휴대폰의 SIM 카드 번호는 끝없이 노리는 범죄자들에게 결정적인 통로가 됩니다. 단순한 숫자 몇 개만으로도 해커는 순식간에 여러분의 은행 계좌를 텅 비우고 사라질 수 있습니다.
더 무서운 사실이 있습니다. 사이버 범죄자들은 여러분의 휴대폰을 훔치지 않아도 번호와 개인 정보에 접근할 수 있다는 점입니다. 최근 급증하고 있는 이 해킹 수법은 바로 'SIM 카드 스와핑(SIM Swapping)'입니다.
그럼 SIM 카드 스와핑이 정확히 무엇인지, 그리고 어떻게 하면 이를 예방할 수 있는지 자세히 알아보겠습니다.
SIM 카드는 어떻게 작동할까?
SIM 스와핑 사기의 핵심을 이해하려면 먼저 SIM 카드의 작동 원리를 알아야 합니다. 마지막으로 휴대폰을 구매하셨던 때를 기억하시나요? 통신사 직원이 기존 폰에서 새 폰으로 SIM 카드를 옮겨주는 과정을 보셨을 겁니다.

의외로 잘 알려지지 않은 사실이지만, 그 작은 칩 안에는 여러분의 필수 계정 정보가 모두 담겨 있습니다. 만약 20자리 ICCID 번호가 능숙한 범죄자의 손에 넘어간다면 큰일이 납니다.
SIM 카드 스와핑 사기란?
SIM 카드 스와핑은 교묘한 속임수와 기만으로 이루어집니다. 해커는 통신사 고객센터에 연락해 경계심이 낮은 상담원과 통화되기를 기다립니다. 그리고 여러분으로 위장해 원하는 것, 즉 SIM 카드 정보를 얻어냅니다.
사기가 성공하면 여러분의 SIM 카드 정보가 범죄자의 SIM 카드로 이전됩니다. 실물 SIM 카드를 빼앗을 필요조차 없습니다. 물론 범죄자들은 친구에게 오는 문자나 전화에는 관심이 없습니다. 그들이 진짜로 노리는 것은 소중한 정보를 담고 있는 계정에서 발송되는 2단계 인증(2FA) 메시지입니다.
대부분의 은행은 온라인 계정 로그인 시 2FA를 요구합니다. 그런데 SMS로 받은 일회용 비밀번호(OTP)를 입력하는 사람이 본인이 아니라 해커가 되어버리는 것입니다.
SIM 카드 스와핑으로부터 자신을 보호하는 5가지 팁
일단 해커가 SIM 카드 정보를 손에 넣으면 대응하기 매우 어렵습니다. 따라서 사전에 예방하는 것이 무엇보다 중요합니다. 해커를 막을 수 있는 가장 효과적인 방법들을 소개합니다.
1. 2FA 인증 방식 변경하기
문자 메시지로 2FA 코드를 받는 것은 편리하지만, SIM 스와핑 피해자가 될 경우 오히려 상황을 더 악화시킬 수 있습니다.
Authy나 Google Authenticator 같은 인증 앱을 사용하면 OTP가 전화번호가 아닌 실제 기기와 연결됩니다. 가장 중요한 계정에 앱을 연결하기만 하면 보안 코드를 문자 대신 앱을 통해 받게 됩니다.
2. 통신사 계정에 PIN 설정하기
계정에 PIN을 추가하면 해커가 접근하기 훨씬 어려워집니다. SIM 스와퍼가 계정 변경을 시도할 때 비밀 PIN이나 암호를 제공해야 하기 때문입니다.
다행히 통신사 웹사이트를 통해 간단히 PIN을 설정할 수 있습니다.
Verizon 고객이라면 PIN 설정이 필수입니다. 계정의 PIN 관리 페이지에 로그인한 후 PIN을 정하고 다시 한번 입력한 뒤 Submit(제출)을 누르면 됩니다.
T-Mobile의 경우 My T-Mobile 계정에 로그인하고 인증 방식을 선택한 후 Select를 누릅니다. 그다음 PIN 코드를 입력하고 Next를 클릭해 확인하면 됩니다.
AT&T는 로그인 후 Profile(프로필)로 이동하고 Wireless passcode 항목에서 Manage extra security를 선택합니다. 체크박스를 클릭하면 주요 변경 사항 발생 시 암호 입력이 요구됩니다.
Sprint는 공식 웹사이트에 로그인한 후 My Sprint를 선택하고 Profile and security로 이동합니다. Security information 섹션에서 PIN을 추가하거나 수정한 뒤 Save를 누르면 됩니다. 참고로 Sprint는 현재 T-Mobile에 통합된 상태입니다.
3. 전화번호와 계정 분리하기
비밀번호를 찾거나 변경할 때 휴대폰 번호를 활용해본 적 있으신가요? 해커 역시 SIM 카드 데이터를 탈취하면 똑같은 방법을 사용합니다.
해커가 여러분을 계정에서 잠금 처리해버리면, 가져올 수 있는 만큼 최대한 많은 정보를 수집합니다. 범죄자들은 은행 계좌에서 돈을 인출하는 것은 물론, 더 심한 경우 다크웹에 개인 정보를 판매하는 것도 마다하지 않습니다.
중요한 온라인 계정에서 전화번호를 삭제하면 SIM 스와핑 걱정에서 벗어날 수 있습니다. 계정에 전화번호 등록이 필수라면 Google Voice 같은 VoIP 번호를 대신 사용하세요.
Google 계정에서 전화번호를 삭제하려면 Google 계정 페이지에 로그인한 후 개인 정보(Personal Info) 섹션으로 이동합니다. 전화번호가 등록되어 있다면 반드시 삭제하세요.

보안(Security) 섹션에서 아래로 스크롤하여 '본인 확인 수단' 옵션에서 전화번호를 제거합니다.

Amazon의 경우 Your Account를 클릭한 후 Login & Security로 이동해 전화번호를 삭제하거나 VoIP 번호를 추가하면 됩니다.

PayPal에서도 웹페이지 구석의 톱니바퀴 아이콘을 클릭한 후 Phone 섹션에서 번호를 변경하며 삭제할 수 있습니다.

또한 주요 소셜 미디어 사이트, 온라인 쇼핑몰, 특히 인터넷 뱅킹 계정에서도 전화번호를 삭제해두는 것이 좋습니다.
4. 암호화 메신저 사용하기
SMS는 암호화를 지원하지 않기 때문에 해커가 메시지를 엿보고 2FA 코드를 훔치기 쉽습니다. iMessage, Signal, WhatsApp 같은 암호화 메신저를 사용하면 해커의 도청을 막을 수 있습니다.
5. 피싱 사기 경계하기
개인 정보를 요구하는 수상한 이메일은 즉시 삭제해야 합니다. 은행과 기타 금융 기관은 이메일로 기밀 정보를 요청하지 않습니다. 이런 유형의 이메일은 해커가 정보를 탈취하려는 시도일 가능성이 높습니다.
피싱 공격의 종류와 대처 방법에 대한 글을 통해 더 자세히 알아보세요.
혹시 SIM 스와핑 피해자라면?
많은 피해자들이 너무 늦을 때까지 SIM 스와핑 피해 사실을 알아차리지 못합니다. 이 사기의 가장 큰 경고 신호는 휴대폰 신호 수신 불능입니다.
일부 은행과 통신사는 애초에 SIM 카드 스와핑이 일어나지 않도록 보안 조치를 마련해두고 있습니다. 통신사는 SIM 카드가 재발급되면 알려줄 수 있고, 은행은 계정에서 비정상적인 활동이 감지되면 알림을 보내는 경우가 많습니다.
휴대폰 번호를 계정에 연결해두면 로그인이 간편합니다. 하지만 전화번호가 영원히 안전하리라 장담할 수는 없습니다. SIM 카드 스와핑은 프라이버시를 위협하기에 충분히 위험한 수법입니다.
피싱 이메일에 항상 주의를 기울이세요. 악성 문의에 응답하는 순간 해커에게 일을 쉽게 만들어주는 꼴이 됩니다. 피싱 이메일이 어떻게 생겼는지 모르겠다면 피싱 이메일 식별 방법에 대한 글을 참고하세요.
그리고 잊지 마세요. SIM 스와핑만이 SIM 카드가 해킹당하는 유일한 방법은 아닙니다.