내 신청서 읊는 보이스피싱… 금융권 해킹이 부른 정밀 피싱의 공포
내 신청서 읊는 보이스피싱… 금융권 해킹이 부른 정밀 피싱의 공포
지인이 대출을 알아보던 중 걸려온 전화 한 통에 거의 당할 뻔했습니다. 상대방이 신청 금액과 심사 번호를 또박또박 읊는데, 저도 옆에서 듣다가 '이건 진짜 은행 직원인가 보다' 싶었을 정도였습니다. 최근 금융권 해킹 사고로 연소득·대출 한도까지 털리면서 이런 '정밀 피싱'이 더 정교해지고 있습니다. 화면에 뜬 대표번호도, 내 신청 내역을 꿰는 상담사도, 이제는 아무것도 믿을 수 없는 시대가 됐습니다.
7개 금융사가 뚫렸다 — 무엇이 얼마나 새어나갔나
금융위원회가 이달 긴급 소집한 전 금융권 점검회의에서 확인된 피해 금융사는 7곳입니다. 표적이 된 것은 두 가지 시스템이었습니다. 하나는 대출모집인 시스템, 다른 하나는 직원용 업무지원 시스템입니다. 대출모집인 시스템이란 금융사가 외부 대출 모집인에게 고객 심사 정보를 제공하기 위해 운영하는 내부망을 뜻합니다. 이 두 통로가 동시에 뚫리면서 피해 규모가 걷잡을 수 없이 커졌습니다.
신한은행에서는 고객 약 2만5천 명의 이름·전화번호·연소득·산출 한도 일부가 유출됐고, 예가람저축은행에서는 4만 명 안팎의 고객명·생년월일·연락처가 빠져나갔습니다. 현대캐피탈에서는 대출모집인 146명의 주민등록번호와 연락처가 통째로 털렸고, 국민은행도 직원용 모바일 시스템이 침해돼 고객 정보가 새어나간 것으로 확인됐습니다. 이름이나 전화번호야 다른 경로로도 구할 수 있습니다. 그런데 연소득, 대출 한도, 심사 번호는 금융사 내부에서만 생성되는 정보입니다. 이것들이 유출됐다는 것이 이번 사태의 핵심입니다.
금융보안원은 이번 공격에서 AI 자율형 침투 도구 'ARTEX AI'의 흔적을 확인했습니다. ARTEX AI란 사람이 직접 명령을 내리지 않아도 스스로 취약점을 탐색하고 침투 경로를 찾아내는 자동화 해킹 도구를 뜻합니다. 사람이 한 곳씩 뚫은 것이 아니라, 자동화된 도구가 금융망 전체를 훑었다는 의미입니다. 제 솔직한 첫 반응은 '이게 공상과학 얘기가 아니라 지금 벌어지고 있는 일이구나' 하는 막막함이었습니다. 당국은 부정결제에 직접 쓰일 정보가 유출된 정황은 없다고 했지만, 2차 피해 가능성을 배제할 수 없다고도 했습니다. 이미 털린 정보로 인해 선량한 시민이 무방비하게 노출되는 구조적 결함은 여전히 해소되지 않은 상태입니다.
내 신청 내역을 아는 사기꾼 — 왜 이 수법이 통하는가
지인이 하마터면 당할 뻔했던 그날 전화가 떠오릅니다. 상대방이 대출 신청 금액, 심사 번호, 예상 한도까지 정확히 말하는데, 의심할 여지가 없었던 겁니다. 이것이 바로 스피어 피싱(Spear Phishing)의 원리입니다. 스피어 피싱이란 불특정 다수를 노리는 일반 피싱과 달리, 특정 개인의 정보를 미리 파악한 뒤 맞춤형으로 접근하는 정밀 표적 사기를 뜻합니다. 무작위 전화와 차원이 다릅니다.
발신번호 변작(發信番號 變作)이라는 기술이 여기에 더해집니다. 발신번호 변작이란 실제 발신 번호를 감추고 다른 번호가 수신자 화면에 표시되도록 조작하는 수법입니다. 한국인터넷진흥원이 올해 1~8월에 걸러낸 발신번호 변작 시도만 72만 건을 넘어, 지난해 연간 수치를 이미 추월했습니다. 화면에 진짜 은행 대표번호가 떠 있어도 그것은 전혀 증거가 되지 않는다는 뜻입니다.
피해 규모 수치를 보면 이 문제가 얼마나 심각한지 실감이 납니다. 경찰청이 국회 정무위원회 손명수 의원실에 제출한 자료에 따르면, 지난해 보이스피싱 피해액은 1조 2,578억 원으로 역대 최대를 기록했습니다. 건당 평균 피해액은 5,384만 원으로 10년 전보다 여섯 배 이상 늘었고, 대출을 미끼로 삼은 대출 보이스피싱 피해액만 2,694억 원에 달합니다. 더 암담한 것은 사후 구제입니다. 지난해 의심계좌 지급정지가 10만 건을 넘었지만, 피해구제 환급률은 26.3%에 그쳤습니다. 넷 중 셋은 돈을 영영 돌려받지 못했다는 뜻입니다. 전화 한 통을 끊는 판단이, 사후 구제 절차를 밟는 것보다 훨씬 현명하고 효과적입니다.
경찰청이 집계한 올해 1~8월 보이스피싱 최초 접근 경로를 보면 전화와 문자가 94%를 차지했습니다(출처: 경찰청). 통로는 변하지 않는데 그 안의 내용이 정밀해진 것, 그것이 지금 우리가 맞닥뜨린 현실입니다.
전화가 걸려왔을 때 내가 실제로 해야 할 것들
당국이 권고하는 방어 수칙이 있습니다. 이론적으로는 알고 있었지만, 지인이 거의 당할 뻔한 그 사례를 직접 목격하고 나서야 이것이 얼마나 중요한지 제대로 실감했습니다. 정리하면 다음 세 가지입니다.
- 걸려온 전화는 끊고, 다른 기기로 공식 대표번호에 직접 다시 건다. 은행연합회 소비자포털의 은행 전화번호 진위확인 서비스에서 번호를 먼저 조회하는 것이 원칙입니다. 악성 앱이 이미 설치된 내 휴대전화로 공식 번호를 누르면 사기단에게 연결될 수 있으므로, 반드시 가족 전화나 유선전화를 써야 합니다. 경찰이 막아낸 실제 사례 중에는 70대 피해자가 112에 건 확인 전화까지 가로채여 9억 원을 잃을 뻔한 일도 있었습니다.
- 상담사가 대출모집인이라고 밝히면, 금융 6개 협회가 운영하는 대출모집인 통합조회 포털에서 등록번호·이름·사진을 대조합니다. 사진까지 확인해야 하는 이유는 현대캐피탈 사례처럼 실제 모집인의 신상이 통째로 유출된 경우가 있기 때문입니다. 이름과 번호가 일치해도 사진이 다르면 사기입니다.
- 앱 설치 요구는 무조건 거절합니다. 금감원 관계자는 "금융회사는 대출 과정에서 절대로 앱 설치를 요구하지 않는다"고 밝혔습니다. 승인 명목으로 선입금을 요구하는 것도 100% 보이스피싱 신호입니다.
전화를 가려내는 것과 별개로, 여신거래 안심차단 서비스에 가입해 명의도용 대출 자체를 원천 봉쇄하는 방법도 있습니다. 여신거래 안심차단 서비스란 신용정보원에 등록하면 은행·상호금융·우정사업본부 등 4,012개 금융회사의 신규 대출이 한꺼번에 막히는 제도를 뜻합니다. 금감원은 이를 포함해 비대면 계좌개설 차단, 오픈뱅킹 차단 등 8대 보안 서비스를 묶어 안내하고 있습니다(출처: 금융감독원). 대출을 당장 이용할 계획이 없다면 미리 가입해두는 것이 현명한 선택입니다.
제 경험상 이런 서비스들은 평소에는 존재조차 잊고 지내다가, 사고가 터지고 나서야 부랴부랴 찾게 됩니다. 의심 전화를 받았거나 이미 송금했다면 국번 없이 1394로 신고하면 24시간 접수됩니다. 사기단은 이제 제 신청서를 들고 전화합니다. 상대가 제 정보를 안다는 사실이, 더 이상 믿을 수 있는 근거가 되지 못하는 세상입니다.
자주 묻는 질문
Q. 화면에 실제 은행 대표번호가 떠 있어도 가짜일 수 있나요?
A. 네, 그렇습니다. 발신번호 변작 기술을 이용하면 수신자 화면에 실제 금융사 대표번호를 그대로 띄울 수 있습니다. 한국인터넷진흥원이 올해 1~8월에 걸러낸 변작 시도만 72만 건을 넘어섰을 정도로 이미 광범위하게 쓰이는 수법입니다. 수신 번호는 증거가 아니므로, 반드시 전화를 끊고 다른 기기로 직접 다시 거는 것이 원칙입니다.
Q. 대출모집인 통합조회 포털에서 어떻게 확인하나요?
A. 금융 6개 협회가 공동 운영하는 대출모집인 통합조회 포털에 접속해 상담사가 밝힌 이름과 등록번호를 입력하면 됩니다. 이름과 번호가 맞더라도 등록 사진과 실물이 다르다면 명의를 도용한 사기입니다. 현대캐피탈 해킹 사례처럼 실제 모집인의 신상이 통째로 유출된 경우가 있으므로, 사진 대조까지 반드시 거쳐야 합니다.
Q. 여신거래 안심차단 서비스에 가입하면 기존 대출에도 영향이 있나요?
A. 기존에 이미 실행된 대출에는 영향이 없고, 신규 대출 신청만 차단됩니다. 현재 대출 이용 계획이 없는 분이라면 미리 가입해두는 것이 효과적인 예방책입니다. 해제도 가능하므로 대출이 필요할 때 잠시 풀었다가 다시 설정하는 방식으로 운영할 수 있습니다.
Q. 보이스피싱 피해를 당했다면 가장 먼저 무엇을 해야 하나요?
A. 금전을 송금했다면 즉시 해당 금융사 콜센터나 경찰청 보이스피싱 신고 전용 번호인 1394에 전화해 지급정지를 신청하는 것이 최우선입니다. 지급정지 이후 피해구제를 신청할 수 있지만, 지난해 환급률이 26.3%에 그쳤으므로 무엇보다 빠른 신고가 관건입니다. 앱을 설치했다면 그 기기로 어떤 확인 전화도 걸지 말고, 다른 기기에서 악성 앱 점검을 먼저 받으시기 바랍니다.
이번 해킹 사태를 보면서 저는 두 가지를 생각했습니다. 하나는 기업과 금융당국이 해킹 이후 대처 속도를 높여야 한다는 것입니다. 땜질 처방식 경고로는 이미 털린 정보를 막을 수 없습니다. 다른 하나는, 결국 마지막 방어선은 개인이라는 냉정한 현실입니다. 모르는 번호든 아는 번호든, 대출 관련 전화가 오면 일단 끊고 다른 기기로 다시 거는 습관 하나가 수천만 원을 지키는 가장 확실한 방법입니다. 이 글은 개인적인 경험과 의견을 공유한 것이며, 전문적인 금융 또는 법률 조언이 아닙니다.
--- 참고: https://n.news.naver.com/mnews/article/088/0001032279