쿼터는 사용자의 우발적인 실수를 어떻게 이용하나요?

타이포스쿼팅은 잘 알려진 브랜드의 일반적인 오타나 약간의 변형을 도메인으로 등록하는 행위입니다. 사용자가 입력 실수를 하면, 스쿼터의 사이트로 이동하게 되며, 이 사이트는 광고 사기, 악성 소프트웨어 배포, 피싱을 통한 민감한 로그인 정보 탈취를 목적으로 한 가짜 로그인 페이지 호스팅 등에 사용될 수 있습니다.

기만적인 도메인 이름이 방문자에게 합법적으로 보이도록 만드는 방법에는 어떤 것들이 있나요?

일반적인 방법 중 하나는 콤보 스쿼팅으로, 스쿼터가 브랜드 이름에 추가 단어를 붙여 도메인으로 등록하는 방식입니다. 예를 들어, example.com 대신 example-login.com을 등록하는 경우입니다. 또 다른 방식으로는 TLD 스쿼팅이 있는데, 브랜드가 .com이나 다른 TLD를 사용하는 상황에서 .net이나 .org 같은 다른 확장자를 사용해 고객을 혼동시키는 경우입니다.

도메인 스쿼팅이 단순히 브랜드 이미지 이상의 위협으로 간주되는 이유는 무엇인가요?

이는 확실히 평판에 손상을 입히지만, 심각한 보안 및 운영 위험도 초래합니다. 이러한 도메인은 이메일 스푸핑 및 피싱에 사용될 수 있으며, 사용자를 속여 개인 데이터를 공유하도록 유도합니다. 또한, 스쿼터가 도메인을 정당한 소유자에게 반환하는 대가로 높은 금액을 요구할 경우 금전적 갈취로 이어질 수 있습니다.

사이버스쿼팅 피해자가 이용할 수 있는 법적 보호 조치가 있나요?

상표권자가 악의적으로 이루어진 등록에 대해 이의를 제기할 수 있도록 돕는 여러 정책과 법률이 존재합니다. 하지만 법적 조치는 비용이 많이 들고 시간이 오래 걸리는 경우가 많기 때문에, 예방과 방어적 도메인 등록에 집중하는 것이 일반적으로 더 효과적인 전략입니다.