문제

큰 개인정보 유출 사고가 뉴스에 나온 뒤, “개인정보 유출 피해 보상 대상자입니다”, “피해 여부 조회하기” 같은 문자가 왔습니다. 문자에는 내 이름이나 주소가 정확히 들어 있고, 링크를 누르면 보상금을 신청할 수 있다고 합니다.

대형 유출 직후는 사기 문자가 가장 많이 쏟아지는 시기입니다. 실제로 유출 사고가 있었으니 그럴듯하고, 이미 유출된 정보를 그대로 쓰기 때문에 내 이름까지 맞습니다. 이런 문자를 정밀 스미싱이라고 부릅니다.

증상

  • 실제로 있었던 유출 사고의 회사 이름을 내세운다.
  • “보상금”, “환불”, “피해 조회”, “대상자 확인” 같은 말로 링크를 누르게 한다.
  • 이름·주소·전화번호 일부가 정확히 맞다.
  • 신청 기한이 오늘까지라며 서두르게 한다.
  • 링크를 누르면 본인 확인이라며 카드번호, 계좌번호, 인증번호를 묻거나 앱 설치를 요구한다.

진짜와 가짜를 가르는 네 가지

① 보낸 곳 — 개인 휴대폰 번호(010)나 처음 보는 번호에서 온 “공식 안내”는 의심하세요. 다만 발신번호는 조작될 수 있으니, 번호만으로 진짜라고 믿어서도 안 됩니다.

② 링크 주소 — 가장 확실한 단서입니다. 회사 이름이 주소에 들어 있어도 공식 도메인이 아니면 가짜입니다. 회사명-refund.com, 회사명.co-kr.xyz, 철자가 하나 다른 주소 같은 것들이죠. 단축 URL이면 진짜 목적지가 숨겨져 있습니다.

③ 요구하는 정보 — 보상을 이유로 카드번호 전체, 계좌 비밀번호, 인증번호를 묻는다면 사기입니다. 앱 설치를 요구하면 더 확실합니다.

④ 공식 공지와 맞는지 — 유출된 회사는 보통 공식 앱·홈페이지 공지와 이메일로 알립니다. 문자 속 링크가 아니라 내가 직접 연 공식 앱에서 같은 안내가 있는지 확인하세요.

내 정보가 정말 유출됐는지 확인하는 법

문자 속 링크로 확인하지 마세요. 대신:

  • 해당 회사의 공식 앱·홈페이지 공지사항과 이메일 통지를 확인합니다.
  • 개인정보보호위원회·KISA의 털린 내 정보 찾기(kidc.eprivacy.go.kr)에서 유출된 계정 정보가 있는지 조회합니다.

DechoNet으로 진단

  • 피싱 링크 검사에 문자를 그대로 붙여넣으세요. 링크가 공식 도메인으로 가는지, 회사 이름을 흉내 낸 신규 도메인인지, 며칠 전에 만들어졌는지 근거와 함께 보여 줍니다.
  • 브랜드 사칭 노출 점검으로 해당 회사 도메인을 흉내 낸 유사 도메인과 위험한 서브도메인이 얼마나 있는지 볼 수 있습니다.
  • 도메인 등록 정보로 링크의 도메인이 언제 만들어졌는지 확인합니다. 유출 뉴스 이후에 생긴 도메인이라면 사기일 가능성이 매우 높습니다.

해결 체크리스트

  • 문자 속 링크를 누르지 말고, 해당 회사의 공식 앱이나 홈페이지에서 직접 공지를 확인합니다.
  • 링크의 실제 주소가 그 회사의 공식 도메인인지 검사기로 확인합니다.
  • 보상을 이유로 카드번호·계좌 비밀번호·인증번호를 요구하면 즉시 대화를 끊습니다.
  • 의심 문자는 캡처 후 118(KISA)에 신고하고 삭제합니다.
  • 실제 유출 대상이라면 비밀번호를 바꾸고, 금융감독원 개인정보노출자 사고예방시스템(pd.fss.or.kr) 등록을 고려합니다.
  • 가족, 특히 부모님께 “보상 문자 링크는 누르지 말고 공식 앱에서 확인하라”고 알려 주세요.

에스컬레이션 시점

  • 이미 링크에서 정보를 입력했다면 스미싱 링크를 눌렀을 때 대처를 따라 바로 조치하세요.
  • 금전 피해가 생겼다면 112와 금융기관에 즉시 연락합니다.
  • 회사의 실제 보상 절차가 궁금하면 공식 고객센터 번호(앱·홈페이지에 적힌 번호)로 직접 전화하세요.

문자를 붙여넣어 바로 확인

문자 전체나 링크만 붙여넣으세요. 문자는 저장하지 않고, 링크가 실제로 어디로 가는지 따라가 봅니다.