간단한 정의
피싱 사기는 공격자가 증권사, 거래소, 은행, 금융감독기관, 고객센터 또는 지인처럼 신뢰할 수 있는 기관이나 개인을 사칭해 이메일, 문자메시지, 소셜미디어, 전화 또는 가짜 웹사이트를 통해 이용자가 민감한 정보를 제공하거나 자금을 이체하도록 유도하는 사기입니다.
트레이더가 자주 노출되는 정보에는 로그인 비밀번호, 일회용 인증코드, 신분증 정보, 은행카드 정보, 거래계좌 권한, API 키, 암호화폐 지갑의 시드 문구 또는 개인키 등이 포함됩니다. 피싱 사기는 거래 전략이 아니라 계좌 보안과 자금 안전에 관한 위험입니다.
작동 방식
피싱은 보통 “신뢰”와 “긴급성”을 이용해 피해를 유도합니다. 일반적인 흐름은 다음과 같습니다.
- 신뢰할 수 있는 대상을 사칭: 정상 증권사, 거래소 또는 은행과 비슷한 이름, 로고, 이메일 주소 또는 웹페이지 디자인을 사용합니다.
- 압박감 조성: 계좌 이상, 증거금 부족, 출금 동결, 신원 재인증 필요 또는 “제한 시간 내 처리”가 필요한 보안 알림이라고 주장합니다.
- 클릭 또는 연락 유도: 링크 클릭, 첨부파일 다운로드, QR코드 스캔, 채팅방 참여 또는 이른바 전담 고객센터에 연락하도록 요구합니다.
- 정보 탈취 또는 계좌 장악: 가짜 로그인 페이지, 원격지원 소프트웨어, 악성 첨부파일 등을 통해 비밀번호, 인증코드 또는 기기 접근 권한을 얻습니다.
- 자금 이전 또는 추가 사기: 실제 계좌에 로그인해 수취 정보를 변경하거나 출금을 시도하고, 세금, 증거금, 동결 해제 수수료 등의 명목으로 추가 결제를 요구할 수 있습니다.
거래에서 자주 발생하는 상황
| 상황 | 흔한 문구 | 주요 위험 |
|---|---|---|
증권사 사칭 이메일 | 계좌가 정지될 예정이니 즉시 재인증하세요 | 로그인 정보 탈취, 계좌 장악 |
거래소 사칭 문자 | 출금 이상이 발생했으니 링크를 눌러 확인하세요 | 가짜 사이트 이동, 인증코드 탈취 |
소셜미디어 가짜 고객센터 | 빠른 동결 해제 또는 리베이트 처리를 도와드리겠습니다 | 송금 유도 또는 신원 정보 유출 |
감독기관 사칭 통지 | 계좌 제한 해제를 위해 비용을 납부해야 합니다 | 자금 피해, 감독기관 명칭 악용 |
악성 첨부파일 또는 소프트웨어 | 보안 플러그인 또는 원격지원 도구를 다운로드하세요 | 기기에 악성코드 설치 또는 원격 제어 |
간단한 예시
- 증권사에서 보낸 것처럼 보이는 “계좌에 비정상 로그인이 감지되었습니다. 30분 이내에 인증하세요”라는 이메일을 받았습니다. 링크를 열면 실제 공식 홈페이지와 거의 같지만 도메인에 글자 하나가 더 들어가 있습니다. 계정과 인증코드를 입력하면 공격자가 즉시 실제 계좌 로그인을 시도할 수 있습니다.
- 소셜 플랫폼에서 누군가가 거래소 고객센터라고 하며 출금을 빠르게 처리해 주겠다고 말하면서 지갑 시드 문구를 요구합니다. 시드 문구가 유출되면 지갑 자산이 바로 이동될 수 있으며, 일반적으로 회수가 어렵습니다.
- 문자메시지에서 거래계좌 동결 해제를 위해 추가 증거금을 납부해야 한다며 개인 계좌나 암호화폐 지갑 주소로 송금하라고 요구합니다. 특히 공식 앱이나 공식 웹사이트에서 확인할 수 없다면 매우 주의해야 합니다.
식별 신호
아래 신호가 하나만 있다고 해서 반드시 사기라고 단정할 수는 없지만, 여러 개가 동시에 나타날수록 위험은 높아집니다.
- 발신 이메일, 웹주소 또는 앱 이름이 정상 기관과 아주 미세하게 다릅니다. 예를 들어 글자가 하나 더 있거나, 문자가 바뀌었거나, 낯선 도메인 확장자를 사용합니다.
- 단축 링크, QR코드 또는 압축 첨부파일을 사용하면서 이동 대상 설명을 거부합니다.
- 비밀번호, 일회용 인증코드, 시드 문구, 개인키, API 키 또는 전체 은행카드 정보를 요구합니다.
- 계좌 동결, 출금 실패, 감독기관 심사, 기간 한정 혜택 등을 이유로 즉시 행동하라고 재촉합니다.
- 개인 계좌, 제3자 지갑 또는 확인할 수 없는 주소로 결제를 요구합니다.
- 손실 회복, 계좌 동결 해제 또는 투자수익을 보장한다고 주장합니다.
- 고객센터가 개인 메신저로만 소통하고, 공식 홈페이지나 공식 앱을 통한 신원 확인을 거부합니다.
초보 트레이더를 위한 예방 방법
- 공식 경로로 로그인하기: 공식 웹사이트 주소를 직접 입력하거나 출처가 확인된 공식 앱을 사용하세요. 이메일이나 문자 링크를 통해 거래계좌에 로그인하지 마세요.
- 도메인과 인증서 정보 확인하기: 철자, 도메인 확장자, 페이지 이동을 확인하세요. 로고나 화면 디자인만 보고 판단하지 마세요.
- 다중 인증 사용하기: 보안성이 높은 인증 방식을 사용하고 백업 코드를 안전하게 보관하세요.
- 핵심 인증정보 공유 금지: 정상적인 금융기관은 일반적으로 비밀번호, 일회용 인증코드, 시드 문구, 개인키 또는 원격 제어 권한을 요구하지 않습니다.
- API 권한 제한하기: 거래 API를 사용하는 경우 필요한 권한만 부여하고, 기본적으로 출금 권한을 켜 두지 않으며, 키를 정기적으로 교체하세요.
- 공식 채널로 확인하기: 계좌 동결, 출금 이상 또는 신원 확인 요청을 받았다면 공식 홈페이지, 공식 앱 또는 공개된 고객센터 번호를 통해 먼저 확인하세요.
- 기기 보안 유지하기: 운영체제와 브라우저를 최신 상태로 유지하고, 출처가 불분명한 플러그인, 원격제어 소프트웨어 또는 거래 도구를 설치하지 마세요.
이미 클릭했거나 정보를 입력했다면
피싱이 의심되면 빠른 대응이 중요합니다. 다만 사기범의 지시에 따라 추가 행동을 계속해서는 안 됩니다.
- 즉시 상호작용 중단: 링크를 더 클릭하거나 파일을 다운로드하거나 송금하지 마세요.
- 비밀번호 변경: 공식 경로로 로그인해 거래계좌, 이메일 및 관련 결제계좌의 비밀번호를 변경하세요.
- 의심 권한 철회: 로그인 기기, API 키, 연결된 이메일, 휴대전화 번호, 출금 주소 및 제3자 권한을 점검하세요.
- 공식 고객센터와 은행에 연락: 피싱 가능성을 설명하고 계좌 동결, 거래 차단 또는 추가 인증 강화가 가능한지 문의하세요.
- 증거 보관: 이메일, 문자메시지, 채팅 기록, 링크, 결제 증빙, 거래 해시 등의 정보를 보관하세요.
- 관련 기관에 신고: 거주 지역에 따라 금융감독기관, 소비자보호기관, 사이버범죄 신고 채널 또는 경찰에 신고할 수 있습니다.
이러한 조치가 손실 회수를 보장하지는 않지만, 추가 피해를 줄이고 조사에 필요한 자료를 확보하는 데 도움이 될 수 있습니다.
정상적인 보안 알림과의 차이
정상적인 금융기관도 보안 알림을 보내거나 신원 확인을 요구할 수 있습니다. 그러나 일반적으로 낯선 링크에서 모든 인증정보를 입력하게 하거나 개인 계좌로 송금하라고 요구하기보다는 공식 채널을 통해 처리하도록 안내합니다. 판단할 때는 공식 앱, 공식 홈페이지 공지, 계약 문서, 공개된 고객센터 번호를 기준으로 확인하고, 이메일, 문자메시지 또는 소셜미디어 메시지만으로 결정하지 않는 것이 좋습니다.
관련 용어
- 사회공학: 심리적 조작을 이용해 정보를 얻거나 특정 행동을 유도하는 공격 방식으로, 피싱은 대표적인 형태 중 하나입니다.
- 가짜 웹사이트: 정상 웹사이트의 화면과 도메인을 모방해 로그인 정보나 결제 정보를 훔치는 사이트입니다.
- 악성코드: 정보를 훔치거나 기기를 감시하거나 시스템을 원격 제어하기 위해 사용되는 소프트웨어입니다.
- 다중 인증: 비밀번호 외에 추가 인증 단계를 더해 계좌 탈취 위험을 낮추는 방식입니다.
- 계좌 장악: 공격자가 계좌 통제권을 확보한 뒤 정보 변경, 거래 또는 자금 이전을 수행하는 행위입니다.