문제
“고객님의 택배가 주소 불명으로 보관 중입니다. 주소를 확인해 주세요.” 링크 하나가 붙은 문자가 왔습니다. 마침 주문한 물건도 있고, 택배사 이름도 익숙합니다.
택배 문자는 가장 오래되고 가장 많이 쓰이는 스미싱입니다. 누구나 택배를 받기 때문에 “혹시 내 거?” 하는 마음이 들고, 진짜 배송 알림도 링크와 함께 오기 때문에 겉모습만으로는 가리기 어렵습니다.
증상
- “주소 불명”, “보관 중”, “배송 불가”, “재배송 신청” 같은 말이 들어 있다.
- 짧은 링크(han.gl, bit.ly 같은 단축 URL)나 택배사 이름이 섞인 낯선 주소가 붙어 있다.
- 링크를 누르면 주소 재입력, 소액 재배송비 결제, “배송 조회 앱” 설치를 요구한다.
- 송장번호가 없거나, 있어도 택배사 홈페이지에서 조회되지 않는다.
진짜 배송 알림과 가르는 세 가지
① 링크의 최종 주소 — 진짜 알림은 택배사 공식 도메인(예: CJ대한통운 cjlogistics.com, 우체국 epost.go.kr)이나 쇼핑몰 도메인으로 갑니다. cj-deliver.xyz, epost-kr.top처럼 이름만 빌린 주소, 며칠 전에 등록된 주소는 가짜입니다. 단축 URL은 최종 주소를 숨기므로 반드시 풀어 봐야 합니다.
② 송장번호 — 진짜라면 송장번호를 택배사 공식 앱이나 홈페이지에 직접 넣었을 때 조회됩니다. 문자 속 링크 말고, 내가 직접 연 공식 앱에서 확인하세요.
③ 요구하는 것 — 주소 확인까지는 진짜 알림에도 있을 수 있습니다. 하지만 카드 결제(특히 몇백 원짜리 재배송비)나 앱(APK) 설치를 요구하면 사기입니다. 안드로이드에서 “출처를 알 수 없는 앱 설치를 허용하시겠습니까?”가 뜨면 바로 멈추세요.
DechoNet으로 진단
- 피싱 링크 검사에 문자를 통째로 붙여넣으면 단축 URL을 끝까지 따라가 최종 주소를 보여 주고, 그 도메인이 언제 만들어졌는지, 택배사 이름을 흉내 냈는지, APK를 내려받게 하는지 근거와 함께 알려 줍니다.
- 유사 도메인 탐지로 택배사 공식 도메인과 철자가 비슷한 등록 도메인을 찾아볼 수 있습니다.
- 도메인 등록 정보로 링크 도메인의 등록일과 등록기관을 확인합니다.
해결 체크리스트
- 주문한 게 없다면 링크를 누르지 않습니다.
- 주문한 게 있다면 문자 속 링크 대신 택배사·쇼핑몰 공식 앱에서 송장번호로 조회합니다.
- 링크의 최종 주소가 공식 도메인인지 검사기로 확인합니다.
- 재배송비 결제나 앱 설치를 요구하면 즉시 닫습니다.
- 문자를 캡처해 118(KISA)에 신고하고 삭제합니다.
- 안드로이드라면 설정에서 “출처를 알 수 없는 앱 설치” 허용을 꺼 둡니다.
에스컬레이션 시점
- 이미 결제했거나 앱을 깔았다면 스미싱 링크를 눌렀을 때 대처를 바로 따라 하세요.
- 카드 정보를 입력했다면 카드사에 즉시 사용 정지를 요청합니다.
문자를 붙여넣어 바로 확인
문자 전체나 링크만 붙여넣으세요. 문자는 저장하지 않고, 링크가 실제로 어디로 가는지 따라가 봅니다.