← 글 목록

배송·결제

Save: PDF PDF Transaction and and save a physical copy | 피싱 의심 메일 분석

구매한 적이 없다는 제보자의 설명과 거래 정보가 빠진 청구 내용을 바탕으로 ‘피싱 의심’으로 분류했습니다. PDF 첨부 메일의 의심 근거와 확인할 점을 정리합니다.

최근 구매한 물건의 청구서를 첨부했다는 메일입니다. PDF 파일은 한 개, 본문에는 지원 전화번호도 적혀 있습니다. 그런데 제보자는 해당 구매를 한 적이 없다고 밝혔습니다. 본문에도 무엇을 샀는지 설명이 없어, 이번 메일을 피싱 의심 사례로 살펴봤습니다.

제목은 PDF를 저장하고 종이 사본을 보관하라는 뜻입니다. 그런데 ‘PDF PDF’, ‘and and’처럼 같은 말이 두 번씩 나옵니다. 첨부파일명에도 이 표현이 그대로 들어 있습니다. 어색한 제목이 눈에 띄긴 해도, 그것만으로 피싱이라고 단정할 수는 없습니다.

수신자 정보와 전화번호를 가린 청구서 안내 메일 본문

개인정보를 가려 재구성한 메일 본문입니다. 원래 메일함 화면과는 다르며, 외부 이미지와 PDF 내부는 표시하지 않았습니다.

청구서라는데, 무엇을 샀는지는 없습니다

본문에는 구매 품목이나 금액 등 거래를 대조할 구체적인 설명이 없습니다. 지원 전화번호는 제시되어 있지만 전화하라는 명시적인 요청은 없습니다. 살펴본 메일 본문에서는 링크도 찾지 못했습니다.

짧은 영어 청구 안내 뒤에는 스페인어 법률·기밀 고지가 길게 이어집니다. 고지에는 COEMTAL이라는 이름이 나오고 발신 주소의 도메인은 etchegoyen[.]cl입니다. 이 이름과 도메인이 실제 판매자와 어떤 관계인지는 확인되지 않았습니다. 법률 고지가 붙어 있다는 이유만으로 믿을 수 있는 청구서가 되지는 않습니다.

메일 인증은 통과로 표시돼 있습니다

제공된 헤더에는 SPF·DKIM·DMARC 통과가 표시되고 발신 주소와 반송 주소의 도메인도 일치합니다. 다만 이 결과만으로 청구서가 진짜인지까지 알 수는 없습니다. 헤더는 위조되거나 다른 전달 구간의 결과일 수 있습니다. 이번에는 원문에 기록된 결과를 읽었을 뿐 별도로 검증하지 않았습니다.

같은 메일을 받았다면

먼저 평소 사용하던 판매자의 공식 앱이나 직접 접속한 공식 사이트에서 구매 내역과 청구서를 대조해 보세요. 문의가 필요하면 메일에 적힌 전화번호 대신 기존 계약서나 공식 사이트에서 확인한 연락처를 이용하는 편이 좋습니다. 업무용 메일이라면 조직의 보안 담당자에게 메일 검토를 요청할 수 있습니다.

제보자가 해당 구매를 한 적이 없다고 밝힌 점과 본문에 구체적인 거래 정보가 없는 점을 종합해, 이번 메일은 ‘피싱 의심’으로 분류합니다. 구매 여부는 제보자의 설명에 따른 것으로, 거래 기록을 별도로 검증하지는 않았습니다.

이번 글에서는 PDF 내부 분석, 링크 방문, 첨부파일 실행이나 악성코드 검사를 하지 않았습니다. 첨부파일의 악성 여부와 구체적인 피해 유도 방식은 확인되지 않았습니다.

PDF 첨부청구서거래 확인이메일 인증