검수요청.png검수요청.png

스미싱

위키원
Asadal (토론 | 기여)님의 2019년 10월 24일 (목) 12:11 판
(차이) ← 이전 판 | 최신판 (차이) | 다음 판 → (차이)
이동: 둘러보기, 검색

스미싱은(smishing)은 스마타폰의 문자 메시지를 이용한 피싱이다. 스미싱은 SMS(문자메시지)와 Phishing(피싱)의 합성어이다. 문자 메시지 피싱(SMS phishing)이라고도 한다.

개요

택배 관련, 공공기관 사칭, 지인 사칭, 선물 관련, 스미싱을 이용한 보이스피싱 피해 등 신뢰할 수 있는 사람 또는 기업이 보낸 것처럼 가장하여 개인 비밀번호를 요구하거나 휴대폰 소액결제를 유도한다. 스마트폰 이용자가 늘어남에 따라 돌잔치, 결혼 청첩장 등이 도착했다며 링크를 걸어 안드로이드 애플리케이션 설치 파일인 apk 파일을 설치하도록 유도하여 휴대폰 내의 정보를 빼가는 수법이 늘고 있다.[1]

스미싱에 이용된 변종 악성코드는 소액결제 인증번호를 가로채는 것에 그치지 않고 최근에는 피해자 스마트폰에 저장된 주소록 연락처, 사진(주민등록증·보안카드 사본), 공인인증서, 개인정보 등까지 탈취하므로 더 큰 금융범죄로 이어질 수 있다.

종류

  • 일반적인 스미싱
해커가 목적에 맞게 악성앱을 제작하고, 사용자가 악성앱을 다운로드 받을 수 있도록 클라우드 서비스에 업로드한다. 해커가 운영하는 자체 서버를 통해 악성앱을 유포하기도 한다. 사용자가 문자메시지에 포함된 인터넷주소를 클릭하여 apk 파일을 설치할 경우 개인정보, 금융정보 등이 해커가 지정한 서버로 전송되고 이때 해커가 결제승인번호 등의 문자메시지를 탈취할 경우 소액결제 피해로 이어질 가능성이 크다.
  • 피싱사이트를 이용한 스미싱
인터넷주소를 클릭하면 정상사이트를 가장한 피싱사이트로 연결되고, 이러한 가짜사이트에서 정상앱을 설치하는 것처럼 악성앱 설치를 유도하는 방법이다.
  • 사용자 입력 요구 스미싱
사용자 정보, 캡처 코드 등 사용자가 입력한 특정 정보가 일치하는 경우에만 악성앱이 다운로드되는 가장 진화된 방식의 스미싱이다. PC나 모바일 등 접근 환경을 구별할 뿐 아니라 타인의 전화번호를 입력할 경우엔 악성앱이 다운로드되지 않는다. 그러나 피싱사이트에 포함된 이미지를 클릭만 해도 앱이 다운로드되는 경우도 있어 주의해야한다.

문제점과 해결책

문제점

전체 금융사기 가운데 보이스피싱과 스미싱이 차지하는 비중은 28.8%에 달한다. 피싱 공격의 수법은 다양하지만 대부분 금전 탈취를 목적으로 하기 때문에 피싱은 '전자금융사기'로 분류되어 금융위원회와 금융감독원에서 관리하고 있다. 피싱 사기의 피해액은 해가 갈수록 늘어나고 있으며, 금융 감독원에 따르면 2018년 피싱으로 인한 피해액의 규모가 저년 대비 82.7% 증가한 4440억 원 규모로 추산되었다.[2]

피해 예방법

  • 출처가 확인되지 않은 문자메시지의 인터넷주소를 클릭하지 않는다. 지인에게서 온 문자도 인터넷 주소가 포함된 경우에는 클릭하기 전 확인해야 한다.
  • OS가 안드로이드 단말기인 경우, 구글 플레이(Google Play) 이외의 경로를 통한 응용 애플리케이션의 설치를 허용 또는 차단하는 기능인 "알 수 없는 소스"의 옵션을 제공하고 있으므로 해당 부분의 체크를 해제한다.
  • 구글 플레이 스토어에서 "스미싱 차단"을 검색해 스미싱 차단 전용 앱을 설치한다.
  • 백신 프로그램을 설치해 업데이트 및 실시간 감시 상태를 유지한다.
  • 자신의 스마트폰으로 114 상담원과 연결해 소액결제를 차단·제한한다.
  • 보안 승급 명목으로 요구하는 보안카드번호 입력을 금지한다.
  • 공인인증서 PC 지정, SMS 사전 인증 등 금융회사 제공 보안강화 서비스에 적극 가입한다.[3]
  • T스토어·올레마켓·LGU+·앱스토어 등 공인된 오픈마켓을 통해 애플리케이션을 설치한다.[4]
  • 보이스피싱·스미싱 예방 AI 기술 도입 : IBK기업은행은 2019년 8월 AI를 활용한 보이스피싱 방지 앱 'IBK피싱스톱' 서비스를 시작했다. 주소록에 저장되지 않은 발신자의 통화 내용을 분석해 사기 확률이 일정 수준 도달할 경우 경고 알림을 발송한다. KB국민은행도 하반기 AI 알고리즘을 토대로 문자 스미싱 여부를 판단하는 '리브똑똑 안티스미싱' 공식 서비스 제공 예정이다.[5]
  • 공공장소, 식당, 카페 등 사용자 편의를 위해 무료로 제공하는 보호되지 않는 무선 공유기(WiFi)를 사용하지 않는다.

대처 방법

  • 피해 발생 시
  • 금융기관 콜센터 전화 : 경찰서에서 발급받은 '사건사고 사실확인원'을 이통사, 게임사, 결제대행사 등 관련 사업자에게 제출한다.
  • 악성파일 삭제 : 스마트폰 내 '다운로드' 앱 실행. 문자를 클릭한 시점 이후 확장자명이 apk 파일 저장 여부 확인 후 해당 apk 파일을 삭제한다. 만약 삭제되지 않는 경우엔 휴대전화 서비스센터 방문 혹은 스마트폰을 초기화한다.
  • 악성코드 삭제 : 백신 프로그램을 이용하여 치료하거나 피해 컴퓨터를 포맷한다.
  • 지인들에게 알림 : 스미싱 피해 사실을 알려 2차 피해를 예방한다.
  • 공인인증서 폐기 및 재발급 : 악성앱에 감염되었던 스마트폰으로 모바일 금융서비스를 이용한 경우 공인인증서, 보안카드 등 금융거래에 필요한 정보가 유출되었을 가능성이 있으므로 해당 정보를 폐기하고 재발급을 받아야 한다.[6]
  • 금전피해 미발생 시
  • 스마트폰에 설치된 악성파일을 삭제한다.
  • 해당 이통사가 제공하는 예방서비스를 이용한다.[7]

각주

  1. 스미싱〉, 《위키백과》
  2. 가비아,〈"내가 받은 문자가 가짜?" 스미싱에 속지 않는 방법〉, 《네이버 블로그》, 2019-09-10
  3. 분야별 치안자료 - 10. 스미싱 피해 예방 수칙〉, 《경찰청》
  4. 대한민국 금융위원회,〈추석 택배, 소액결제 등을 사칭한 스미싱 피해 주의!〉, 《네이버 블로그》, 2019-09-06
  5. 석대건 기자,〈범죄 예방·수사에 접목되는 AI 기술〉, 《디지털 투데이》, 2019-10-01
  6. 스미싱예방및대응가이드.pdf〉, 《KISA 인터넷 보호나라》, 2015-03-27
  7. 신종금융범죄 - 스미싱〉, 《경찰청》

참고자료

같이 보기


  검수요청.png검수요청.png 이 스미싱 문서는 보안에 관한 글로서 검토가 필요합니다. 위키 문서는 누구든지 자유롭게 편집할 수 있습니다. [편집]을 눌러 문서 내용을 검토·수정해 주세요.