놀라실 수도 있지만, 악의적인 문자 메시지 하나가 여러분의 모든 자금을 훔쳐 파산에 이르게 할 수 있습니다. 우리는 이메일 피싱 사기를 알아보는 훈련을 받아왔지만, 문자 메시지(SMS)에 대해서는 의심하지 않는 경우가 많습니다. 바로 이 점이 문제입니다. 스미싱(smishing)은 날로 기승을 부리고 있으며, 개인 정보를 빼내기 위해 정교하게 설계된 함정입니다.
스미싱이란 무엇인가?
대부분의 사람들은 이미 피싱(phishing) 사기를 경험해 보았을 것입니다. '복권 당첨' 이메일을 받고 상금을 수령하려면 은행 계좌 정보나 주민등록번호 등을 요구받는 방식이 대표적이죠.
이런 이메일의 문자 버전이 바로 스미싱입니다. 공격자는 가짜 이메일 대신 가짜 SMS(단문 메시지 서비스)를 발송합니다. 예컨대 계좌 뒷자리 네 자리를 언급하며 송금을 위해 추가 정보를 요구하거나, 택배사 명의로 배송 조회 번호와 함께 온 것처럼 위장한 메시지 등이 그 예입니다.
링크를 누르거나 요구하는 대로 정보를 입력하면 계좌가 텅 비게 됩니다. 물론 이는 어디까지나 한 가지 예시일 뿐입니다.
스미싱은 무궁무진한 형태로 이루어질 수 있습니다. 해커는 은행, 정부 기관, 또는 신뢰할 만한 어떤 조직인 것처럼 가장하여 문자를 보내기 때문입니다.
즉, 더 이상 스팸은 이메일에만 국한되지 않습니다.
작동 원리는 이메일 피싱과 동일합니다. 유일한 차이점은 사이버 범죄자가 이메일 대신 문자 메시지를 보낸다는 점입니다. 보통 상금을 수령하려면 계좌 정보를 인증하라는 식으로 접근하는데, 의심을 불러일으키지 않는 메시지를 만드는 데에는 기술이 필요합니다. 그리고 스캠머(사기꾼)들은 바로 이 분야의 전문가입니다.
스미싱이 성행하는 이유
SMS는 가장 단순한 형태의 커뮤니케이션 수단이기 때문에 가짜 메시지를 판별하기 어렵습니다. 문자 메시지는 짧아서 맞춤법이나 문법 오류가 드러날 여지가 적고, 링크는 URL 단축 서비스를 통해 공유됩니다. 이 모든 요소가 스미싱을 위험하면서도 손쉬운 범죄로 만듭니다. 게다가 웹 인터페이스에서 대량 문자를 발송하는 비용은 저렴하고, 적발될 가능성도 상대적으로 낮습니다.
따라서 이러한 문자를 제대로 식별하고 스스로를 지키는 것이 무엇보다 중요합니다. 아래에서 가짜 SMS를 구분하는 데 도움이 되는 대표적인 수법과 대응 방법을 정리했습니다.
가짜 문자 메시지를 식별하고 스미싱으로부터 안전하게 지내는 방법
1. 메시지의 관련성 확인하기
해커는 여러분의 주의를 끌기 위해 온갖 방법을 동원합니다. 예를 들어 '계좌가 정지되었으니 카드 정보를 입력해야 잠금 해제된다'고 하거나, 갑자기 택배 운송장 번호를 보내올 수 있습니다. 하지만 잠깐 생각해 보세요. 계좌 정지를 요청한 적이 있습니까? 부정 거래가 있었습니까? 택배를 주문한 적이 있습니까?
이 외에도 다양한 형태의 메시지가 올 수 있습니다. 이런 메시지를 믿거나 링크를 누르기 전에 꼭 기억하세요. '너무 좋아서 믿기 힘든 일'이라면 아마도 사기일 가능성이 큽니다.
2. 링크를 절대 클릭하지 않기
대부분의 문자 피싱 시도에는 링크나 URL이 포함되어 있습니다. 클릭하기 전에 메시지를 다시 한번 읽어보세요. 진짜 같아 보여도 실제로 그런가요? 철자 오류는 없나요? 일부 스캠은 위험한 악성코드(malware)를 유포하기 위해 설계되었으므로 링크를 누르지 않는 것이 최선입니다. 실제로 2019년에는 아이폰 사용자들이 SMS로 받은 URL에 접속했다가 악성코드에 감염되는 사례가 처음 확인되었습니다. 처음 목격된 공격 유형이었지만 충분히 경종을 울린 사건입니다. 출처를 알 수 없는 링크는 결코 신뢰하지 마세요.
만약 링크를 눌렀는데 브라우저가 한 페이지에서 다른 페이지로 계속 넘어간다면, 사기를 당했을 가능성이 높습니다.
3. 화면에 보이는 것을 함부로 믿지 않기
실수로 링크를 눌렀는데 매우 전문적으로 만들어진 사이트가 나타나는 경우가 있을 수 있습니다. 사기꾼들은 매우 영리해서 진짜와 똑같은 사이트를 만들어냅니다. 속지 마세요. 항상 웹사이트 URL이 표시되는 주소창을 먼저 확인하세요. 철자 오류나 불필요한 문자가 추가되어 있다면 사기를 당할 수 있는 위험 신호입니다. 즉시 해당 사이트를 떠난 후 브라우저 캐시와 쿠키를 삭제하고, 무엇보다 중요한 것은 해당 문자 메시지를 삭제하는 것입니다.
4. 개인화된 메시지를 맹신하지 않기
해커들은 다양한 경로로 여러분의 이름을 입수합니다. 이름이 적힌 채 버려진 택배 포장지, 탑승권 등이 대표적인 예입니다. 이런 개인화된 요소는 자신이 진짜 수신자라고 믿게 만들지만, 결코 맹신해서는 안 됩니다. 사기꾼들은 바로 이러한 심리를 역이용해 돈을 벌기 때문입니다.
5. 의심스러우면 직접 출처에 확인하기
택배 요금 사기(postage scam)는 가장 흔한 스미싱 사기 중 하나입니다. 우편 서비스에서 보낸 것처럼 보이는 메시지를 받지만, 실제로는 거짓입니다. 메시지에는 보통 '요금을 내지 않으면 소포가 반송됩니다'라는 문구가 담겨 있습니다. 속아서 링크를 누르는 순간 개인 정보가 유출됩니다. 따라서 이런 링크를 누르기 전에 반드시 택배사의 실제 공식 사이트에 접속해 운송장 번호를 직접 입력하고 진위 여부를 확인하세요.
마치며: 회의적인 태도가 최고의 방어책
위의 핵심 사항들을 기억하면 스미싱 공격으로부터 안전하게 자신을 지킬 수 있고, 가짜 문자 메시지도 쉽게 식별할 수 있습니다. 소셜 엔지니어링 공격은 식별하기 까다롭지만, 미리 대비하고 있다면 누구도 여러분을 속일 수 없습니다. 낯선 번호에서 받은 모든 메시지에 대해 회의적인 태도를 유지하세요. 이 기본 원칙들을 따르고 꾸준히 실천한다면 사이버 범죄자들의 희생양이 되는 일은 없을 것입니다.
가족과 친구들에게도 이 팁들을 공유해 함께 안전을 지키시기 바랍니다.