전체메뉴 검색
IT

"추석 선물이 도착했습니다"…개인정보까지 파고드는 정밀 스미싱

류청빛 기자 2026-09-25 09:00:00

KISA, 배송조회·추석 특별 경품·교통법규 위반 사칭 스미싱 주의 당부

SK쉴더스, 추석 선물 등 실제 명절 상황 활용…개인정보·금융정보 입력 유도

SK쉴더스가 AI를 활용해 만든 스미싱 문자 예시 이미지 [사진=SK쉴더스]

[경제일보] '추석 선물이 도착했습니다', '배송 주소가 잘못돼 배송이 보류됐습니다' 같은 문자를 받았을 때 무심코 링크를 눌렀다가는 개인정보와 금융정보를 탈취당할 수 있다. 특히 최근에는 과거처럼 불특정 다수에게 어색한 문구를 대량으로 보내는 방식에서 벗어나 실제 사용자 정보를 일부 활용해 신뢰도를 높이는 정밀 타깃형 스미싱까지 등장했다. 추석 명절 택배와 선물 관련 연락이 늘어나는 만큼 공격자가 명절 상황에 맞춰 개인정보를 활용할 가능성도 커지고 있다.

25일 보안업계에 따르면 한국인터넷진흥원(KISA)은 최근 추석을 대비해 '추석 특별 경품', '배송 조회', '교통법규 위반' 등을 미끼로 한 스미싱·피싱 등 사이버사기에 주의할 것을 당부했다. 또한 대기업을 사칭한 경품 이벤트 페이지나 배송 지연을 가장한 문자 등을 통해 개인정보 탈취나 송금 피해가 발생할 수 있다고 경고했다.

특히 올해는 공격자가 문자 수신자의 개인정보를 일부 알고 있는 것처럼 보이도록 만들어 신뢰도를 높이는 방식이 나타나면서 주의가 요구된다. 안랩은 지난 3월 '유출된 개인정보 기반 정밀 타겟형 스미싱 공격 증가 주의'라는 보안 권고를 통해 다양한 데이터 유출 사고로 확보한 개인정보를 악용한 정밀 타깃형 스미싱·피싱 공격이 증가하고 있다고 분석했다. 공격자가 실제 사용자 정보 일부를 활용하거나 유사 정보를 이용해 신뢰도를 높이고, 공공기관·금융기관·글로벌 서비스 등을 사칭해 정상적인 업무나 절차 안내처럼 위장하는 방식이다.

공격 방식도 단순히 악성 링크를 누르게 하는 데 그치지 않는다. 안랩에 따르면 공격자는 '서비스 이용 관련 확인이 필요하다', '요청한 내용이 처리됐다', '계정 상태 점검을 위해 추가 인증이 필요하다'는 식의 자연스러운 문구로 사용자의 확인이나 인증 행동을 유도한다. 이후 외부 링크를 통해 추가 개인정보 입력을 요구하는 방식이 활용된다.

이 때문에 이름이나 실제 이용 서비스와 비슷한 정보가 포함됐다는 이유만으로 문자 메시지를 정상 안내로 판단해서는 안 되는 것으로 평가된다. 공격자가 확보한 개인정보나 공개된 정보를 조합해 실제 상황처럼 보이는 메시지를 만들 수 있기 때문이다.

SK쉴더스도 추석을 앞두고 택배와 선물 등을 소재로 한 스미싱에 주의해야 한다고 강조했다. 지난 7일 SK쉴더스는 '주소가 잘못돼 배송이 보류됐다'거나 '추석 선물이 도착했다'는 식의 문구가 명절을 앞두고 실제로 기다리던 배송이나 선물과 겹치면서 이용자의 경계심을 낮출 수 있다고 진단했다. 특히 공격자가 유출된 개인정보나 공개된 정보를 활용해 문자에 이름이나 실제 주문 정보처럼 보이는 내용을 섞을 수 있다고 지적했다.

공격자가 노리는 것도 단순한 문자 클릭이 아니다. 배송 오류나 반송, 배송비 재결제, 모바일 상품권 수령 등을 내세워 개인정보나 금융정보를 입력하게 하거나 악성 앱 설치를 유도하는 방식으로 이어질 수 있다. SK쉴더스는 실제 배송이나 상품권을 기다리고 있는지, 링크 주소가 공식 서비스의 도메인과 일치하는지, 결제나 앱 설치를 급하게 요구하는지를 확인해야 한다고 설명했다.

개인정보가 공격에 활용될 경우 피해자가 스미싱 여부를 판단하기는 더 어려워진다. SK쉴더스는 별도의 자료에서도 개인정보 유출 이후 스미싱, 계정 탈취, 명의도용, 지인 사칭 등 2차 피해로 이어질 수 있으며 공격자가 이름과 배송 정보, 거래 내역 등을 활용해 실제 상황처럼 보이는 문자를 만들 수 있다고 강조했다.

과거 스미싱은 문법이 어색하거나 출처가 불분명한 문자, 지나치게 부자연스러운 링크 등으로 의심할 수 있는 경우가 많았다. 다만 최근에는 정상적인 안내문처럼 문구를 구성하고, 사용자가 실제로 이용했을 법한 서비스나 상황을 끼워 넣는 방식으로 공격의 신뢰도를 높이고 있다.

추석은 해당 스미싱 공격이 자연스럽게 섞일 수 있는 환경으로 꼽힌다. 택배와 선물 배송이 평소보다 늘어나고 모바일 상품권이나 명절 관련 이벤트도 많아지기 때문이다. 실제 KISA 역시 올해 추석을 앞두고 배송 조회, 추석 특별 경품, 교통법규 위반 등을 소재로 한 스미싱을 주요 주의 대상으로 제시했다.

피해를 막기 위해서는 문자에 포함된 링크를 바로 누르지 않는 것이 우선이다. 배송 여부는 문자 속 링크가 아니라 택배사의 공식 애플리케이션이나 홈페이지에서 직접 확인하고, 쇼핑몰 주문 내역에서도 실제 배송 정보가 있는지 확인하는 방식이 안전하다.

KISA는 의심되는 문자 메시지를 이용자가 직접 확인할 수 있는 '스미싱 확인서비스'도 운영하고 있다. 카카오톡 '보호나라' 채널에서 의심 메시지를 입력하면 정상·주의·악성 여부를 확인할 수 있다. 최초 신고된 메시지는 분석 과정에서 '주의'로 표시될 수 있으며, 약 10분 뒤 재검사하면 정상 또는 악성 여부를 확인할 수 있다.

이미 링크를 눌렀다고 해서 모두 같은 수준의 피해가 발생하는 것은 아니다. KISA는 문자에 포함된 인터넷 주소를 클릭한 것만으로 악성 앱에 감염되는 것은 아니지만, 해당 주소를 통해 앱을 설치했다면 모바일 백신을 통한 점검이나 경찰·서비스센터 등의 도움을 받아야 한다고 안내한다. 개인정보나 금융 정보를 입력했다면 관련 계정과 금융 서비스에 대한 추가 조치도 필요하다.

금전 피해가 발생했거나 범죄가 의심되는 경우에는 전기통신금융사기 통합 대응단 1394에 신고하고, 사이버 보안 관련 상담은 KISA 118을 이용할 수 있다. KISA는 스미싱 문자 자체도 스마트폰의 스팸 신고 기능이나 보호나라의 스미싱·피싱 확인 서비스를 통해 신고·확인할 수 있도록 돕고 있다.
0개의 댓글
0 / 300
댓글을 삭제 하시겠습니까?
닫기
로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?
닫기
기사 이미지 확대 보기
닫기