추석 피싱 주의보···공공·금융기관 사칭 많아

IT/과학

이데일리,

2026년 September 22일, AM 09:12

[이데일리 강민구 기자] 추석을 앞두고 택배와 결제 안내를 가장한 피싱문자에 대한 주의가 요구되는 가운데 국내 인공지능 보안기업이 피해 예방에 나섰다.

에버스핀은 추석 명절 피싱 피해 예방을 위해 악성앱 탐지 솔루션 ‘페이크파인더(FakeFinder)’로 국내 주요 금융사에서 수집한 9월 탐지 데이터를 분석하고, 스마트폰에서 발견된 주요 악성 기능을 공개했다.

(자료=에버스핀)
(자료=에버스핀)
분석 대상은 지난 1일부터 21일까지 위험 등급인 ‘DANGER’로 분류된 탐지 데이터 중 집계 건수 상위 30개 항목이다. 항목 합계 1381건 중 공공·금융기관 사칭 및 추가 악성앱 설치 유도 유형이 903건(65.4%), 개인정보 탈취 유형이 428건(31.0%), 전화 가로채기 유형이 50건(3.6%)으로 나타났다.

가장 많은 비중을 차지한 유형은 기관 사칭이나 추가 앱 설치를 통해 후속 피해를 유도하는 악성앱이었다. 공공기관이나 금융기관을 가장해 개인정보 입력과 송금을 유도하거나, 다른 악성앱을 설치하도록 해 공격을 이어가는 방식이다.

개인정보 탈취 유형은 스마트폰에 저장된 연락처, 문자, 사진, 메모 등을 노린다. 앱에 허용된 권한과 악성 기능에 따라 접근할 수 있는 정보가 달라지며, 탈취된 정보는 사칭 연락이나 추가 금융사기에 악용될 수 있다. 이용자가 단순한 배송 조회나 본인 확인 절차로 생각했던 행동이 후속 범죄의 출발점이 되는 것이다.

전화 가로채기는 피해자가 사실을 확인하려는 과정까지 방해한다. 단말기의 수·발신 전화를 조작해 범죄자가 지정한 번호로 연결하는 방식으로, 이용자가 정상적인 기관에 연락한다고 생각해도 실제로는 범죄자와 통화하게 될 수 있다.

보안 서비스나 시스템 관리 기능을 연상시키는 이름을 사용하면서 전화 가로채기나 개인정보 탈취 기능이 탐지된 항목도 포함됐다. 앱 이름과 아이콘이 익숙하거나 ‘보안’, ‘업데이트’ 등의 표현이 들어가 있다는 이유만으로 안전하다고 판단하기 어려운 셈이다.

다만 문자 링크를 누르는 즉시 모든 피해가 발생하는 것은 아니다. 가짜 사이트에서 정보를 입력했는지, 앱을 설치했는지, 어떤 권한을 허용했는지에 따라 위험이 달라진다. 따라서 링크 접속 여부뿐 아니라 이후 스마트폰에서 어떤 행동이 이어졌는지까지 살펴야 한다.

위험에 대응하려면 문자 내용에 대한 주의와 함께 스마트폰에 설치되는 앱의 악성 여부를 판별하는 기술도 요구된다.

에버스핀의 페이크파인더는 정상 앱 정보를 기준으로 앱을 대조하는 화이트리스트 기반 악성앱 탐지 솔루션이다. 정상 앱 데이터와 AI 분석을 활용해 악성 여부를 판별하며, 금융서비스 이용 과정에서 고객 단말기에 존재하는 악성앱 위험을 탐지하는 데 활용된다.

페이크파인더는 KB국민은행·카카오뱅크·NH농협은행·케이뱅크를 비롯해 KB국민카드·우리카드, 한국투자증권·신한투자증권, DB손해보험 등 은행·카드·증권·보험을 아우르는 국내 주요 금융사에 도입됐다. 금융권 전반의 실제 서비스 환경에서 고객 보호에 활용되며 기술력과 운영 경험을 축적해 왔다.

에버스핀은 이처럼 금융권에서 검증해 온 악성앱 탐지 기술을 개인이 직접 이용할 수 있도록 확장한 피싱방지 앱 ‘피싱블락(Phishing Block)’도 제공하고 있다.

에버스핀 관계자는 “금융사의 고객 보호에 활용해 온 페이크파인더의 기술을 개인과 가족의 일상으로 확대하려고 한다”며 “의심스러운 문자를 조심하는 것에서 스마트폰 내부의 악성앱 위험을 확인하는 것까지 보호 범위를 넓힐 계획”이라고 전했다.





추천 뉴스