통신

[피싱①] 목표는 ‘좀비폰’…전화‧URL로 악성 앱 설치 유도

아이티데일리 (IT DAILY) ·

AI로 생성한 이미지

✦ AI 요약

보이스피싱은 송금 유도형에서 휴대전화 장악형으로 진화하고 있다.

기관·지인 사칭과 악성 앱 설치 유도로 개인정보와 금전을 탈취하는 수법이 확산하고, 음성 변조와 프로필 이미지 조작도 더해지고 있다.

정부와 이동통신 3사는 AI 기반 탐지·차단 기술로 대응하고 있다.

보이스피싱 범죄는 송금 유도형에서 휴대전화 장악형으로 진화하고 있다. 기관·지인 사칭 전화로 피해자를 기망한 뒤 악성 앱 설치를 유도하고, 이를 통해 개인정보와 금전을 탈취하는 수법이 확산하는 양상이다. 최근에는 음성 변조와 프로필 이미지 조작까지 더해지며 수법이 고도화하고 있다.

이번 기사는 2편 연재로 구성됐다. 기사에서는 보이스피싱이 단순히 돈을 보내게 하는 방식에서 벗어나 피해자의 휴대전화를 통제하는 방식으로 확장됐다는 점을 설명한다.

사례로는 60대 A씨의 피해 흐름이 제시된다. A씨는 은행발 새 체크카드 발급 연락을 받았지만, A씨는 체크카드를 신청한 적 없다고 답한다. 그러자 은행을 사칭한 측은 누군가 A씨 명의를 도용했다는 취지로 말하며 보안 앱 설치를 요구했다.

A씨는 안내에 따라 앱을 다운로드했다. 이후 A씨는 사실 확인을 위해 은행 공식 번호로 전화를 걸었다. 그러나 통화 상대는 A씨를 안심시키며 계좌와 연결된 기존 체크카드를 우편함에 넣어두라고 안내했다.

하지만 해당 상담원은 실제 은행 직원이 아니라 보이스피싱 조직원이었다. A씨가 사실 확인을 위해 건 전화는 악성 앱 때문에 해외 보이스피싱 콜센터로 연결된 것이었다. 이처럼 카드 발급 사칭 전화로 악성 앱 설치를 유도한 뒤, 피해자가 공식 번호로 확인 전화를 해도 조직이 받도록 만들어 추가 지시를 이어가는 흐름이 나타났다.

이 같은 변화에 대응하는 주체로는 정부와 이동통신 3사가 제시된다. 이들은 AI 기반 탐지·차단 기술을 중심으로 대응하고 있다.

이번 보이스피싱 사례 재구성은 지난 8월 경찰이 적발한 중국 거점 보이스피싱 조직의 범행 수법을 근거로 했다.

전기통신기본법 제2조제1호상 전기통신금융사기는 전기통신을 이용한 기망으로 재산상 이익을 취득하거나 제3자의 이익을 취득하는 행위를 뜻한다. 대표 수법으로는 보이스피싱과 스미싱이 있다. 보이스피싱은 전화로 타인이나 정부기관을 사칭한 뒤 금전을 갈취하는 방식이다. 스미싱은 문자 URL(링크)을 보내 앱 설치나 클릭을 유도한 뒤 개인정보와 금전을 갈취하는 방식이다.

이들 보이스피싱 조직의 활동 거점은 중국·캄보디아 등 해외에 중심을 두고 있다. 이들은 발신번호를 조작하는 수단으로 심박스(SIM box)를 사용한다. 심박스(SIM box)는 여러 개의 불법 유심을 장착한 변작 중계기다. 이 장비는 해외 콜센터 등의 인터넷 전화를 국내 이동통신망을 경유하도록 처리하며, 그 결과 피해자 휴대전화에는 010 번호로 발신한 것처럼 표시된다.

범죄 수법의 중심이 PC 기반에서 휴대전화 표적 방식으로 진화하면서 접근 방식도 바뀌었다. 과거 주요 수법은 악성코드를 활용한 '파밍'이었고, 이는 가짜 금융 사이트로 유도하는 방식이었다. 최근에는 전화·문자로 휴대전화 내 악성 앱 설치를 유도하는 수법이 쓰이고 있다.

악성 앱이 설치되면 범죄 조직은 제어 서버를 통해 피해자 스마트폰을 장악하며, 이렇게 장악된 스마트폰은 '좀비폰' 상태가 된다. '좀비폰' 상태에서는 사용자 의지와 무관한 원격 조종이 가능하고, 범죄 조직은 피해자 스마트폰으로 수신되는 전화를 가로채거나 피해자 명의 번호로 전화를 발신할 수 있다. 이런 수신 가로채기와 피해자 번호 발신 행위는 '강제수신·강제발신(강수강발)'으로 불리며, 피해자가 확인 전화를 하면 실제 수사기관·금융기관 대신 범죄조직으로 연결되도록 조작할 수 있다. 이때 범죄조직의 전화는 실제 기관 전화번호로 표시되도록 조작될 수 있다.

보이스피싱 조직의 주요 수법 중 하나로 공식 앱 마켓이 아닌 URL 등으로 악성 앱 설치를 유도하는 방식이 꼽힌다. 플레이스토어·앱스토어 등 공식 앱 마켓을 거치지 않는 외부 경로의 앱 다운로드는 '사이드로딩'으로 불린다.

이 같은 사이드로딩의 가능 여부는 단말기 OS가 구글 안드로이드인지 애플 iOS인지에 따라 차이가 난다. 보이스피싱 조직은 피해자 휴대전화의 기종을 확인하려는 시도를 하는 것으로 전해졌다.

구글 안드로이드 기반 단말기에서는 공식 앱 마켓 외의 외부 경로 앱 설치가 가능하다. 안드로이드는 사용자 자유 보장 취지의 개방형 운영체제로 설계됐으며, 범죄 조직은 이런 안드로이드의 개방성을 악용하고 있다.

반면 애플 iOS는 기본적으로 앱스토어 중심의 앱 배포 구조를 갖고 있으며, iOS의 외부 앱 설치는 지역·조건에 따라 제한적으로 허용된다. 이 때문에 국내 보이스피싱 범죄에서는 피해자가 아이폰을 사용할 경우 악성 앱 설치용 별도 안드로이드 기반 공폰을 준비하라고 요구하는 사례가 나타나고 있다.

삼성전자 갤럭시 스마트폰은 안드로이드 기반으로, 외부 경로에서 APK를 내려받을 경우 '출처를 알 수 없는 앱'이라는 경고를 표시한다. 외부 APK를 설치하려면 기기 설정 안의 관련 보안 기능을 사용자가 직접 해제해야 한다.

여기에 더해 구글은 범죄 예방을 목적으로 '어드밴스드 플로우(Advanced Flow)'를 마련했다. 검증받지 않은 앱을 설치할 때는 24시간 대기가 의무화되며, 절차는 개발자 옵션 활성화, 미검증 패키지 허용 설정 활성화, 본인 인증, 사기 강요 여부 확인, 기기 재시작을 거쳐 24시간이 지난 뒤에야 설치가 가능하도록 구성됐다. 이는 보이스피싱범이 즉시 악성 앱 설치를 압박하는 상황에 대응하려는 목적이다.

이 정책은 9월 30일부터 브라질·인도네시아 등에서 먼저 시행됐다. 구글은 이를 2027년 전 세계 안드로이드 기기로 확대할 계획이다.

최근 AI 발달로 음성 변조·문자메시지 작성·이미지 조작을 활용한 사기 수법이 포착되고 있다. 단순 보이스피싱 외에도 다양한 사기 방식이 확산하고 있다.

특히 음성 AI는 사투리 구현이 가능할 수준까지 음성 합성 기술이 고도화한 상태다. 이에 따라 피해자가 지인의 목소리로 오인할 우려도 커지고 있다.

업계 전문가들은 투자 리딩·팀 미션·로맨스 스캠·노쇼 사기 등 연령대·상황별 취약점을 겨냥한 수법이 다양화하고 있다고 경고했다. 이들은 이 같은 흐름에 대한 주의가 필요하다고 강조했다.

이 가운데 투자 리딩은 투자·재테크·부업에 관심 있는 이들에게 접근한 뒤 신뢰를 형성하고, 고수익을 보장하는 것처럼 현혹해 금전을 편취하는 방식이다. 주요 표적은 퇴직금 등 목돈을 운용하려는 사람과 부업을 찾는 사람이다.

온라인·사칭 기반 사기 유형으로는 팀 미션 수법, 로맨스 스캠, 노쇼가 있다. 이들 유형은 각각 다른 방식으로 접근하지만, 금전 편취를 목적으로 참여자나 피해자의 판단을 흐리게 하며 송금이나 비용 지급을 유도한다.

팀 미션 수법은 온라인에서 다수 참여자를 모집한 뒤 특정 과제 수행을 유도하는 방식이다. 이 과정에서 초기 소액 보상을 제공해 신뢰를 형성하고, 이후에는 참여 금액을 점진적으로 상향한다. 또 팀원 간 경쟁을 조성하고 심리적 압박을 활용해 피해자가 지속적으로 금전을 지급하도록 유도한다.

로맨스 스캠은 온라인상에서 이성적 호감을 형성한 뒤 금전을 요구하는 수법이다. 최근에는 AI 활용 사례도 등장했다. 이 경우 AI를 활용해 실제 인물처럼 보이는 프로필 사진을 제작하고 합성 음성도 만들어 피해자에게 접근한다.

가해자는 피해자와 장기간 대화를 지속하면서 친밀한 관계를 형성한 뒤 금전을 요구한다. 금전 요구의 명목으로는 투자나 긴급한 상황이 사용된다. 관계 형성을 먼저 진행한 뒤 송금을 요구하는 흐름이 특징이다.

노쇼는 공무원이나 공공기관 관계자를 사칭해 피해자나 기업을 상대로 물품의 대리 구매를 요구하는 금전 편취 목적의 신종 스캠이다. 특정 기관의 조달 담당 부서에서 연락한 것처럼 접근하고, 실재하지 않는 공공기관 구매 절차에 참여하는 것처럼 피해자를 기망한다.

이들은 소화기·자동심장충격기(AED) 등 안전 관련 물품을 기관에 납품한다는 명목을 내세운다. 요구 방식은 물품을 대신 구매하게 하거나 비용을 먼저 송금하게 하는 형태다. 실제 사례로는 소방공무원을 사칭해 사찰에 소화기 비치가 필요하다는 명목으로 대리 구매를 요청하고 송금을 요구한 경우가 있다.

수사기관·통신 업계 전문가들은 보이스피싱이 의심되는 전화나 문자를 받았을 때 즉시 연락을 중단하고 관계 기관에 신속히 신고하는 대응이 중요하다고 강조한다.

보이스피싱 피해가 발생한 경우에는 범죄 수사와 금융계좌 지급정지 등 후속 조치가 필요하다. 이때 신고처는 '112' 또는 해당 금융기관이다.

아직 피해가 발생하기 전이라도 의심 전화·문자를 수신했다면 경찰청 전기통신금융사기 통합대응단 '1394'를 통해 상담·제보를 할 수 있다. 보이스피싱·스미싱이 의심되는 통화·문자를 받은 경우에는 각 통신사 고객센터를 통한 상담·신고도 가능하다. 악성 앱 감염 알림톡 등 안내를 받은 경우에는 가까운 통신사 매장이나 경찰서에 방문하면 된다.

이동통신 3사별로는 통화 앱을 활용해 보이스피싱을 예방하는 방법도 있다. 이 가운데 SK텔레콤 이용자는 '에이닷 전화' 앱을 사용할 수 있다.

'에이닷 전화' 앱에서는 설정 → 'AI 보안' 탭 경로로 관련 기능을 이용할 수 있다. '가족 케어'는 피싱 의심 통화 시 보호자에게 알림을 공유하는 기능이다. 'AI 안심차단'은 스팸‧피싱 전화를 자동으로 차단하는 기능이며, '위험 전화 발신 경고'는 스팸‧피싱 의심 번호로 발신할 때 경고하는 기능이다.

KT는 자회사 KT cs를 통해 무료 안심 전화 앱 '후후'를 제공한다. '후후'는 공식 앱 스토어에서 무료 설치가 가능하며, 이용 시 실시간 발신자 정보 확인이 가능하다. 또한 '후후'는 악성 스팸 전화와 악성 스팸 문자를 자동으로 필터링한다. KT는 보이스피싱·스미싱 의심 통화·문자 신고도 지원하며, 신고 경로는 고객센터와 후후다.

LG유플러스는 통화앱 '익시오'를 제공한다. '익시오'는 AI로 가짜 목소리를 구별할 수 있고, 보이스피싱 의심 번호를 사전 차단한다. 또 URL 연결 전에 사전 탐지·차단을 지원하며, 차단 사실을 이용자에게 공유한다. 실시간 보이스피싱 탐지 서비스는 익시오 앱 설정에 진입한 뒤 '안심통화 설정'을 거쳐 '실시간 보이스피싱 탐지' 기능을 활성화해 이용할 수 있다.

출처: 아이티데일리 (IT DAILY) · 성원영 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241887

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.