이메일은 당신이 생각하는 것보다 더 많은 이야기를 담고 있습니다.

이메일을 받으면 당신이 보는 것은 발신자 이름, 제목, 내용입니다. 그러나 이 가시적 인터페이스 뒤에서, 모든 이메일은 태어나서 도착하기까지의 모든 단계가 기록된 기술 문서를 가지고 있습니다. 이 문서가 바로 이메일 헤더이며, 이메일이 처음 발신된 IP 주소, 경유한 이메일 서버의 중계, 각 중계 노드에서 발생한 시간, 그리고 이메일의 다양한 기술 인증 상태를 포함합니다. 발신자 이름과 주소는 누구나 위조할 수 있는 정보이지만, 이메일 헤더의 IP 주소와 서버 기록은 위조하기가 훨씬 더 어렵습니다. 이는 이메일이 진짜로 주장하는 출처에서 온 것인지 판단하는 데 유효한 도구가 됩니다.

각 플랫폼에서 이메일 헤더를 보는 방법

Gmail 1. 대상 이메일 열기 2. 오른쪽 상단의 점 3개 메뉴 클릭 3. 원본 표시 선택 4. 새 창에 전체 원본 이메일 내용과 함께 헤더가 표시됨 Gmail은 또한 더 친숙한 헤더 분석 도구를 제공하며, 원본 이메일 표시 페이지 상단에 클립보드에 복사하는 옵션이 있습니다. 이를 통해 헤더 내용을 복사하여 Google의 Admin Toolbox 헤더 분석 페이지에 붙여넣을 수 있으며, URL은 toolbox.googleapps.com/apps/messageheader로, 헤더를 더 쉽게 읽을 수 있는 형식으로 분석합니다. Outlook 웹 버전 1. 대상 이메일 열기 2. 오른쪽 상단의 점 3개 메뉴 클릭 3. 이메일 출처 보기 또는 이메일 옵션 선택 4. 나타나는 창에서 전체 인터넷 헤더 확인 Outlook 데스크톱 버전 1. 이메일을 두 번 클릭하여 독립된 창 열기 2. 리본 메뉴에서 파일 선택 후 내용 클릭 3. 인터넷 헤더 필드에서 전체 헤더 확인 Apple Mail 1. 대상 이메일 선택 2. 메뉴에서 보기 선택한 후 이메일 선택, 그리고 모든 헤더 선택 3. 이메일 상단에서 전체 헤더 정보 확인

헤더에 어떤 핵심 정보가 있는가?

헤더 내용을 확인한 후, 다음의 몇 가지 필드를 가장 중요한 판단 기준으로 삼으십시오. Received 필드 헤더에는 일반적으로 여러 개의 Received 필드가 있으며, 각 필드는 이메일이 경유한 서버 노드를 나타냅니다. 읽는 순서는 아래에서 위로, 가장 아래의 Received는 이메일이 처음 발신된 곳이고, 가장 위는 당신의 이메일 서버에 신호를 수신한 마지막 중계 노드입니다. 각 Received 필드는 일반적으로 서버의 도메인 이름과 IP 주소, 그리고 이 중계가 발생한 시간을 포함합니다. 예를 들어, PayPal에서 온 이메일이라고 주장하는 메시지의 가장 아래 Received 필드에 나타난 IP 주소가 PayPal과 완전히 무관한 서버를 가리킨다면, 이는 분명한 경고 신호입니다. From 및 Reply-To 필드 From 필드는 당신이 보는 발신자 위치에 나타나는 주소로, 이 필드는 자유롭게 위조할 수 있습니다. Reply-To 필드는 당신이 회신할 때 이메일이 실제로 전송되는 주소로, 일부 사기 이메일은 From을 공식 주소로 위조하지만, Reply-To를 사기자가 통제하는 이메일로 설정하여, 당신이 무의식적으로 정보를 전송하게 만들 수 있습니다. Authentication-Results 필드 이 필드는 이메일의 여러 기술 인증 결과를 기록하며, SPF, DKIM 및 DMARC 세 가지 검증 메커니즘의 결과를 포함합니다. SPF는 이 이메일을 전송한 서버가 발신 도메인이 허가한 서버 목록에 있는지를 검증합니다. DKIM은 이메일 내용이 전송 중 변경되지 않았는지 및 올바른 개인 키를 가진 서버가 서명했는지 검증합니다. DMARC는 SPF 및 DKIM에 대한 종합 판단을 기반으로 하며, 검증에 실패할 경우 이메일을 어떻게 처리해야 하는지를 정의합니다. 예를 들어 google.com에서 온 이메일의 SPF나 DKIM 검증 결과가 fail로 나타난다면, 이 이메일이 실제로 Google의 서버에서 발송되지 않았을 가능성이 있다는 것을 의미합니다.

이메일 헤더의 다섯 가지 주요 필드를 분석하는 정보 그래픽.

도구를 사용하여 헤더를 더 직관적으로 분석하기

수동으로 원본 헤더를 읽는 것은 대부분의 사람들에게 상당히 힘든 작업입니다. 헤더를 더 이해하기 쉬운 형식으로 분석해주는 몇 가지 무료 온라인 도구가 있습니다. MXToolbox Email Header Analyzer 웹사이트: mxtoolbox.com/EmailHeaders.aspx 헤더 내용을 붙여넣으면 MXToolbox는 각 Received 노드를 시각적으로 표현하며, 각 점프 지점의 IP 주소, 서버 이름 및 타임스탬프, 그리고 각 인증 결과를 명확히 표시합니다. Google Admin Toolbox Message Header 웹사이트: toolbox.googleapps.com/apps/messageheader Google에서 공식 제공하는 헤더 분석 도구로, 분석 결과를 타임라인 형식으로 표시하여 Gmail에서 받은 이메일 분석에 특히 적합합니다. Mail Header Analyzer by WhatIsMyIPAddress 웹사이트: whatismyipaddress.com/tools/mail-header-analyzer 마찬가지로 헤더 분석을 제공하며, 각 IP 주소에 대한 지리적 위치 조회를 통해 이메일이 어느 나라의 어느 도시에서 발송되었는지를 직관적으로 확인할 수 있습니다.

이메일 헤더 분석에 관해 사용자들이 자주 묻는 질문들

발신자 주소가 공식 도메인처럼 보이지만, 진위 여부를 확인할 수 없나요?

그렇지 않습니다. 이것이 이메일 헤더 분석의 가장 중요한 사용 시나리오입니다. SMTP 프로토콜은 설계상 누구나 From 필드에 임의의 주소를 입력할 수 있도록 하며, 이는 인증이 필요하지 않습니다. 이로 인해 발신자 주소를 위조하는 것이 매우 쉬워졌습니다. 수신함에서 [email protected]이나 [email protected] 을 보면, 이 이메일이 실제로 PayPal이나 Apple의 서버에서 전송되었다는 것을 의미하지 않습니다. 이메일이 진짜로 주장하는 조직에서 온 것인지를 확인하려면, 헤더의 Received 필드와 Authentication-Results 필드를 확인해야 하며, 특히 SPF와 DKIM의 검증 결과는 위조하기가 From 필드보다 훨씬 어렵습니다.

SPF와 DKIM 모두 통과하면 이 이메일은 반드시 진짜인가요?

SPF와 DKIM 검증을 통과했으면, 이 이메일이 실제로 해당 도메인에서 권한을 부여받은 서버에 의해 발송되었으며, 전송 중 내용이 수정되지 않았음을 의미합니다. 이는 이메일 위조의 난이도가 크게 증가하는 기술적 보증입니다. 그러나 이것이 이메일의 내용이 반드시 신뢰할 수 있다는 것을 의미하지는 않습니다. 공격자는 목표 도메인과 유사한 도메인을 만들 수 있으며, 예를 들어 paypa1.com 또는 paypal-secure.com과 같은 도메인을 만들고, 이 도메인에 대해 완전한 SPF 및 DKIM 기록을 설정한 후, 모든 검증을 통과하는 피싱 이메일을 전송할 수 있습니다. 인증 결과는 도메인 자체를 신중하게 확인하는 것과 함께 긴밀히 연관되어야 하며, 두 가지가 모두 필수적입니다.

의심스러운 IP로부터 온 이메일의 헤더가 발견되면, 어떻게 해야 하나요?

먼저 이메일 내의 모든 링크를 클릭하지 말고, 어떤 첨부 파일도 다운로드하지 말며, 회신하지 마십시오. 이 이메일의 전체 헤더와 의심스러운 IP 정보를 기록해 두십시오. 이러한 정보는 향후 관련 기관에 신고하거나 이메일 서비스 제공업체에 스팸을 신고할 때 필요합니다. 이 이메일이 특정 브랜드나 기관의 신원을 위조한 것이라면, 해당 기관의 공식 루트를 통해 신고할 수 있습니다. 대부분의 대기업은 피싱 이메일 신고 전용 이메일 주소를 두고 있습니다. Gmail 사용자는 이메일 인터페이스에서 피싱을 신고할 수 있으며, Outlook에도 내장 신고 메커니즘이 있습니다. 이러한 신고는 이메일 서비스 제공업체가 유사한 공격을 빠르게 식별하고 차단하는 데 도움이 됩니다.

주요 요점: 이메일 헤더는 이메일의 진정한 신원증명서이며, 임의로 기입할 수 있는 발신자 이름이 아닙니다. 헤더의 Received 필드와 인증 결과를 보고 해석하는 법을 배우는 것은 위조된 이메일을 식별하는 가장 직접적인 기술적 방법입니다.