한국인터넷진흥원(KISA)은 수요일 추석 금융 스미싱 주의보를 냈다. 연휴 여행이 평소 확인 습관을 흐트러뜨리는 시기에 ‘추석 용돈’·‘먼저 도착한 사촌’·‘연휴 전 보안 업그레이드’ 같은 문구로 링크나 일회용 비밀번호를 요구하는 문자가 늘었다고 설명했다.

KISA가 확인한 내용

기관 게시문에 나온 문구 템플릿은 특정 용의자나 개인 체포 영장과 연결하지 않는다. KISA는 도메인과 발신 ID를 돌리는 조직적 캠페인으로 본다며, 이를 특정 카드회원이나 소상공인에 대한 혐의로 해석하면 안 된다고 분명히 했다.

금융감독원 병행 공지는 은행이 SMS로 전체 PIN이나 이체 비밀번호를 요구하지 말라고 재강조했다. 합법적인 발급사는 공인 인증서가 붙은 앱 안내를 쓴다. 경찰청 사이버수사대는 화요일까지 신고 건수가 늘었다고 했으나 수사 중 용의자 신원은 공개하지 않았다.

미끼 구조

스미싱 문자는 공개된 연휴 여행 게시 이후 도착하는 경우가 많아, 범인이 은행 DB 유출보다 공개 SNS 체크인을 긁는 패턴을 시사한다. 링크는 클론 모바일 뱅킹 페이지로 연결되어 2단계 코드가 만료되기 전에 자격 증명을 훔친다. 일부 메시지는 ‘확인 입금’을 가족으로 가장한 허브 계좌로 보내라고 지시한다.

KISA는 진짜 명절 용돈은 아는 연락처와 기존 뱅킹 앱을 통해 오며, 고속도로 출발 직전에 도착하는 긴급 링크는 아니라고 강조했다. 확인된 사실은 기관 경고와 신고 추세까지이며, 두목이나 해외 조직명에 대한 언급은 검찰 기소 전까지는 확인되지 않은 소문에 머물러야 한다.

가구가 할 일

용돈 요청은 음성 통화로 확인하고, 공식 앱스토어만 사용하며, 피싱 번호는 118(KISA) 또는 1332(금융피해)에 신고한다. 링크를 눌렀다면 아직 출금이 없어도 발급사 앱에서 카드를 정지한다.

추석 용돈을 받는 어르신에게는 OTP 공유 금지, 원격 ‘도움말’ 화면 공유 앱 설치 금지, 운전 중 급송 이체 금지가 적힌 인쇄 체크리스트를 주는 것이 좋다. 여러 지역 보건·복지 센터는 KISA 연휴 태스크포스와 맞춰 한국어 안내 전단을 배포했다.

기관 대응

주요 은행은 귀경 전 앱 배너를 밀었고, 이동통신사는 알려진 피싱 발신 대역을 배치로 차단했다. KISA는 해외 호스트에 대한 삭제 요청 속도가 제각각이라 기술 차단이 뒤처지는 만큼 소비자 위생 교육에 초점을 맞췄다.

검찰이 나중에 피고를 적을 수 있으나, 지금 공개 메시지는 예방이다. 목요일 출근하며 노트북을 켜는 사람에게도 휴게소 QR 코드처럼 링크를 멈추고 공인 앱으로 결제하는 것이 같다.

통신사·은행 협조

이동통신사는 주의보 전 48시간에 1,200개 스푸핑 발신 ID를 막았다고 KISA가 인용했으며, 이 수치는 개별 피의자와 연결되지 않는다. 은행은 로그인 직전에 피싱 교육 스플래시를 띄워 가짜 보안 경보를 쫓는 사용자를 잡으려 했다.

소비자단체는 캠페인이 식으면 익명 문자 템플릿을 공개해 백신 필터를 돕자고 요청했고, KISA는 베끼기 문구를 막기 위해 당장은 보류한다고 했다.

주의보 이후

KISA 연휴 태스크포스는 일요일 밤 귀경 피크까지 운영한다. 피해 통계는 피해자 이름 없이 전국 집계하며, 과거 주의보 이후 SNS에서 링크를 누른 사람을 공격하는 일을 막기 위한 절차다.

기업은 목요일 인박스에서 급여·선물 환급 스미싱이 늘 수 있어 직원에게 알린다. IT 데스크는 118 신고 링크를 고정해 두는 것이 좋다. 모든 문자가 범죄는 아니지만, 조기 신고는 타인의 삭제 주기를 단축한다.

KISA 영문 공지는 번호 이식 후 한국어 스미싱을 받는 외국인 거주자를 위한 것으로, 범인이 번역 링크를 누르게 할 거라고 가정하는 새 틈새를 겨냥한다.

경찰은 가족 단톡에서 스미싱이 진짜 명절 사진과 함께 전달되는 사슬에 플래그를 달라고 메신저 사업자에 요청했다.

은행은 합법 추석 용돈이 ‘이체 잠금 해제’용 미지 원격 접속 앱 설치를 요구하지 않는다고 다시 알렸다.