PayPal(페이팔)은 전 세계에서 가장 널리 사용되는 온라인 결제 플랫폼 중 하나입니다. 이러한 대중성 덕분에 누군가에게 돈을 보내야 할 때 상대방이 이미 PayPal을 사용하고 있을 가능성이 높아 매우 편리합니다.
하지만 안타깝게도 이런 인기는 범죄자에게도 매력적인 표적이 됩니다. 현재 수많은 피싱 이메일이 오직 PayPal 계정 정보를 탈취하기 위한 단 하나의 목적으로 만들어지고 있으며, 한 번 속으면 PayPal 잔액뿐만 아니라 연결된 카드까지 위험에 빠질 수 있습니다.
그렇다면 이러한 피싱 이메일은 어떤 방식으로 작동하며, 무엇보다 정상 이메일과는 어떻게 구별할 수 있을까요?
PayPal 피싱 이메일이란?
PayPal 피싱 이메일은 일종의 스팸 메일로, 사용자를 속여 PayPal 계정 비밀번호를 스스로 알려주도록 유도하는 것이 목적입니다. 발신자가 마치 PayPal 본사처럼 보이도록 꾸미지만, 이메일의 지시를 그대로 따르면 실제로는 해커와 통신하게 됩니다.
피싱 범죄자들이 PayPal을 즐겨 악용하는 이유는 금융 서비스 회사라는 점과 더불어, 이미 많은 사람들이 PayPal로부터 정상적인 이메일을 받아 왔기에 그럴듯하게 위장하기 쉽기 때문입니다.
PayPal 피싱 이메일은 어떻게 작동하나?
피싱 이메일은 대개 "계정에 문제가 있습니다"라는 내용으로 시작합니다. 발신자는 사용자가 언제 마지막으로 계정을 사용했는지 알 수 없기 때문에 내용은 늘 뻔합니다. 의심스러운 로그인 시도가 있었다거나, 비정상적인 활동이 감지되었다는 식입니다.
또한 조치를 취해야 할 이유를 제시합니다. 예컨대 "조치를 취하지 않으면 계정 이용이 제한됩니다"라는 문구가 대표적입니다.
문제를 해결하려면 이메일에 포함된 링크를 클릭해 PayPal에 로그인하라고 안내합니다. 그러나 이 링크를 클릭하면 악성 웹사이트로 연결됩니다.
악성 사이트는 진짜 PayPal 웹사이트와 거의 똑같이 생겼지만, 여기서 로그인을 시도하는 순간 비밀번호가 탈취됩니다. 공격자는 이 비밀번호로 계정에 접속해 금전을 빼돌리며, PayPal 잔액은 물론 계정에 연결된 신용카드나 은행 계좌까지 접근할 수 있습니다.
경우에 따라 악성 사이트는 추가 정보를 요구하기도 합니다. 예를 들어 계정 인증을 위해 신분증 사진을 요구하는데, 이렇게 수집된 개인정보는 신원 도용에 악용될 수 있습니다.
일부 피싱 이메일은 아예 프로그램 다운로드를 요구하기도 합니다. 이때 배포되는 소프트웨어는 대부분 키로거(keylogger)로, 이후 기기에 입력하는 모든 비밀번호를 몰래 기록해 갑니다.
도난당한 돈은 어디로 가는가?
많은 사용자가 자신의 PayPal 계정이 비교적 안전하다고 믿습니다. 사기 방지 보호 기능이 있고, 돈을 보낼 수 있는 대상도 PayPal 사용자로 한정되어 있다는 이유에서입니다.
그러나 이것이 절도를 막지는 못합니다. 범죄자들은 익명 PayPal 계정을 만들어 돈이 환수되기 전에 신속히 인출하거나, 도난당한 계정으로 고가의 제품을 구매한 뒤 되파는 수법을 사용합니다.
즉, PayPal 계정이 해킹당하는 것이 은행 계좌 해킹만큼 심각하지는 않더라도, 결코 가볍게 넘길 일은 아닙니다.
PayPal 피싱 이메일 식별하는 방법
피싱 이메일은 허술해서 바로 알아볼 수 있는 것부터 거의 완벽하게 진짜를 복제한 것까지 다양합니다. 어떤 유형이든 아래의 방법으로 구별할 수 있습니다.
1. 발신 이메일 주소 확인
피싱 이메일을 가장 쉽게 가려내는 방법은 이메일 주소를 꼼꼼히 살펴보는 것입니다. PayPal이 보내는 정상 이메일은 반드시 @PayPal.com으로 끝납니다.
다만 사기범들은 주소를 진짜처럼 보이게 하는 다양한 속임수를 사용하므로 특히 주의해야 합니다.
2. 이름이 적혀 있는지 확인
PayPal 사용자라면 회사가 이미 회원님의 정보를 보유하고 있습니다. 따라서 PayPal은 결코 "친애하는 고객님" 같은 뻔한 인사로 시작하는 이메일을 보내지 않습니다.
사기범들이 이런 표현을 쓰는 이유는 단지 회원님의 이름을 모르기 때문입니다. 반면 PayPal 담당자는 신뢰성을 보여주기 위해 실제 이름을 사용합니다.
단, 이름이 없다는 것은 스팸의 신호이지만, 이름이 적혀 있다고 해서 반드시 정상 이메일이라는 뜻은 아닙니다. 범죄자가 회원님의 이메일 주소를 입수했다면 같은 경로로 이름 등 다른 개인정보도 함께 얻었을 가능성이 있습니다.
3. 정보 요구 여부 확인
PayPal은 사용자가 사기 표적이 되기 쉽다는 사실을 잘 알고 있습니다. 그래서 이메일로 비밀번호 같은 민감한 정보를 절대 요구하지 않습니다.
이메일이 아무리 정상적으로 보여도 비밀번호나 개인정보를 요구한다면 무시해야 합니다. 이 원칙은 전화로 요청받는 경우에도 동일하게 적용됩니다.
4. 첨부 파일은 절대 열지 말 것
PayPal은 첨부 파일이 포함된 이메일을 보내지 않습니다. 첨부 파일은 악성코드 유포 수단으로 널리 악용되기 때문에, 대부분의 신뢰할 만한 기업은 아예 사용하지 않습니다.
따라서 무언가를 다운로드하라고 요구하는 이메일은 모두 의심해야 합니다.
5. 작은 실수 찾기
일부 피싱 이메일은 전문적인 문구를 사용해 외관상으로 구별하기 어렵습니다. 하지만 대다수는 흔적을 남깁니다.
오탈자, 어색한 표현, 엉성한 서식을 꼼꼼히 살펴보세요. PayPal의 정식 이메일은 철저히 교정되어 완벽한 서식을 갖추고 있으므로, 어떤 종류의 오류든 의심할 이유가 됩니다.
6. 악성 URL 클릭하지 않기
이메일에 링크가 있다고 해서 반드시 위험한 것은 아닙니다. 많은 PayPal 정식 이메일에도 웹사이트로 연결되는 링크가 포함되어 있습니다.
그러나 정상과 악성을 구별하는 쉬운 방법은 링크가 실제로 어디로 연결되는지 확인하는 것입니다.
링크 텍스트를 드래그해 선택한 후 마우스 오른쪽 버튼을 클릭하고 링크 주소 복사(Copy Link Address)를 선택하세요. 그다음 복사한 주소를 브라우저나 메모장에 붙여넣되, 절대 Enter 키를 누르지 마세요.
링크가 PayPal.com이 아닌 다른 도메인으로 연결된다면 그 이메일은 피싱입니다.
의심되는 이메일은 과감히 무시하세요
PayPal 피싱이 성공하는 이유는 대부분의 사용자가 자신의 계정을 소중히 여기기 때문입니다. 그래서 확신이 서지 않는 의심스러운 이메일에도 많은 사람들이 무심코 반응하고 맙니다.
이런 이메일을 받았다면, 해당 이메일과 상호작용하기 전에 반드시 새 탭이나 별도의 브라우저에서 직접 로그인해 확인하세요. 물론 주소창에 PayPal 주소를 직접 입력해서 접속해야 합니다.
계정에 실제 문제가 있다면 그곳에서 관련 알림을 받게 됩니다.