매사추세츠 최대 규모 조직의 절반 이상이 피싱과 도메인 스푸핑에 노출되어 있습니다. 이를 막을 수 있는 이메일 인증 표준을 완전히 적용하지 않았기 때문입니다. 새로운 사이버보안 분석이 이러한 노출의 정확한 규모를 수치화했으며, 그 결과는 기업 도메인으로 이메일을 발송하는 모든 사업가, 마케터, 보안팀을 경각심 있게 해야 합니다.
조사 결과: 다수가 여전히 위험에 노출
매사추세츠 최대 규모 100개 기업, 비영리단체, 공공기관을 대상으로 한 검토 결과, DMARC라는 이메일 인증 표준을 완전히 적용한 조직은 **42%**에 불과한 것으로 나타났습니다. 이는 사이버보안 회사 Red Sift의 분석입니다.
Axios Boston에 따르면, 매사추세츠 샘플 전반의 분포는 다음과 같습니다:
- **26%**는 의심스러운 이메일을 격리하는 등 일부 적용 조치를 취하고 있습니다.
- **28%**는
DMARC를 전혀 적용하지 않고 있으며, 위조 이메일을 수동으로 모니터링하고 보고하기만 합니다. - **4%**는 어떤 이메일 보안 프로토콜도 구현하지 않았습니다.
이 패턴은 매사추세츠를 넘어 나타납니다. Red Sift가 7개 주의 700개 도메인을 분석한 결과, 43%가 DMARC 프로토콜을 적용하지 않았거나 보유하지 않았으며, 완전한 적용을 보고한 곳은 35%에 불과했습니다.
이러한 격차는 특히 매사추세츠에서 의미가 큽니다. 매사추세츠는 미국 의료, 생명공학, 고등교육, 금융서비스, 방위 산업의 중심지이며, 이들 산업은 신뢰 기반의 고위험 커뮤니케이션을 이메일에 크게 의존합니다.
"이메일을 발송한다면, 당신은 표적입니다"라고 Red Sift 동맹 및 파트너십 담당 부사장인 Brian Westnedge가 말합니다.
'일부' 적용만으로는 부족한 이유
DMARC(도메인 기반 메시지 인증, 보고 및 적합성)는 인증 확인에 실패한 메시지를 어떻게 처리할지를 수신 메일 서버에 알려주는 DNS 정책입니다. 위조된 이메일을 거부하거나 격리하여, 받은편지함에 도달하는 메시지가 실제로 그것이 나타내는 조직에서 온 것임을 보장할 수 있습니다.
문제는 DMARC 레코드를 발행하는 것이 적용하는 것과 다르다는 점입니다. 많은 기업은 p=none 정책으로 DMARC 레코드를 발행합니다. 이는 가시성을 제공하지만 위조된 이메일이 받은편지함에 도달하는 것을 막지 못합니다.
많은 조직은 DMARC를 격리 모드로 설정하여 타협합니다. 이 경우 인증되지 않은 메시지는 거부되지 않고 스팸 폴더로 전송됩니다. 하지만 전문가들은 이것이 진정한 보호가 아니라고 경고합니다. 사용자들은 특히 신뢰할 수 있는 연락처에서 온 것처럼 보이는 메시지의 경우 정크 폴더에서 메시지를 검색할 수 있습니다. 이는 성공적인 피싱이나 사기의 지속적인 위험을 야기합니다.
더 광범위한 인증 위기
매사추세츠 연구는 이상 현상이 아닙니다. 이는 전 지구적 체계적 문제를 반영합니다. 2025년 2분기 분석에 따르면, 세계 1천만 개의 가장 많이 방문하는 도메인 중 약 **18%**만 유효한 DMARC 레코드를 발행하며, 거부 정책을 완전히 적용하는 곳은 약 **4%**에 불과합니다.
명확한 성숙도 격차가 드러났습니다. 대형 기업은 적용 방향으로 더욱 나아가고 있는 반면, 많은 고성장 기업들은 모니터링 전용 모드에 머물러 있습니다. Fortune 500 기업 중에서도 475개 회사가 적용되었지만, 80% 이상이 적용 수준의 정책에 도달했습니다. 즉, 최상위 계층에서도 5개 중 1개는 적용 기준을 넘지 못했습니다.
재정적 손실이 심각합니다. Gartner는 비즈니스 이메일 타협(BEC) 결제가 2024년에 60억 달러 임계값을 넘었다고 보고했으며, 받은편지함은 직원이 낡고 안전하지 않은 프로토콜을 통해 외부 기관과 상호작용해야 하기 때문에 "가장 널리 퍼진 공격 표면"입니다. 한편, 피싱 관련 위반의 평균 비용은 2025년에 488만 달러에 달했습니다.
Cloudflare의 2026년 위협 보고서에 따르면, **모든 이메일의 46%**가 DMARC 검증에 실패하며, 이는 여전히 얼마나 많은 인증되지 않은 트래픽이 전 지구적 시스템을 통해 흐르고 있는지를 보여줍니다.
메일박스 제공자들이 강제 추진 중
DMARC 적용 압력은 더 이상 선택 사항이 아닙니다. 이제 이메일을 배달하는 플랫폼에서 직접 나오고 있습니다. Google, Yahoo(2024년 2월), Microsoft(2025년 5월), La Poste(2025년 9월)는 이제 대량 이메일 발신자에게 SPF, DKIM, DMARC 인증을 요구합니다.
2025년 10월, Google은 레거시 Postmaster Tools 대시보드를 폐지하고 Postmaster Tools v2를 출시했으며, "평판"에서 "준수 상태"로 초점을 이동하여, 이진 모델을 사용하여 발신자를 평가합니다. 이는 Google이 발신자 상태를 전달하는 방식의 근본적인 변화입니다. 이진 모델은 부분 준수가 준수 없음과 동일한 결과를 낸다는 의미입니다. 즉, 실패입니다.
Boston의 최대 규모 고용주 거의 절반이 완전한 이메일 보안 적용을 구현하지 않았으며, 많은 지역 기관이 피싱 및 브랜드 사칭 공격에 노출되어 있습니다. Boston은 이제 New York City 및 Washington D.C.와 같은 자매 도시들보다 적용 측면에서 뒤떨어져 있으며, AI를 사용하여 이메일 위협이 더 쉽게 확대되고 있습니다.
의미하는 바
사업가, 마케터, 성장 팀의 경우, Red Sift 조사 결과는 직접적인 전달성 및 브랜드 안전 경고입니다.
마케팅팀은 오랫동안 오픈율, 클릭률, 전환율을 최적화해왔습니다. Google의 적용 모델에서는 이메일이 받은편지함에 도달하지 못하면 이러한 지표 중 어느 것도 중요하지 않습니다.
약한 인증의 비즈니스 영향은 광범위합니다. 받은편지함 배치 감소, 발신자 평판 저하, 주요 수신 서버의 이메일 차단, 자격 증명 도용 및 송장 사기로 인한 직접적인 재정 손실입니다.
매사추세츠 샘플은 주의 기업 중 일부만 포함하지만, Red Sift는 이 조사가 기업이 실제로 보유한 이메일 보안 태세를 엿볼 수 있다고 지적합니다. 주의 최대 규모 조직들이 더 강력한 보호를 완전히 도입하지 않았다면, IT 리소스가 적은 소규모 기업들도 그렇게 했을 가능성은 낮습니다.
나아갈 길은 명확하게 정해져 있습니다. p=none에서 p=quarantine으로, 그리고 p=reject로 이동하고, 모든 제3자 발송 플랫폼이 인증되도록 보장하고, DMARC 집계 보고서를 지속적으로 모니터링합니다. 기업은 도메인을 보호하고, 전달성을 유지하고, 고객 신뢰를 보존하기 위해 인증되고 자동화되며 신원 기반의 이메일 보안을 도입해야 합니다.
적용 격차는 측정 가능합니다. 결과는 실제입니다. 해결 방안은 이용 가능합니다. 지금 행동하는 조직만을 위해.



