본문으로 바로가기
인트라위키 용어

스미싱

스미싱은 문자메시지로 악성 링크나 앱 설치 등을 유도해 개인정보·금융정보를 탈취하거나 금전 피해를 일으키는 피싱 수법이다.

개요

스미싱은 문자메시지를 이용해 이용자를 속이고 악성 앱 설치, 피싱사이트 접속, 전화 연결 등을 유도해 개인정보나 금융정보를 탈취하는 전자통신금융사기 수법을 말한다. 영어의 SMS와 phishing을 결합한 smishing에서 유래한 표현이다. 문자에 포함된 인터넷 주소를 누르게 하거나 특정 애플리케이션 설치를 요구하고, 기관이나 기업·지인을 사칭해 이용자의 경계심을 낮추는 방식이 대표적이다.

스미싱은 단순한 광고성 스팸과 구별된다. 스팸은 원하지 않는 광고나 정보를 반복적으로 보내는 행위까지 포함하지만, 스미싱은 이용자를 속여 개인정보를 빼내거나 금전적 피해로 연결하려는 목적의 피싱 수법이라는 점이 핵심이다. 최근에는 문자 내용뿐 아니라 다양한 모바일 메시지와 QR코드 등을 이용한 유사한 공격도 함께 주의 대상으로 다뤄지고 있다.

주요 수법

스미싱은 사람들이 일상적으로 접하는 상황이나 신뢰하기 쉬운 기관을 사칭하는 방식으로 이루어지는 경우가 많다. 택배 배송 확인, 모바일 상품권, 청첩장, 교통범칙금, 과태료, 정부 지원금, 금융기관 안내 등을 가장해 인터넷 주소 접속을 유도하는 형태가 대표적이다. 가족이나 지인을 사칭해 긴급한 상황을 강조하거나 개인정보와 인증번호를 요구하는 사례도 발생할 수 있다.

이용자가 문자에 포함된 주소를 누르면 실제 기관의 홈페이지와 비슷하게 만든 피싱사이트로 연결될 수 있다. 이곳에서 이름, 연락처, 계정정보, 금융정보나 인증번호 등을 입력하도록 유도하는 방식이 사용된다. 악성 애플리케이션 설치를 요구하는 경우에는 스마트폰에 저장된 연락처나 문자정보 등이 유출되거나 추가적인 사기 피해로 이어질 가능성이 있다.

피해 예방 방법

스미싱 피해를 예방하려면 출처가 불분명한 문자에 포함된 인터넷 주소를 함부로 누르지 않는 것이 기본이다. 잘 알고 있는 기관이나 기업의 이름으로 발송된 문자라도 링크를 바로 이용하기보다 공식 홈페이지나 공식 애플리케이션을 직접 실행해 안내 내용을 확인하는 것이 안전하다. 개인정보나 인증번호, 계좌정보 입력을 요구하거나 별도의 앱 설치를 요구하는 문자도 주의해야 한다.

휴대전화 운영체제와 보안 프로그램을 최신 상태로 유지하고 공식 앱 마켓 이외의 경로를 통한 애플리케이션 설치를 피하는 것도 중요하다. 한국인터넷진흥원은 이동통신사와 관련 사업자 등과 협력해 스미싱 문자를 탐지하고 대응하고 있으며, 보호나라 서비스를 통해 의심되는 문자나 인터넷 주소의 악성 여부를 확인할 수 있도록 지원하고 있다.

신고와 피해 대응

스미싱이 의심되면 문자에 포함된 주소를 누르거나 개인정보를 입력하지 않은 상태에서 해당 메시지를 삭제하거나 신고하는 것이 우선이다. 한국인터넷진흥원 118 상담센터와 보호나라 채널 등을 통해 스미싱 관련 상담과 확인을 받을 수 있으며, 전자통신금융사기 통합신고대응센터를 통한 신고 방법도 제공되고 있다.

이미 피싱사이트에 개인정보나 인증정보를 입력했거나 악성 앱을 설치했다면 추가 피해가 발생하지 않도록 신속하게 대응해야 한다. 금융정보가 유출됐거나 금전 피해가 발생한 경우에는 금융회사와 경찰 등 관련 기관에 즉시 알리는 것이 중요하다. 설치한 앱의 안전성을 확인하고 계정 비밀번호 변경이나 결제내역 점검 등 필요한 조치를 진행할 수 있다. 스미싱은 범죄 수법이 지속적으로 바뀌기 때문에 특정 문구만 외우기보다 출처가 불분명한 링크와 개인정보 요구 자체를 경계하는 것이 중요하다.

참고·검토 자료

  1. 한국인터넷진흥원 스미싱·피싱 신고 및 확인 방법
이 문서에 정정 요청