[논문 리뷰] Why People Still Fall for Phishing Emails: An Empirical Investigation into How Users Make Email Response Decisions
이 연구는 사용자가 여전히 피싱 이메일에 속는 이유를 분석하기 위해 생각을 말로 풀어내는 실험과 기반 이론을 활용한 이메일 응답 의사결정 과정을 조사한다. 정서적, 습관적, 인지적 요인들이 응답 또는 링크 클릭과 같은 안전하지 않은 반응을 이끄는 이론적 모델을 제안하며, 단순히 합법성 판단을 넘어서 안전한 반응 행동을 우선시하는 데 도움이 되는 실질적인 통찰을 제공한다.
Despite technical and non-technical countermeasures, humans continue to be tricked by phishing emails. How users make email response decisions is a missing piece in the puzzle to identifying why people still fall for phishing emails. We conducted an empirical study using a think-aloud method to investigate how people make 'response decisions' while reading emails. The grounded theory analysis of the in-depth qualitative data has enabled us to identify different elements of email users' decision-making that influence their email response decisions. Furthermore, we developed a theoretical model that explains how people could be driven to respond to emails based on the identified elements of users' email decision-making processes and the relationships uncovered from the data. The findings provide deeper insights into phishing email susceptibility due to people's email response decision-making behavior. We also discuss the implications of our findings for designers and researchers working in anti-phishing training, education, and awareness interventions
연구 동기 및 목표
- 피싱 상황에서 사용자가 이메일에 응답할 때 사용하는 의사결정 과정의 근본 원리를 이해하기 위해.
- 사용자의 피싱 공격에 대한 취약성을 영향을 주는 구체적인 심리적 및 행동적 요인—예를 들어 정서, 습관, 검증 기법 등—을 규명하기 위해.
- 기존 연구에서 성격 및 인구통계학적 요소에만 초점을 맞추는 것에서 벗어나, 실제 이메일 응답 의사결정 배경에 있는 인지적 및 정서적 과정을 분석하여 격차를 메우기 위해.
- 이러한 의사결정 요소들이 상호작용하여 안전하지 않은 반응을 이끄는 이론적으로 탄탄한 모델을 개발하기 위해.
- 사용자 행동에 대한 실증적 통찰을 바탕으로, 더 효과적인 피싱 방지 교육, 훈련, 인식 제고 개선을 위한 설계를 안내하기 위해.
제안 방법
- 사용자가 시뮬레이션된 피싱 이메일과 정상 이메일을 읽고 응답하는 역할극을 통한 생각을 말로 풀어내는 실험을 수행하였다.
- 이메일 평가 과업 중 실시간 구두 발화와 심층 인터뷰를 통해 정성적 데이터를 수집하였다.
- 사용자의 의사결정 과정에서 반복되는 주제, 패턴 및 관계를 식별하기 위해 기반 이론 분석을 적용하였다.
- 정서, 습관, 검증 행동과 같은 탄생한 카테고리와 그 상호관계를 바탕으로 이론적 모델을 개발하였다.
- 기존 피싱 탐지 및 사용자 행동 분야의 문헌과의 정합성 검증을 통해 반복적 분석과 삼중 검증을 수행하였다.
- 식별된 의사결정 결함을 바탕으로 피싱 방지 도구 및 훈련에 대한 설계 시사점과 개선 방안을 제안하였다.

실험 결과
연구 질문
- RQ1사용자의 피싱 이메일에 대한 응답 결정에 영향을 주는 심리적 및 행동적 요인은 무엇인가?
- RQ2불안이나 흥분과 같은 정서가 사용자의 응답, 클릭, 또는 의심스러운 이메일에서의 다운로드 의도에 어떻게 영향을 주는가?
- RQ3개인적 습관과 자가 학습한 탐지 전략이 피싱 공격에 대한 취약성을 증가시키거나 감소시키는 데 어떤 역할을 하는가?
- RQ4사용자는 발신자 합법성을 어떻게 검증하며, 그 검증 기법에 어떤 결함이 있는가?
- RQ5어떤 핵심 의사결정 요소들이 악성 공격자가 사용자의 반응을 조작하는 데 악용할 수 있는가?
주요 결과
- 사용자는 일상적 인간관계에 대한 불안이나 흥분과 같은 정서적 요인에 크게 영향을 받아 이성적 판단을 무시하고 피싱 이메일에 응답할 가능성이 높아진다.
- 많은 사용자가 과거의 로고나 회신 주소를 잘못 이해하는 등 잘못된 또는 자가 학습한 탐지 전략에 의존하여, 인지가 되어 있음에도 불구하고 안전하지 않은 반응을 보인다.
- 이메일을 습관적으로 확인하거나 자동 응답 기능을 사용하는 개인적 습관은 비판적 평가 없이 악성 콘텐츠에 응답할 위험을 증가시킨다.
- 사용자들은 발신자 주소와 회신 주소를 잘 구분하지 못해 위조된 통신 채널에 대해 신뢰를 갖는다.
- 이론적 모델링을 통해 정서 상태와 인지적 단순화 전략이 안전하지 않은 반응 행동을 강화할 수 있음을 확인했으며, 이는 사용자가 경계를 하고 있다고 생각하더라도 마찬가지로 작용한다.
- 많은 사용자가 조직 로고와 URL의 효과적인 검증 기법을 보유하지 못하며, 일반적으로 공격자가 조작할 수 있는 표면적 신호나 인터넷 검색에 의존한다.

더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.