스미싱
스미싱은 문자메시지와 모바일 메신저를 통해 악성 링크, 앱 설치, 개인정보 입력, 송금을 유도하는 피싱 공격입니다.
스미싱
스미싱은 SMS와 모바일 메시징을 이용하는 피싱입니다. 택배, 교통범칙금, 청첩장, 부고, 건강검진, 환급, 유출 보상, 지인 사진처럼 휴대전화에서 즉시 확인할 가능성이 높은 주제를 사용합니다.
짧은 문자 화면에서는 전체 주소를 확인하기 어렵고, 모바일 브라우저는 가짜 페이지와 정상 페이지의 차이를 알아보기 힘들 수 있습니다. 공격자는 전화번호와 최근 거래정보를 결합해 개인화된 메시지를 보낼 수 있습니다.
핵심 특성
사용 맥락과 작동 원리
링크는 가짜 로그인·결제 페이지로 이동하거나 악성 앱 설치 파일을 내려받게 할 수 있습니다. 악성 앱은 문자, 연락처, 알림, 접근성 권한을 요구하며 인증번호를 가로채거나 화면을 조작할 수 있습니다.
일부 메시지는 공식 앱스토어의 악성 앱이나 원격지원 앱 설치를 안내합니다. 앱스토어 등록 여부만으로 안전성을 확정할 수 없으며 개발사, 권한, 설치 경로를 확인해야 합니다.
유출·오용 시 위험
스미싱 피해는 소액결제, 계정 탈취, 금융앱 사칭, 연락처 기반 추가 전파로 이어질 수 있습니다. 악성 앱이 접근성 권한과 알림 권한을 얻으면 화면 입력과 인증 메시지가 노출될 가능성이 있습니다.
연락처가 탈취되면 가족과 동료에게 피해자 이름으로 유사한 메시지가 전송될 수 있습니다. 유출 사건 직후에는 보상 신청과 확인 링크를 사칭한 스미싱이 증가할 수 있습니다.
사건 공지에서 확인할 항목
- 문자 링크 접속, 앱 설치, 정보 입력 중 실제 수행한 행동을 확인합니다.
- 설치된 앱의 이름, 출처, 권한, 설치시간을 확인합니다.
- 소액결제, 계좌이체, 카드승인, 계정 로그인 정황을 확인합니다.
- 연락처와 문자메시지 접근 여부를 확인합니다.
- 통신사와 기관의 공식 신고·차단 안내를 확인합니다.
개인이 취할 조치
- 문자 링크를 다시 열지 않고 공식 앱과 대표번호로 내용을 확인합니다.
- 의심 앱을 설치했으면 기기를 네트워크에서 분리하고 전문 점검을 받습니다.
- 금융·메일·통신 계정 비밀번호를 안전한 다른 기기에서 변경합니다.
- 소액결제와 금융거래를 확인하고 이상 내역을 즉시 신고합니다.
- 연락처에 피해 가능성을 알리고 유사 메시지에 주의하도록 안내합니다.
조직의 보호조치
- 문자에 포함된 URL과 앱 파일을 탐지·차단하는 체계를 운영합니다.
- 업무용 기기의 외부 앱 설치와 고위험 권한을 관리합니다.
- 공식 알림에는 일관된 발신번호와 검증 가능한 안내 경로를 사용합니다.
- 유출 통지 시 문자 링크 의존도를 줄이고 공식 홈페이지 확인 방법을 함께 제공합니다.
- 악성 앱 감염 시 계정·토큰·연락처 영향까지 조사합니다.
혼동하기 쉬운 개념
스미싱은 문자 기반 피싱입니다. 피싱은 이메일과 웹 등 모든 채널을 포함하는 넓은 개념입니다. 악성 문자에 포함된 링크 자체와 링크를 통해 설치되는 악성코드는 서로 다른 공격 요소입니다.