전화나 문자, 이메일로 "복권에 당첨되셨습니다"라며 축하를 전한 뒤 당첨금 세금을 미리 내라고 요구하는 복권 사기, 실제 채권자 행세를 하며 빚을 갚으라고 강요하는 채권 추심 사기, 조부모나 친척을 사칭해 송금을 요청하는 '조부모 사기'까지. 우리는 이미 다양한 사기 수법에 어느 정도 익숙해져 있습니다.
그러나 무료 할인, 쿠폰, 기프트카드를 내미는 사기만큼 수상쩍은 것도 없습니다. 그럼에도 최근 전 세계적으로 아마존 기프트카드 사기가 급증하면서 상당수 사람들이 여전히 이런 함정에 속아 넘어가고 있습니다. 아마존에서 무료 기프트카드를 보내줬다는 이메일을 받고 계정에 로그인해 경품을 수령하려다 개인정보를 탈취당한 사례, 가짜 아마존 기프트카드를 구매하게 된 피해 사례도 보고되었습니다.
이러한 사기는 사용자의 개인정보를 훔치기 위한 소셜 엔지니어링 공격입니다. 수법은 다양하지만 결과는 언제나 같습니다. 데이터가 유출되고, 큰 금전적 손실을 입을 수 있습니다.
이번 글에서는 아마존 기프트카드 사기의 다양한 유형과 감별 방법, 그리고 피해를 입었을 때 취해야 할 조치까지 자세히 알아보겠습니다.
아마존 기프트카드 사기란?
아마존 기프트카드 사기는 믿기 힘들 만큼 좋은 조건을 제시하는 소셜 엔지니어링 공격입니다. 세부 수법은 다양하지만 사기꾼들은 대체로 비슷한 패턴을 따릅니다. 먼저 이메일, 전화, SNS, 문자 메시지, 온라인 등으로 피해자에게 접근합니다. 그다음 긴박감을 조성하고, 기프트카드로 결제하거나 가짜 기프트카드를 구매하게 하거나, 근처 매점에서 기프트카드를 사서 인증 코드를 보내도록 유도합니다.
아마존 역시 이런 유형의 사기에 대한 경각심을 높이며 사용자들에게 기만적인 수법을 경계할 것을 권고하고 있습니다. 대표적인 아마존 기프트카드 사기 유형은 다음과 같습니다.
온라인 판매글 사기
사기꾼은 보통 자동차나 기타 물건을 판매한다며 가짜 온라인 판매글을 올리거나 허위 웹사이트를 만듭니다. 이에 속은 피해자에게는 물건값으로 아마존 기프트카드를 보내달라고 요구하거나, 기프트카드 인증 코드를 이메일이나 문자로 보내라고 합니다. 이는 이베이(eBay)나 월마트(Walmart) 기프트카드 사기와 유사한 수법입니다.
또한 사기꾼은 지나치게 저렴한 가격으로 피해자를 유혹하거나, 긴급한 사정이 생겨 물건을 서둘러 팔아야 한다고 둘러대며 의심을 풀게 만듭니다.
피싱 이메일 사기
사기꾼들이 쓰는 또 다른 수법은 피싱(phishing)입니다. 상사나 유명 회사 직원으로 위장한 이메일을 보내 여러 명목으로 아마존 기프트카드 구매를 종용합니다. 예컨대 상사 행세를 하는 사기꾼은 "출장 중", "회의 중"이라며 스스로 기프트카드를 살 수 없다며 부하 직원에게 대신 구매해 줄 것을 요구하기도 합니다.
스푸핑(spoofing)이라 불리는 방식으로 다른 기업을 사칭해 구독 갱신이나 기술 지원 비용 명목으로 기프트카드를 요구하기도 합니다.
또한 아마존에서 보낸 것처럼 보이는 정상적인 이메일을 통해 계정 인증이나 개인정보 업데이트를 위해 로그인하라고 안내하는 경우도 있습니다. 이메일 속 링크를 클릭하면 아마존과 흡사한 웹사이트로 연결되는데, 자세히 살펴보면 URL이 다른 것을 알 수 있습니다. 이는 사용자가 아마존 계정에 로그인하도록 유도해 로그인 정보를 탈취하기 위해 만든 가짜 사이트입니다.
전화 사기
아마존 직원이라고 주장하는 사람에게서 전화나 문자를 받는 유형도 있습니다. 사기꾼은 "아마존 계정이 정지 또는 동결되었다"며 계정을 다시 활성화하려면 기프트카드를 구매해야 한다고 통보합니다.
아마존 기프트카드 사기 감별하는 방법
아마존 기프트카드 사기를 식별하는 일은 쉽지 않지만, 꼼꼼히 확인하고 세부 사항에 주의를 기울이면 큰 피해를 막을 수 있습니다. 아마존 페이(Amazon Pay)에서 보낸 듯한 이메일을 받더라도 화면에 보이는 그대로 믿지 마세요. 위조된 것일 수 있습니다. 이런 사기 이메일은 아마존 페이 웹사이트와 똑같이 만든 페이지로 연결되며, 이메일 주소와 비밀번호 같은 계정 정보를 입력하도록 요구할 수도 있습니다.
이런 가짜 웹사이트는 로그인 정보나 결제 정보를 탈취해 사기에 악용하기 위해 설계되었습니다. 일부 피싱 메시지에는 키 입력을 몰래 기록해 비밀번호나 민감한 데이터를 훔치는 악성코드가 포함되어 있기도 합니다. 백신 프로그램을 설치해 두면 이런 악성 애플리케이션으로부터 보호받는 데 도움이 됩니다.
아마존 발신으로 의심되는 이메일이나 전화를 받았을 때 확인해야 할 핵심 사항은 다음과 같습니다.
개인정보를 절대 알려주지 마세요
아마존 공식 웹사이트에 따르면 아마존 페이는 이메일로 민감한 정보를 요구하는 일이 결코 없습니다. 정보가 필요하다면 아마존 페이 웹사이트로 안내할 뿐입니다. 사회보장번호(주민등록번호), 생년월일, 신용카드 번호, PIN, 카드 보안 코드(CVC/CVV)의 전체 또는 일부를 요구한다면 사기일 가능성이 매우 높습니다.
첨부파일을 다운로드하지 마세요
아마존 페이에서 보낸다고 주장하는 수상한 이메일에 첨부파일이 들어 있다면 열어보려 하지 말고 즉시 삭제하세요.
문법 오류와 오타를 확인하세요
대부분의 피싱 이메일은 영어 원어민이 작성하지 않았거나 다른 언어에서 번역된 것이기 때문에 문법 오류나 오타가 자주 발견됩니다. 반면 아마존의 공식 이메일은 전문가가 작성하므로 텍스트에 오류가 있어서는 안 됩니다.
발신 이메일 주소를 확인하세요
사기꾼은 아마존 페이에서 보낸 것처럼 보이는 가짜 이메일을 보낼 수 있지만, 회신 주소를 확인하면 진위 여부를 쉽게 판단할 수 있습니다. gmail.com, yahoo.com 같은 무료 이메일 서비스 도메인이 붙은 주소라면 100% 사기라고 확신해도 됩니다.
웹사이트 주소(URL)를 확인하세요
아마존과 비슷한 웹사이트로 연결되었다면 URL을 확인해 진짜인지 판단하세요. 정식 아마존 페이 웹사이트는 보통 다음 도메인에서 운영됩니다.
- amazon.com
- payments.amazon.com
따라서 아마존 페이처럼 보이는 웹사이트 링크가 담긴 이메일을 받으면 바로 클릭하지 말고, 마우스 커서를 링크 위에 올려 화면 왼쪽 하단에 표시되는 목적지 URL을 먼저 확인하세요. URL이 IP 주소로 되어 있거나 위에 나열된 도메인과 다르다면 정상적인 아마존 페이 웹사이트가 아닙니다.
실수로 링크를 클릭해 아마존 페이와 비슷한 사이트로 연결되었다면 계정 정보나 로그인 정보를 절대 입력하지 말고, 브라우저 창을 닫고 방문 기록을 삭제하세요.
피해를 입었다면 어떻게 해야 할까?
아마존 기프트카드 사기 피해자가 된 것 같다면 당황하지 마세요. 다음 조치를 순서대로 취하시기 바랍니다.
이메일 진위 확인
수상한 이메일을 받았는데 진짜인지 확신이 서지 않는다면 이메일 속 링크를 클릭하지 마세요. 대신 아마존 페이 공식 웹사이트로 직접 접속해 아마존 계정에 로그인한 뒤, 최근 구매 내역과 활동, 계정 정보를 점검하세요. 계정에 접속할 수 없거나 이상한 점을 발견하면 즉시 아마존 페이 고객센터에 문의하세요.
즉시 비밀번호 변경
수상한 이메일의 링크를 클릭해 아마존 계정 정보를 입력했다면 아래 단계에 따라 즉시 비밀번호를 변경하세요.
- 아마존 웹사이트에 접속해 로그인한 후 내 계정(Your Account)을 클릭합니다.
- 로그인 및 보안(Login & security) 링크를 클릭한 뒤 비밀번호 편집(Edit) 버튼을 누릅니다.
- 새 비밀번호를 설정하고 변경 사항 저장(Save changes)을 클릭합니다.
가짜 사이트에 신용카드 정보를 입력했다면 즉시 카드사나 은행에 연락해 상황을 알리세요. 그리고 사기꾼이 계정에 다시 접근하지 못하도록 해당 신용카드를 아마존 계정에서 삭제하세요.
아마존 고객센터에 문의
아마존 기프트카드 사기 피해로 판단되면 아마존에 연락해 고객 보호 검토(Customer Protection Review) 팀과 연결되도록 하세요. 해당 팀이 사고 이후 필요한 조치를 안내해 줄 것입니다. 원활한 지원을 위해 아마존 계정에 로그인하거나 새 계정을 만들어야 할 수 있습니다.
FTC에 신고
기만적이거나 불공정한 사업 관행에 대한 신고를 처리하는 미국 연방거래위원회(FTC)에도 피해 사실을 신고할 수 있습니다. 민원 접수 방법은 세 가지입니다.
- https://reportfraud.ftc.gov 방문
- 1-877-FTC-HELP(1-877-382-4357) 전화
- 우편: Federal Trade Commission, CRC-240, Washington, D.C. 20580