보안

추석 연휴 택배·여행 예약 사칭 기승…출처 불분명 문자 주의

아이티데일리 (IT DAILY) ·

AI로 생성한 이미지

✦ AI 요약

추석 연휴를 앞두고 택배 배송·여행 예약을 사칭한 스미싱과 피싱이 확산하고 있다.

KISA는 '추석 특별 경품', '배송 조회', '교통법규 위반' 등을 미끼로 한 문자에 주의하라고 안내했고, 출처가 불분명한 링크는 클릭하지 말고 즉시 삭제하라고 당부했다.

이스트시큐리티와 카스퍼스키는 AI 음성·영상 합성과 여행 브랜드 사칭을 이용한 사기, 악성 앱 설치 유도, 계정·금융 정보 탈취 사례를 경고했다.

추석 연휴 시기에는 택배 배송·여행 예약 관련 연락이 많아지는 점을 이용한 사이버 사기가 확산하고 있다고 24일 업계가 전했다. 범죄자들은 문자·메신저로 가짜 사이트 접속을 유도하는 수법을 쓰고 있다.

이 같은 수법으로 발생하는 피해 유형으로는 개인정보 탈취와 악성 앱 설치 유인이 꼽힌다. 피싱은 사용자 심리를 악용하는 사회공학적 공격의 성격을 띠며, 특정 시기에 경계심이 완화되는 틈을 노리는 특징이 있다.

최근에는 AI 생성 음성을 활용한 사례도 등장했다. 가족을 사칭한 연락에 대해서는 목소리만 믿고 송금해서는 안 된다는 주의도 나온다.

이런 배경에서 한국인터넷진흥원(KISA)은 최근 추석 명절 연휴 기간 스미싱(Smishing)·피싱(Phishing) 주의 안내문을 발표했다. 한국인터넷진흥원은 추석 명절 스미싱 유포 문구 예시도 안내했다. 기사 이미지는 AI로 생성한 이미지이며, 사진 출처 표기는 한국인터넷진흥원이다.

추석 명절 전후에는 택배 배송을 사칭한 스미싱이 증가하는 것으로 나타났다. KISA는 미끼 키워드로 '추석 특별 경품', '배송 조회', '교통법규 위반' 등이 활용된다고 경고했다. KISA는 스미싱 문자가 유포되면 개인정보 유출과 송금 피해가 우려된다고도 밝혔다. 실제로 대기업을 사칭한 경품 이벤트 페이지로의 접속을 유도하거나, 개인정보 탈취를 목적으로 접근하는 사례가 있으며, 배송 지연과 물량 부족을 명목으로 한 비대면 직거래 사기와 허위 쇼핑몰로의 유도 사례도 확인됐다.

설 연휴에는 지역 간 차량 이동 증가를 악용한 사례도 나타났다. 정부와 공공기관을 사칭한 문자가 발송됐고, 교통법규 위반이나 쓰레기 분리수거 위반 과태료를 내세운 사칭 내용이 사용됐다. 이들 문자 내 링크는 추가 공격의 진입점 역할을 했다.

이용자가 문자 링크에 반응하면 정상 사이트를 모방한 피싱 사이트에 연결되거나 허위 쇼핑몰로 이동할 수 있다. 이어 악성 앱이 설치되면 스마트폰이 장악되는 사례도 있다. 이 과정에서 개인정보 탈취가 이뤄질 수 있고, KISA가 경고한 대로 개인정보 유출과 송금 피해로 이어질 우려가 있다.

최근 몇 년간에는 악성 앱 공격이 두드러졌다. 이는 스마트폰 사용자가 다수인 배경과 맞물려 나타나는 양상이다. 사용자가 앱을 설치하고 권한을 허용하면 문자 유출과 연락처 유출이 발생할 수 있다. 아울러 발신 통화 상대를 변조하는 것도 가능해진다.

에버스핀이 1일~21일 위험 등급 탐지 데이터 1381건을 분석한 결과, 공공·금융기관 사칭 및 추가 악성 앱 설치 유도 사례가 903건으로 65.4%를 차지해 가장 큰 비중을 보였다. 개인정보 탈취는 428건으로 31.0%, 전화 가로채기는 50건으로 3.6%였다. 최대 비중 유형은 기관 사칭·추가 앱 설치 기반 후속 피해 유도 악성 앱이었다.

이 유형은 공공기관·금융기관을 사칭해 개인정보 입력·송금을 유도하고, 다른 악성 앱의 추가 설치를 유도해 공격을 지속하는 방식으로 나타났다.

이에 따라 KISA는 문자 수신 시 출처가 불분명한 사이트 주소는 클릭하지 않고 즉시 삭제해야 한다고 당부했다. 또 KISA는 의심 주소가 정상 사이트와 일치하는지 확인하고, 개인정보는 신뢰 가능한 사이트에만 입력하며, 본인 확인 인증번호는 타인에게 전달하지 말아야 한다고 안내했다. 아울러 KISA는 정부 기관·금융회사가 전화·문자를 통해 원격제어 앱 설치를 요구하는 경우는 없다고 강조했다.

이스트시큐리티는 2026 추석 연휴 AI발 사기 4대 유형을 분석하고, 추석 연휴에 가족 간 연락이 늘어나는 상황을 노린 AI 기반 사기 위험을 짚었다고 밝혔다. 명절 시기에는 가족·친척 안부 연락이 증가하고, 범죄자들은 이런 명절 연락 특성을 악용한다고 설명했다.

이스트시큐리티는 AI 기술 발전으로 몇 초 분량 음성 샘플만으로 목소리·얼굴 실시간 합성이 가능해졌고, 해당 합성 기술이 범죄에 악용되고 있다고 전했다. 이어 AI가 자연스럽게 만든 피싱 메시지에 대한 주의를 강조했다.

또한 이스트시큐리티는 음성·영상 합성을 악용한 사칭 시도에 대한 주의도 강조했다. 가족 목소리 사칭 전화로 급전을 요청하는 수법이 나타나고 있으며, AI 기술 고도화로 목소리만으로 상대를 확인하기 어려운 경우가 발생하면서 이로 인한 대응 난도도 상승하고 있다고 밝혔다.

이스트시큐리티는 지인 사칭 전화가 스미싱과 연계될 수 있고, 악성 앱 설치와도 연계될 수 있다고 전했다. 아울러 스미싱·악성 앱 설치와 결합한 지인 사칭 전화는 피해의 치명성을 확대한다고 설명했다.

이에 따라 이스트시큐리티는 가족만 아는 사전 확인 방법을 설정할 것을 제안했다. 또한 급전 요구를 수신했을 때에는 기존에 알던 번호로 재통화해 재확인할 것을 권고했다.

이스트시큐리티는 AI로 인해 사람이 감각적으로 가려내던 사기 식별 방식이 흔들리고 있다고 경고했다. 이스트시큐리티 관계자는 기존 사기 판별법의 의존 요소인 자연스러운 문장과 지인 목소리까지 AI의 공격 대상이 되고 있다고 밝혔다. 이 관계자는 올해 추석을 앞두고 확인 절차를 전면 재정비해야 한다고 당부했다.

이스트시큐리티는 연휴 전에 본인 정보 유출 여부를 조회하고, 비밀번호를 정비하는 등 예방 조치가 필요하다고 권고했다. 또 유출된 개인정보를 기반으로 수신자 이름과 소속까지 맞춤형으로 엮어낸 사기 문자가 확산하고 있다고 전했다.

여기에 생성형 AI의 영향으로 과거 피싱 문자의 특징이던 문법 오류까지 사라지면서 피싱 문자 식별 난도는 더 높아졌다고 설명했다. 이에 따라 의심 문자를 받았을 때는 보호나라 카카오톡 채널의 스미싱·피싱 확인서비스를 통해 확인할 수 있고, 의심 문자와 관련해서는 KISA 118 상담도 가능하다고 안내했다.

또 의심 정황을 발견하면 피해 확산을 막기 위해 경찰청 112 또는 금융감독원 1332에 즉시 신고해야 한다고 권고했다. 이미 앱을 설치했거나 금융 피해가 의심되는 경우에는 다른 전화를 사용해 112 등에 신고해야 하며, 금융·모바일 결제 내역도 확인할 필요가 있다고 덧붙였다.

아일랜드 항공사 '라이언에어' 사칭 피싱 페이지가 확인된 가운데, 추석 연휴 해외 항공편 이용이 증가하면서 여행 교통편·숙박시설 예약을 사칭한 피싱 공격도 증가 추세를 보이고 있다. 항공편 보상금을 사칭한 사례와 숙소 예약을 사칭한 사례가 존재하며, 결제 전에 주의가 당부됐다.

여행 준비·예약·현지 활동의 전 단계에서 디지털 플랫폼 의존도가 상승하면서 여행 관련 이용자를 대상으로 한 사이버 공격도 확대되고 있다. 여행 전 과정이 디지털 플랫폼에 더 의존하게 되자 공격 표적이 확대된 것이다.

카스퍼스키는 지난 1년간 자사 솔루션으로 인기 여행 브랜드를 사칭한 공격 시도를 약 27만 건 탐지했다. 이 가운데 에미레이트항공(Emirates) 사칭 공격은 교통 브랜드 관련 탐지 건수의 61%를 차지했고, 우버(Uber) 사칭 공격은 교통 브랜드 관련 탐지 건수의 37%를 차지했다.

관찰된 공격 활동의 대부분은 에미레이트항공(Emirates)과 우버(Uber) 두 브랜드의 이미지를 활용한 것으로 나타났다. 사진은 아일랜드 항공사 '라이언에어'를 사칭한 피싱 페이지로, 출처는 카스퍼스키다.

카스퍼스키는 아일랜드 항공사 '라이언에어(Ryanair)'를 사칭한 사례를 발견했다고 밝혔다. 이 사례에서 범죄자는 '보상금을 받을 수 있다'는 메시지로 피해자를 유인한 뒤 계정 정보 입력을 유도했고, 보상금 수령 수수료 명목의 소액 결제를 요구했다. 또 몇 초 내 제안이 만료된다는 문구로 피해자에게 신속한 결정을 압박하는 수법도 확인됐다.

이어 카스퍼스키가 교통 브랜드 관련 파일 탐지 위협을 비교한 결과, '트로이목마(Trojan)'의 비중은 30.5%, 트로이목마-뱅커의 비중은 22.5%로 나타났다. 트로이목마-뱅커는 은행 계정 정보·결제 정보 탈취를 목적으로 하는 악성코드다. 카스퍼스키는 사이버 범죄자들이 여행객의 예약 정보뿐 아니라 은행 계정·금융 정보도 함께 표적으로 삼고 있다고 설명했다.

카스퍼스키가 여행·숙박 서비스를 위장한 사이버 위협을 조사한 결과, 2025년 2분기~2026년 1분기 카스퍼스키 솔루션이 탐지한 공격 시도는 5414건으로 집계됐다. 이 가운데 트로미목마의 비중이 54.6%로 가장 높았다. 여행 서비스 계정에는 결제 정보, 개인정보, 예약 이력, 숙박시설 업체와의 대화 내용이 포함될 수 있어 사이버 범죄자에게 매력적인 공격 대상이 된다.

이효은 카스퍼스키 한국지사장은 여행 준비와 현지 체류 과정 전반에 걸쳐 디지털 보안 위험이 존재한다고 설명했다. 이효은은 사이버 범죄자들이 여행 계획·예약 과정에서 이용자의 성급한 결정 상황을 악용한다고 밝혔고, 잘 알려진 여행 관련 브랜드를 모방해 이용자의 결제 정보 입력을 유도한다고 전했다. 이어 현지에서는 공용 와이파이(Wi-Fi)에 접속하는 경우 위험이 발생할 수 있고, 검증되지 않은 QR 코드에 접속하는 경우에도 위험이 발생할 수 있다고 설명했다.

이효은은 많은 여행객이 물리적 안전에 비해 디지털 위협을 간과한다고 밝혔다. 그러면서 여행 전 과정에서 보안에 주의할 필요가 있다고 강조했고, 출처가 불분명한 링크·사이트에는 접속하지 말 것을 권고했다. 아울러 디지털 보호 애플리케이션을 활용하면 여행 중 개인정보를 보호할 수 있다고 당부했다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241812

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.