문제

수상한 문자 속 링크를 이미 눌렀습니다. 택배 주소 확인, 과태료 조회, 개인정보 유출 보상 신청처럼 그럴듯한 내용이었고, 누르고 나서야 이상하다는 걸 알았습니다. 지금 무엇부터 해야 할까요?

먼저 숨을 고르세요. 링크를 연 것과 거기서 무언가를 한 것은 위험의 크기가 전혀 다릅니다. 아래에서 내 상황이 어디에 해당하는지 찾아, 그 단계부터 하면 됩니다.

증상

  • 문자 링크를 누르자 은행·택배사·관공서처럼 꾸민 페이지가 열렸다.
  • 이름·전화번호·생년월일·카드번호·인증번호를 입력하라고 했다.
  • “보안 앱 설치”, “배송 조회 앱 설치”처럼 앱 설치를 요구했다.
  • 누른 직후 낯선 번호에서 전화가 오거나, 지인에게 내 이름으로 이상한 문자가 갔다.

내 상황 찾기: 세 가지 경우

① 열기만 하고 아무것도 안 했다 — 가장 흔하고, 대부분 여기서 끝납니다. 페이지를 닫고 문자를 지운 뒤 신고하세요. 혹시 모르니 아래 검사기로 그 링크가 어디로 이어졌는지 확인해 두면, 같은 문자가 다시 왔을 때 바로 알아볼 수 있습니다.

② 정보를 입력했다 — 무엇을 입력했는지가 중요합니다.

  • 카드번호·계좌번호·인증번호: 지금 바로 해당 카드사·은행에 전화해 사용 정지를 요청하세요. 이미 돈이 빠져나갔다면 112에 전화해 지급정지를 신청합니다.
  • 아이디·비밀번호: 같은 비밀번호를 쓰는 모든 서비스에서 즉시 바꾸고, 가능한 곳은 2단계 인증을 켜세요.
  • 이름·주민번호 앞자리·주소: 명의 도용에 대비합니다(아래 체크리스트의 개인정보노출자 등록, 엠세이퍼).

③ 앱을 설치했다 — 가장 위험합니다. 스미싱 앱은 문자·연락처를 빼가거나 휴대폰을 원격 조종할 수 있습니다. 순서가 중요합니다.

  1. 휴대폰을 비행기 모드로 바꿔 통신을 끊습니다.
  2. 다른 기기(가족 폰, PC)로 은행·카드사에 연락해 계좌·카드를 막습니다. 감염된 폰으로 금융 앱을 열지 마세요.
  3. 설치된 낯선 앱을 지우고, 백신이나 경찰청 시티즌코난 앱으로 점검합니다.
  4. 원격 제어가 의심되면 사진 등을 백업한 뒤 초기화하는 것이 가장 확실합니다.

그 링크가 무엇이었는지 확인하기

신고하거나 주변에 알릴 때, 링크가 실제로 어디로 이어졌는지 알면 도움이 됩니다. 단축 URL(han.gl, bit.ly 같은 짧은 주소)은 진짜 목적지를 숨기기 때문에, 눈으로는 알 수 없습니다.

DechoNet으로 진단

  • 피싱 링크 검사에 받은 문자를 통째로 붙여넣으세요. 단축 URL을 끝까지 따라가 최종 주소, 도메인이 생긴 날짜, 은행·택배사 이름을 흉내 냈는지, 앱(APK)을 내려받게 하는지 보여 줍니다.
  • 유사 도메인 탐지로 공식 주소와 철자가 비슷한 사칭 도메인이 얼마나 있는지 볼 수 있습니다.
  • 도메인 등록 정보로 그 도메인이 언제, 어느 등록기관에서 만들어졌는지 확인합니다. 며칠 전에 생긴 도메인이라면 거의 확실히 사기용입니다.

해결 체크리스트

  • 문자를 지우기 전에 화면을 캡처해 둡니다(신고 증거).
  • 118(KISA 불법스팸대응센터, 24시간)에 신고하거나 통신사 스팸 신고를 합니다.
  • 카드·계좌 정보를 입력했다면 카드사·은행에 즉시 사용 정지를 요청합니다.
  • 금전 피해가 생겼다면 112에 지급정지를 요청하고, 경찰청 사이버범죄 신고시스템(ecrm.police.go.kr)에 신고합니다.
  • 개인정보를 입력했다면 금융감독원 개인정보노출자 사고예방시스템(pd.fss.or.kr)에 등록해 내 명의로 새 계좌·카드가 만들어지는 것을 막습니다.
  • 엠세이퍼(msafer.or.kr)로 내 명의의 휴대폰 신규 개통을 막거나 알림을 받습니다.
  • 앱을 설치했다면 비행기 모드 → 다른 기기로 금융 차단 → 앱 삭제·점검 → 필요하면 초기화 순서로 합니다.
  • 같은 비밀번호를 쓰던 계정의 비밀번호를 모두 바꿉니다.

에스컬레이션 시점

  • 이미 돈이 빠져나갔다면 지체하지 말고 112와 금융기관에 동시에 연락하세요. 지급정지는 빠를수록 효과가 있습니다.
  • 금융감독원 1332에서 피해 구제 절차를 상담받을 수 있습니다.
  • 지인들에게 내 이름으로 문자가 갔다면 “내가 보낸 게 아니니 누르지 말라”고 바로 알려 주세요.

문자를 붙여넣어 바로 확인

문자 전체나 링크만 붙여넣으세요. 문자는 저장하지 않고, 링크가 실제로 어디로 가는지 따라가 봅니다.