스미싱이란?

스미싱은 문자 메시지를 통해 피해자를 노리는 사이버 공격입니다. '스미싱'이라는 단어는 'SMS'와 '피싱'에서 유래되었습니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • 스미싱(SMS 피싱)의 정의
  • 스미싱 텍스트의 일반적인 유형 중 몇 가지 나열
  • 스미싱 공격을 피하는 방법 이해

글 링크 복사

기사 요약:

  • 스미싱은 SMS와 소셜 엔지니어링을 사용하여 피해자를 속여 개인정보를 유출하거나 기만적인 문자 메시지를 통해 맬웨어를 설치하도록 유도하는 위험한 사이버 공격입니다.
  • 스미싱을 예방하려면 의심스러운 링크를 클릭하거나 알 수 없는 발신자의 문자 메시지에 답장하지 마십시오. 대신, 긴급한 요청이 있을 경우 공식 채널을 통해 해당 기관에 직접 문의하여 확인하십시오.
  • 조직에서 스미싱에 효과적으로 대비하려면 2단계 인증을 위해 FIDO2 준수 하드 키를 구현하고, Zero Trust 보안 모델(SASE의 핵심 구성 요소)을 도입하여 계정 손상 가능성을 제한해야 합니다.

스미싱이란?

스미싱, 즉 SMS 피싱은 문자 메시지를 사용하여 사람들을 속여 중요한 정보나 개인적인 정보를 공개하도록 유도하는 것입니다. 스미싱 사기꾼은 교묘한 소셜 엔지니어링 방법을 사용하여 피해자로부터 데이터를 수집합니다.

휴대폰과 스마트폰은 어떤 발신처에서 온 것이든 SMS 메시지를 수신하는 경향이 있습니다. 이로 인해 사기꾼은 전 세계 거의 모든 사람에게 사기성 문자 메시지를 보낼 수 있습니다. 스미싱 사기꾼은 종종 피해자가 알고 있거나 신뢰하는 사람으로 가장하여 속입니다. 또한 개인정보, 위협 등의 전술을 사용하여 피해자에게 메시지가 합법적임을 납득시킬 수 있습니다.

스미싱의 목표는 피해자가 자신의 개인정보 일부를 포기하도록 유도하는 것입니다. 피해자는 가짜 웹 페이지에 사용자 이름과 비밀번호를 입력하거나, 사기꾼에게 신원 정보를 보내거나, 사기꾼과 전화로 대화하는 방식으로 그렇게 하게 될 수 있습니다. 사기꾼은 수집한 정보를 사용하여 피해자의 계정과 신원을 탈취하거나 지하 시장에서 해당 계정과 신원을 최고가 입찰자에게 판매할 수 있습니다.

스미싱과 피싱의 비교

스미싱은 여러 종류의 피싱 중 하나입니다. 피싱은 사람들을 조종하거나 속여 개인정보나 기밀 정보를 누설하도록 하는 모든 시도를 지칭하는 용어입니다. 피싱은 이메일을 통하는 경우가 가장 흔하지만, 문자 메시지(스미싱), 전화(비싱), QR 코드(큐싱), 소셜 미디어 메시지 등 다른 채널로도 확산되었습니다.

대규모 언어 모델(LLM)과 같은 생성형 AI(GenAI) 서비스가 널리 보급되면서 사기꾼들이 피싱 메시지를 사실적으로 보이게 할 수 있는 추가적인 도구들이 제공되고 있습니다. 대규모 소셜 미디어 채택과 데이터 집계 때문에 공격자가 표적에 맞춰 공격을 개인화하기가 쉬워집니다. 따라서, 오늘날 많은 사람이 자신의 데이터를 낯선 사람에게 넘겨주는 것을 더 경계하고 있지만, 피싱은 여전히 사기꾼들이 기밀 데이터를 훔치는 인기 있고 수익성 있는 방법입니다.

스미싱이 작동하는 방식: 스미싱 캠페인의 단계

스미싱은 모바일 기기, 특히 사용자가 하이퍼링크를 쉽게 열 수 있는 스마트폰을 주로 겨냥합니다. 스미싱 공격은 주로 다음 단계를 따릅니다.

  1. 대상 선택: 공격자는 지하 시장에서 목록을 구매하는 것부터 을 사용하여 연락처 정보를 집계하는 것까지 다양한 방법으로 실제 전화번호 목록을 마련할 수 있습니다. 일부 스미싱 캠페인은 가능한 한 많은 실제 전화번호로 문자 메시지를 보내는 등 광범위한 그물망을 구축합니다. 다른 공격은 고도로 표적화되고 개인화되어 있으며, 공격자는 텍스트 수신자에 대해 약간 더 많은 조사를 수행합니다.
  2. 인프라 설정: 일부 스미싱 문자는 피해자가 링크를 탭하도록 요구하며, 이 경우 사기꾼은 피해자의 데이터를 수집하기 위해 가짜 웹 사이트나 애플리케이션을 설정합니다. 메시지를 보내려면 가짜 전화번호, SMS 게이트웨이, 해킹된 휴대전화를 사용하여 공격자가 문자 메시지의 출처를 위장하고, 차단된 경우 전화번호를 신속하게 변경할 수 있습니다.
  3. 메시지 작성: 스미싱 메시지는 짧거나 길 수 있으며, 공식적이거나 개인적 내용일 수 있습니다. 캠페인마다 다릅니다. 신뢰할 수 있는 브랜드에서 온 것처럼 보이는 스미싱 문자는 격식을 차린 것처럼 들릴 가능성이 높고, 피해자가 아는 사람에게서 온 것처럼 보이는 스미싱 문자는 더 비격식적인 것처럼 보일 수 있습니다. 가장 효과적인 스미싱 메시지 중 다수는 직접적이고 요점을 잘 짚은 메시지입니다. 예를 들어 "경고! 업무 일정이 업데이트되었습니다. 링크를 탭하여 변경 사항을 확인하세요"(2022년 스미싱 공격의 실제 사례) 등이 있습니다. 사용된 수법에 따라 일부 스미싱 메시지는 피해자에 대해 매우 맞춤화되어 있습니다. 다른 메시지들은 가능한 한 많은 사람들의 관심을 끌기 위한 것입니다. LLM 서비스가 공격자가 신뢰할 수 있는 메시지를 작성하는 데 도움이 될 수 있습니다.
  4. 피해자와의 상호 작용: 문자 메시지를 보내고 피해자가 링크를 클릭하거나 원하는 정보가 포함된 답변을 하기를 바라는 것처럼 의도된 피해자와의 상호 작용이 간단한 경우도 있습니다. 때로는 피해자와 문자나 전화로 장시간 대화하기도 합니다.
  5. 데이터 수집: 사기꾼이 가짜 로그인 페이지나 양식, 악성 애플리케이션을 통해 피해자가 데이터를 입력하도록 유도할 수 있습니다. 사기꾼은 또한 피해자와의 대화를 통해 데이터를 수집할 수 있습니다.
  6. 맬웨어 설치: 이는 일부 스미싱 공격에서만 발생합니다. 맬웨어 다운로드는 사용자가 공격자의 웹 페이지를 로드한 후 또는 사용자가 악의적 애플리케이션을 직접 다운로드하도록 유도하여 트리거될 수 있습니다. 맬웨어를 설치하면 공격자는 피해자로부터 추가 데이터를 수집하거나, 다른 소스에 맬웨어를 퍼뜨리거나, 감염된 스마트폰을 봇넷에서 사용할 수 있습니다.
  7. 수집된 개인 데이터의 사용 또는 판매: 공격자는 수집한 데이터를 사용하거나 판매하거나 둘 다 할 수 있습니다.

스미싱의 유형

스미싱 문자는 여러 가지 형태로 나타날 수 있습니다.

  • 계정 확인: 이 스미싱 사기에서는 피해자가 사용 중인 이메일 서비스, 소셜 미디어 애플리케이션, 또는 스트리밍 서비스에서 보낸 것처럼 위장된 문자 메시지를 받습니다. 메시지는 피해자에게 사기꾼이 제어하는 가짜 로그인 페이지에서 링크를 클릭하고 사용자 이름과 비밀번호를 입력하여 '계정을 확인'하라는 메시지를 보냅니다.
  • 은행 사기: 사기꾼은 피해자의 은행을 사칭하여 계정에 의심스러운 활동이 있었다고 주장하고, 다른 계정 확인 사기와 유사하게 신원을 '확인'하기 위한 링크를 포함시킵니다.
  • 기술 지원: 스미싱 메시지는 피해자가 사용하는 것으로 알려진 장치나 다른 서비스에 문제가 있다고 주장합니다. 표적이 된 조직의 직원들은 공격자가 조직의 IT 팀인 척하며 보낸 계정이 잠겼다는 문자를 받을 수 있습니다.
  • 보상 사기: 스미싱 메시지는 수신자에게 보상, 복권, 경품에 당첨되었으며, 포함된 링크를 따라가면 보상을 받을 수 있다고 알립니다. 링크를 클릭하면 개인정보를 입력하라는 프롬프트가 표시됩니다.
  • 서비스 취소: 이 문자는 수신자에게 서비스 구독이 곧 취소될 것이라고 주장하여 겁을 주려 합니다.
  • 배송 알림: 배달 서비스에서 보낸 것으로 위장하는 스미싱 문자입니다. 사기꾼은 소포가 배송 중이라고 하면서 데이터를 수집하는 가짜 웹 페이지로 연결되는 '추적 링크'를 제공하거나, 중요한 소포가 배달되지 않았다고 이야기할 수 있습니다.
  • 세금 환급: 스미싱 문자에는 수신자가 세금 징수 기관에 납부해야 한다고 하거나, 반대로 세금 환급을 신청해야 한다고 할 수 있습니다.
  • 경영진의 메시지: 스미싱 사기꾼은 수신자가 재직하는 직장의 CEO나 다른 임원을 사칭할 수 있습니다. 이러한 공격은 다소 개인화될 수 있습니다(수신자의 이름을 부르고, 실제 직장을 포함하며, 온라인에서 찾을 수 있는 기타 기본 개인정보를 사용하는 방식으로).
  • 과장된 가짜 메시지: 많은 스미싱 메시지는 수신자의 대다수에게 가짜임이 명백해 보입니다(예: "저는 외국의 왕자이며 계정이 동결되었습니다. $200를 보내주시면, 가능한 시점에 $100,000를 보내드리겠습니다"). 일부 사람들은 이런 메시지에 속을 수 있지만, 사기꾼은 이를 이용해 속이기 쉬운 사람과 속기기 어려운 사람으로 연락처 정보 목록을 분류할 수도 있습니다.
  • 서명되지 않은 메시지: 일부 스미싱 메시지에는 거의 세부 정보가 없으며, 수신자가 아는 사람이 보낸 것처럼 표현됩니다(예: "도시에 계신가요?" 또는 "아직도 같은 직장에서 일하시나요?"). 수신자가 발신자를 알고 있지만 번호를 잃어버렸다고 생각하여 답장할 수도 있다는 발상입니다. 이러한 메시지는 데이터 요청으로 끝나는 긴 대화로 피해자를 유도할 수 있습니다. 또는 공격자가 연락처 목록을 평가하여 피해자의 전화번호가 활성화되어 있는지, 그리고 수신자가 알 수 없는 번호에서 온 문자에 응답할 가능성이 있는지를 확인하려고 할 수도 있습니다. 그런 다음 나중에 다른 번호로 더 설득력 있는 계획을 후속 조치로 제시합니다. 그러한 메시지에 농담으로라도 답장을 보내는 것은 현명하지 않습니다.

스미싱 전술

스미싱에는 다른 유형의 피싱과 많은 동일한 전술이 사용됩니다. 연락처 정보를 수집하고 메시지를 보내는 과정은 이메일 피싱과 약간 다르지만, 대부분의 스미싱 캠페인에는 다음이 포함됩니다.

  • 소셜 엔지니어링: 공격자는 두려움이나 탐욕과 같은 감정을 이용하여 피해자를 조종합니다. 조종 수법에는 긴박감을 조성하는 것, 신뢰할 수 있는 사람이나 브랜드를 가장하는 것, 권위 있는 사람인 척하는 것이 포함됩니다.
  • 모조 웹 페이지 및 애플리케이션: 스미싱 공격자는 피해자의 개인정보를 수집하기 위해 가짜이지만 그럴듯한 로그인 페이지와 애플리케이션을 설정합니다.
  • 개인화: 사람들은 자신의 이름을 부르는 텍스트 메시지에 응답할 가능성이 높습니다. 스미싱 공격자는 공개된 출처에서 얻거나, 지하 시장에서 구매하거나, 이전 스미싱 및 피싱 캠페인에서 수집한 개인정보를 사용하여 메시지를 더욱 그럴듯하게 만들 수 있습니다.
  • 출처 위장: 스미싱 공격자는 자신이 제어하는 여러 전화번호에서 메시지를 보낼 수 있습니다. 공격자는 SMS 게이트웨이를 사용하여 전화에 의존하지 않고 컴퓨터에서 직접 메시지를 보낼 수 있습니다. 메시지를 전송하고 실제 출처를 위장하는 작업은 대부분 자동화될 수 있습니다.
  • 여러 채널에서의 후속 조치: 스미싱은 이메일이나 소셜 미디어와 같은 다른 메시징 채널을 포함한 더 큰 캠페인의 일부일 수 있습니다.

스미싱 문자일 가능성이 있는 경우 어떻게 해야 할까요?

어떠한 링크도 클릭하지 않음: 이는 알 수 없는 번호나 예상치 못한 발신처에서 온 문자 메시지의 모든 링크에 해당됩니다. 이러한 링크는 데이터를 수집하거나 맬웨어를 호스팅하는 페이지나 애플리케이션으로 연결될 수 있습니다. 대신 출처의 공식 웹 사이트로 별도로 이동하여 페이지를 로드하세요. 예를 들어, 서비스 취소에 대한 알림이 오면, 문자에 표시된 링크를 클릭하는 대신 서비스 제공자의 웹 사이트로 별도로 이동하여 해당 로그인 페이지를 사용하세요.

회신 금지: 공격자는 번호가 활성화되어 있는지 또는 수신자에 대한 개인정보가 정확한지 확인하려고만 하는 경우가 많습니다. 개인정보를 전혀 드러내지 않더라도 답장을 하면 여전히 너무 많은 것이 드러납니다. 영업 사원이 제품에 일시적인 관심을 보이는 사람에게 여러 번 후속 조치를 취하는 것처럼, 공격자의 메시지를 읽고 답장하는 사람에게 더 많은 리소스를 투입할 가능성이 높습니다.

전화번호 신고: 이동통신사에서는 충분한 수의 사람들이 신고하면 일반적으로 번호를 차단하지만, 스미싱 사기꾼은 간단히 번호를 바꾸거나 위장할 수 있습니다.

IT 또는 보안팀에 신고: 보안팀에서는 직원을 대상으로 한 공격에 대해 최대한 많은 가시성을 필요로 합니다. 스미싱 공격은 회사 네트워크에 접근하려는 더 큰 위협 캠페인의 일부가 될 수 있습니다.

출처에 별도로 확인: 알려진 출처의 공식 연락처 정보를 사용하여 브랜드나 서비스 제공자에게 직접 연락해서 텍스트의 정보를 확인하십시오. 문자가 스미싱으로 판명되면, 누군가가 고객을 대상으로 스미싱 캠페인을 벌이고 있다는 사실을 알려주세요.

메시지를 삭제하고 번호를 차단: 그렇게 하면 사기에 속거나 실수로 링크를 탭할 가능성이 없어집니다.

회신이나 링크 클릭 금지: 반복합니다!

읽음 확인 끄기: 일부 SMS 메시징 서비스는 수신자가 메시지를 열고 읽으면 상대방에게 알림이 갑니다. 스미싱 공격에서 읽음 확인은 피해자가 사기에 속거나 링크를 클릭하지 않더라도 최소한 메시지를 읽고 있음을 공격자에게 알려줍니다. 읽음 확인을 기본적으로 해제하면 공격자가 이 정보를 얻기 더 어려워집니다.

대규모 공격 캠페인의 일환으로서의 스미싱

지능형 지속 공격(APT)은 단순히 개인을 목표로 삼는 대신, 더 큰 조직을 침해하기 위해 다단계 캠페인을 사용할 수 있습니다. 스미싱을 이용하여 알려진 직원이나 계약자의 계정을 탈취한 후 다른 계정이나 시스템으로 이동할 수 있습니다. 이 액세스 권한을 얻으면, 중요한 데이터를 손상시키고, 조직의 활동을 감시하며, 랜섬웨어로 조직을 감염시키거나 비즈니스 운영에 피해를 줄 수 있습니다. 따라서 스미싱은 대규모 조직에서 방어해야 할 중요한 공격 벡터입니다.

조직에서 스미싱 캠페인에 대응하는 방법

  • 2단계 인증(2FA)용 하드 키: 스미싱 공격에 대한 가장 강력한 방어 중 하나는 2단계 인증을 사용하는 것입니다. 이렇게 하면 로그인 자격 증명만으로는 계정에 접근할 수 없습니다. 특히 FIDO2 호환 하드 키(USB 포트에 연결되거나 블루투스를 사용하는 하드웨어 기반 토큰)를 사용하면 스미싱 공격이 성공할 가능성이 사실상 0으로 떨어집니다. (소프트 토큰은 가로챌 수 있습니다.)
  • 사용자 교육: 직원 및 계약자에게 피싱 및 스미싱 메시지를 인식하는 방법을 교육해야 합니다. 이러한 메시지를 신고하는 것이 즉각적이고 쉬워야 합니다.
  • Zero Trust 보안: 이는 보안 네트워크 내부에 위협이 존재할 수 있으며, 심지어 알려진 사용자와 장치도 손상될 수 있다고 가정하는 보안 모델의 한 유형입니다. Zero Trust 아키텍처는 스미싱 공격이 성공할 경우, 마이크로세분화를 사용하여 내부망 이동 및 권한 상승을 방지함으로써 피해를 제한하는 데 도움이 됩니다. 2단계 인증은 또한 Zero Trust 보안의 핵심 구성 요소입니다. Cloudflare에서 2단계 인증과 Zero Trust 보안으로 정교한 스미싱 캠페인을 완화한 방법을 알아보세요.

 

FAQ

스미싱이란?

스미싱은 문자 메시지를 이용해 개인정보나 기밀 정보를 유출하도록 속이는 사이버 공격의 한 형태입니다. 이 이름은 SMS와 피싱의 조합입니다. 공격자는 피해자가 자신의 정보를 공개하도록 조종하기 위해 신뢰할 수 있는 사람이나 조직을 가장하는 경우가 많습니다.

일반적인 스미싱 사기의 유형에는 어떤 것이 있을까요?

스미싱 사기는 은행에서 온, 의심스러운 활동에 대한 메시지, 추적 링크가 포함된 배달 서비스, 계정 확인을 요구하는 이메일 서비스 등 다양한 형태로 나타날 수 있습니다. 다른 유형으로는 보상을 약속하는 문자, 서비스 취소를 위협하는 문자, 피해자 직장의 임원을 사칭하는 문자가 포함됩니다. 일부 사기꾼은 전화번호가 활성화되어 있는지, 수신자가 답장할지 확인하기 위해 '안녕하세요, 잘 지내세요?'와 같은 일반적인 인사말이나 질문을 보내기도 합니다.

스미싱과 피싱의 차이점은?

스미싱은 문자 메시지(SMS)를 통해 발생하는 특정 유형의 피싱 공격입니다. 피싱은 사람들을 조종하거나 속여 개인정보나 기밀 정보를 누설하도록 하는 모든 시도를 지칭하는 포괄적인 용어입니다. 피싱은 이메일을 통해 가장 흔하게 발생하지만, 전화 통화, QR 코드, 소셜 미디어 메시지, 문자 메시지를 통해서도 발생할 수 있습니다.

스미싱 공격으로부터 어떻게 자신을 보호할 수 있을까요?

스미싱 공격으로 의심되는 문자를 받으면 링크를 클릭하지 마세요. 이 메시지에 응답하면 공격자가 사용자의 번호가 활성 상태라는 것을 확인하게 되므로 응답해서는 안 됩니다. 메시지를 삭제하고, 번호를 차단하며, 읽음 확인 기능을 꺼서 공격자가 사용자가 텍스트를 열었는지 알지 못하게 해야 합니다. 직장의 보안팀에 공격을 신고하여 직원들을 대상으로 한 공격에 대한 정보를 제공할 수도 있습니다.

조직에서는 스미싱 캠페인에 대해 어떻게 방어할 수 있을까요?

조직에서는 직원과 계약자에게 스미싱 메시지를 인식하고 신고하는 방법을 교육하여 방어할 수 있습니다. 2단계 인증(2FA)에 하드 키를 사용하는 것도 강력한 방어 수단입니다. 그러면 공격자가 탈취한 로그인 자격 증명만으로 계정에 접근하는 것이 거의 불가능해집니다. Zero Trust 보안 모델을 채택하는 것도 도움이 될 수 있습니다. 이는 네트워크 내부에 이미 위협이 있을 수 있다고 가정하고, 성공적인 공격으로 초래될 수 있는 피해를 제한합니다.