'슈퍼노트급' 스미싱 극성, 예방법은?
스미싱 수법이 갈수록 진화하고 있어 사용자의 세심한 주의가 요구된다. 일반 사용자는 물론 전문가도 구분하기 어려운 진짜 같은 가짜 사이트(피싱)를 이용하고 있기 때문. 여기에 최근 브라질 월드컵 시즌을 맞아 관련 스미싱 사례가 급증할 것으로 예상됨에 따라 미래창조과학부에서는 월드컵을 사칭한 스미싱 문자 주의보를 내리기도 했다. 최근 고도화된 스미싱의 몇 가지 사례와 대처 방법을 소개한다.
스미싱 건수는 지난해 같은 시기보다 크게 증가했다. 안랩이 자체 집계한 결과 올해 1월부터 5월까지 수집된 스미싱 악성코드는 지난해 같은 기간에 비해 약 3.4배 증가한 총 3,558개로 집계됐다. 2012년 같은 기간 대비 711.6배 급증한 수치다([표 참조]).
스미싱 건수가 증가하면서 수법도 다양해지고 있다. 초기에는 사전에 유출된 개인정보와 스미싱을 통해 탈취한 통신사정보, 인증용 문자메시지를 결합해 소액결제를 유도하는 형태였다. 그러나 최근에는 기존보다 더 강력하고 고도화된 스미싱 문자가 등장해 피해가 우려된다. 일반 사용자는 물론 전문가들조차도 구분하기 어려운 방법을 사용하고 있기 때문이다. 문제는 이 수법을 통해 공인인증서, ID 및 비밀번호, 통신사 정보, 문자메시지 등 금융 거래와 결제에 필요한 모든 정보를 한 번에 탈취해간다는 것이다. 이에 더해 휴대전화 내에 주소록 정보까지 유출해 수신자들을 기하급수적으로 늘려가는 등 대형 보안사고의 시작점으로 변하고 있다는 것이 문제로 부각되고 있다.
수법을 살펴보면 최근 발견된 스미싱 문자 내에 포함된 URL은 캡챠코드(CAPTCHA CODE)를 사용했고, 피싱 사이트 내에 정상 사이트의 URL을 일부 삽입하는 치밀함을 보였다. 심지어는 정상 사이트의 디자인과 문구, 문자 등을 그대로 적용시켜 쉽게 속일 수 있도록 했다.
‘경찰청 사이버 테러대응 센터’로 위장된 피싱 사이트의 경우, 서류 접수 확인을 누르면 캡챠코드 입력 화면이 뜨지만, 번호 입력을 하지 않거나 틀려도 확인만 누르면 악성 앱이 다운된다. 또한 서류 접수 확인 버튼 이외의 배너를 누르면 정상적인 경찰청 사이버 테러대응 센터 사이트로 이동시키는 등 교묘한 수법으로 이용자의 의심을 최소화했다([그림 참조]).
현재 서비스 중인 사이트의 문자 내용과 디자인을 그대로 이용한 사이트도 발견됐다. ‘ㅇㅇㅇ님! 당신의 초,중,고 동창생들을 찾아드립니다 http://www.memberapc.net/’와 같이 정상 사이트에서 발송되고 있는 문자 내용 그대로를 사용했다. 또한 연결된 사이트의 디자인과 문구뿐만 아니라 배너 등의 위치까지도 동일하게 적용시켜 사용자가 쉽게 착각하도록 했다.
이외에도 ‘서류가 접수돼었습니다(XX법원)’에서 “서류가 접수되었습니다(XX법원)’로 맞춤법을 교정하고, 실명을 직접 기재하는 등 사용자들이 문자를 정상적으로 인식하고 URL을 클릭하도록 유도하는 사례도 발견됐다.
스미싱 피해를 최소화 하려면 ▲문자 메시지나 SNS(Social Networking Service)에 포함된 URL 실행 자제 ▲모바일 백신을 통한 스마트폰의 주기적인 검사 ▲시스템 설정에서 “알 수 없는 출처[소스]"의 허용 금지 설정 ▲스미싱 탐지 전용 앱을 다운로드하여 사용하면 된다.
안랩은 지난 해 10월부터 스미싱 차단 전용 앱인 ‘안전한 문자’를 구글플레이(https://play.google.com/store/apps/details?id=com.ahnlab.safemessage)에서 무료로 제공하고 있다. ‘안전한 문자’는 ‘실시간 URL 실행 감지’ 기능이 있어 효과적으로 스미싱 차단을 할 수 있다. @
※ 캡챠코드(CAPCH CODE) : 사람과 컴퓨터를 구분하기 위해 사람만이 인지할 수 있는 문자가 포함된 변형 이미지를 보여주고 해당 문자를 입력해야만 원하는 다음 단계가 처리될 수 있는 기술.
|
|
2012년 |
2013년 |
2014년 |
|
1월 |
1 |
68 |
1,001 |
|
2월 |
3 |
174 |
499 |
|
3월 |
1 |
262 |
562 |
|
4월 |
- |
184 |
851 |
|
5월 |
- |
345 |
645 |
|
합계 |
5 |
1,033 |
3,558 |
2012~2014년 1~5월 스미싱 악성코드 집계 결과

▲ 경찰청 사이버 테러대응 센터로 위장된 피싱 사이트

▲ 브라질 월드컵 사칭 스미싱 문자(출처 : 미래창조과학부)
- AhnLab콘텐츠기획팀 조순아