사전 목록
스미싱

스미싱

스미싱은 문자메시지와 모바일 메신저를 통해 악성 링크, 앱 설치, 개인정보 입력, 송금을 유도하는 피싱 공격입니다.

#스미싱#Smishing

스미싱

스미싱은 SMS와 모바일 메시징을 이용하는 피싱입니다. 택배, 교통범칙금, 청첩장, 부고, 건강검진, 환급, 유출 보상, 지인 사진처럼 휴대전화에서 즉시 확인할 가능성이 높은 주제를 사용합니다.

짧은 문자 화면에서는 전체 주소를 확인하기 어렵고, 모바일 브라우저는 가짜 페이지와 정상 페이지의 차이를 알아보기 힘들 수 있습니다. 공격자는 전화번호와 최근 거래정보를 결합해 개인화된 메시지를 보낼 수 있습니다.

핵심 특성

주요 채널SMS, MMS, 모바일 메신저가 사용됩니다.

유도 행동링크 접속, 앱 설치, 인증정보 입력, 전화 연결, 송금을 유도합니다.

주요 위장택배, 과태료, 환급, 지인 행사, 보안공지를 자주 사칭합니다.

사용 맥락과 작동 원리

링크는 가짜 로그인·결제 페이지로 이동하거나 악성 앱 설치 파일을 내려받게 할 수 있습니다. 악성 앱은 문자, 연락처, 알림, 접근성 권한을 요구하며 인증번호를 가로채거나 화면을 조작할 수 있습니다.

일부 메시지는 공식 앱스토어의 악성 앱이나 원격지원 앱 설치를 안내합니다. 앱스토어 등록 여부만으로 안전성을 확정할 수 없으며 개발사, 권한, 설치 경로를 확인해야 합니다.

유출·오용 시 위험

스미싱 피해는 소액결제, 계정 탈취, 금융앱 사칭, 연락처 기반 추가 전파로 이어질 수 있습니다. 악성 앱이 접근성 권한과 알림 권한을 얻으면 화면 입력과 인증 메시지가 노출될 가능성이 있습니다.

연락처가 탈취되면 가족과 동료에게 피해자 이름으로 유사한 메시지가 전송될 수 있습니다. 유출 사건 직후에는 보상 신청과 확인 링크를 사칭한 스미싱이 증가할 수 있습니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

스미싱은 문자 기반 피싱입니다. 피싱이메일과 웹 등 모든 채널을 포함하는 넓은 개념입니다. 악성 문자에 포함된 링크 자체와 링크를 통해 설치되는 악성코드는 서로 다른 공격 요소입니다.

공식 참고자료

CISA — 피싱 식별 및 신고

NIST SP 800-63B — 인증수단과 피싱 저항성