핵심 POINT
KISA가 10월 6일 개인정보 유출 사고를 틈타 피해보상금 지급을 사칭하는 스미싱, 검색 상단 피싱사이트, 원격제어 앱 설치 유도 보이스피싱을 주의하라고 권고했습니다.
개인정보위는 금융회사와 금융당국이 유출 안내나 피해보상을 이유로 인터넷 주소(URL)를 보내지 않는다고 밝혔습니다. 이런 문자는 누르지 말고 바로 삭제해야 합니다.
유출 여부는 금융회사 공식 앱, 홈페이지, 대표번호로 직접 확인하고, 금융거래 안심차단서비스 가입으로 명의도용 대출을 미리 막을 수 있습니다.
피해보상금 준다는 문자 눌렀다가? 개인정보 유출 사칭 수법 3가지
KISA는 2026년 10월 6일 보호나라 보안공지로 「금융권 등 개인정보 유출 사고 피해보상금 지급 등 사칭 피싱 주의 권고」를 게시했습니다. 최근 금융권과 민간기업에서 침해사고가 이어지면서 개인정보 유출, 피해보상금 지급 같은 명목으로 금전을 노리는 시도가 우려된다는 내용입니다.
같은 날 개인정보보호위원회도 보도참고 자료를 내고 최근 일부 금융권 개인정보 유출로 인한 보이스피싱과 스미싱 등 2차 피해 우려가 커지고 있다며 주의를 당부했습니다. 개인정보위는 현재까지 이번 유출 사고와 관련해 보이스피싱 등으로 고객 자금이 빠져나간 사례는 확인되지 않았다고 밝히면서도, 피해 가능성을 완전히 배제할 수는 없다고 설명했습니다.
이번 글에서는 KISA 보안공지와 개인정보위 보도참고 자료를 바탕으로 사칭 수법이 어떤 경로로 들어오는지, 문자나 전화를 받았을 때 무엇부터 확인해야 하는지, 이미 링크를 눌렀거나 앱을 설치했다면 어떻게 대응해야 하는지, 그리고 기업이 임직원에게 어떤 내용을 안내하면 좋을지 살펴보겠습니다.
■ 유출 사고 직후 우려되는 사칭 경로 3가지
출처: AI(ChatGPT) 생성 이미지
KISA 보안공지는 개인정보 유출과 피해보상금 지급을 내세운 사칭을 크게 세 가지 경로로 정리했습니다.
❶ 스미싱 문자
개인정보 유출, 피해보상금 지급, 유출정보 확인 등을 사칭해 지원금 신청이나 사용처를 안내하는 문자메시지를 보내고, 문자 속 악성 인터넷 주소(URL)를 누르게 해 피싱사이트로 접속시키거나 악성 앱을 설치하도록 유도할 수 있다고 KISA는 설명했습니다.
❷ 포털 검색 결과에 노출되는 피싱사이트
개인정보 피해보상금 신청 방법, 사용 방법 같은 키워드를 악용해 포털 검색 결과 상단이나 광고 영역에 피싱사이트를 노출시키고, 접속한 사용자의 개인정보를 탈취할 가능성이 있다고 KISA는 안내했습니다. 문자를 받지 않았더라도 직접 검색해서 들어간 사이트가 안전하다고 단정하기 어렵다는 뜻입니다.
❸ 보이스피싱 전화
개인정보 유출 대상자 통보, 지급 절차 안내를 빙자해 전화로 원격제어 앱 설치와 피싱사이트 접속을 유도할 수 있다고 KISA는 밝혔습니다.
■ 내 정보를 정확히 알고 있어도 정상 연락이 아닐 수 있는 이유
출처: AI(ChatGPT) 생성 이미지
개인정보위는 보도참고 자료에서 성명과 주소지처럼 유출된 개인정보를 바탕으로 금융회사 직원을 사칭해 저금리 대출이나 대환대출 같은 정상 상담을 가장하거나, 개인정보 유출 피해보상을 미끼로 접근할 우려가 있다고 밝혔습니다. 연휴 이후 금융거래가 본격 재개되는 시점을 틈탈 수 있다는 점도 짚었습니다.
특히 사기범이 소득이나 대출한도 같은 금융정보를 정확히 언급하며 실제 대출 안내처럼 접근할 수 있어, 내 정보를 알고 있다는 이유만으로 정상 연락이라고 믿어서는 안 된다고 당부했습니다.
개인정보위가 정리한 금융회사와 금융당국의 원칙은 다음과 같습니다.
• 전화나 문자로 비밀번호나 인증번호를 요구하지 않습니다.
• 피해보상이나 계좌보호를 이유로 자금 이체를 요구하지 않습니다.
• 대출 과정에서 어떤 명목으로도 선입금이나 앱 설치를 요구하지 않습니다.
• 개인정보 유출 안내나 피해보상 등 어떤 이유로도 인터넷 주소(URL)를 보내지 않습니다.
이 원칙에 어긋나는 연락이라면 내용이 아무리 구체적이어도 사기를 의심해야 합니다.
■ 문자나 전화를 받았을 때 확인 순서
출처: AI(ChatGPT) 생성 이미지
❶ 링크를 누르지 않고 삭제
KISA는 수신한 스미싱 문자 속 URL을 클릭하지 말고 바로 삭제하라고 권고했습니다. 출처가 불분명한 사이트 주소는 누르지 않는 것이 기본입니다.
❷ 유출 여부는 공식 채널로 직접 확인
개인정보위는 본인의 개인정보 유출 여부를 해당 금융회사의 공식 홈페이지, 앱, 고객센터 대표번호로 직접 확인하라고 안내했습니다. 문자나 전화에 적힌 번호와 주소가 아니라 평소 알고 있던 경로를 이용해야 합니다.
❸ 의심 문자 확인과 신고
KISA 보안공지가 안내한 확인과 신고 방법은 다음과 같습니다.
• 보호나라 카카오톡 채널의 스미싱·피싱 확인서비스에서 악성 여부 판별과 신고
• 스마트폰 문자 수신 화면의 스팸으로 신고
• 전기통신금융사기통합신고대응센터(counterscam112.go.kr)의 스미싱 문자 신고
스미싱 제보와 상담은 전기통신금융사기 통합신고대응센터 1394, 한국인터넷진흥원 인터넷침해대응센터 118로도 문의할 수 있습니다.
❹ 원격제어 앱 설치 요구는 거절
KISA는 정부기관이나 금융회사가 전화나 문자로 원격제어 앱 설치를 요구하지 않으며, 정상 앱스토어에 등록된 앱이라도 마찬가지라고 밝혔습니다.
■ 이미 링크를 눌렀거나 앱을 설치했다면
KISA 보안공지에 따르면 문자 속 인터넷 주소를 누른 것만으로는 악성 앱에 감염되지 않습니다. 다만 주소를 통해 앱을 설치했다면 다음 순서로 스마트폰을 점검해야 합니다.
• 모바일 백신으로 악성 앱 설치 여부를 검사하고, 발견되면 비행기 모드로 전환한 뒤 112에 신고합니다. 악성 앱이 휴대폰을 원격제어할 수 있어 주변 사람의 전화기를 이용하라고 KISA는 안내했습니다.
• 악성 앱을 수동으로 삭제하거나 가까운 휴대폰 서비스센터를 방문합니다.
• 피해자 번호가 스미싱 재발송에 도용될 수 있어 이동통신사의 번호도용문자차단서비스를 신청합니다. 무료로 신청할 수 있습니다.
• 모바일 결제 내역을 확인하고, 피해가 있으면 통신사 고객센터를 통해 신고하고 소액결제확인서를 발급받습니다.
• 감염된 스마트폰으로 금융서비스를 이용했다면 공인인증서와 보안카드 등 금융거래 정보를 폐기하고 재발급합니다.
• 악성 앱이 주소록으로 비슷한 문자를 보낼 수 있어 주변 지인에게 피해 사실을 알립니다.
보이스피싱으로 실제 금전 피해가 발생했다면 즉시 경찰(112)이나 금융회사 콜센터에 연락해 지급정지를 요청해야 한다고 개인정보위는 안내했습니다.
■ 명의도용 대출을 미리 막는 두 가지 제도
개인정보위는 사기범이 악성 앱 등으로 확보한 정보를 이용해 피해자 명의로 대출을 실행하는 피해도 우려된다며 두 가지 사전 예방 제도를 소개했습니다.
❶ 금융거래 안심차단서비스
여신거래, 비대면 계좌개설, 오픈뱅킹이 무단으로 실행되는 것을 사전에 차단하는 서비스입니다. 거래 중인 금융회사 영업점을 방문하거나 내계좌한눈에(payinfo.or.kr), 은행 앱으로 신청할 수 있고, 필요할 때는 언제든 해제하고 다시 가입할 수 있습니다. 개인정보위는 2026년 8월 말 기준 약 700만 명이 가입했다고 밝혔습니다(중복 가입 가능).
❷ 개인정보노출자 사고예방시스템
금융감독원 금융소비자정보포털 파인(fine.fss.or.kr)에서 본인 정보를 등록하면 금융회사에 실시간으로 공유되고, 이후 신규 계좌 개설과 신용카드 발급 등이 제한되어 명의도용 피해를 예방할 수 있습니다.
■ 기업이 임직원에게 함께 안내하면 좋은 내용
이번 사칭은 개인 스마트폰에서 시작되지만, 업무용 스마트폰이나 PC로 이어지면 기업 계정과 업무 정보 유출로 번질 수 있습니다. KISA와 개인정보위 권고를 바탕으로 사내 공지에 담을 만한 항목을 정리하면 다음과 같습니다.
• 개인정보 유출 안내나 피해보상을 내세운 문자의 링크는 누르지 않고 삭제하도록 안내
• 정부기관과 금융회사는 원격제어 앱 설치를 요구하지 않는다는 점을 공유하고, 업무용 기기에는 출처가 불분명한 앱 설치를 하지 않도록 안내
• 의심 문자를 받았을 때 신고할 수 있는 보호나라 스미싱·피싱 확인서비스와 사내 보안 담당자 연락 경로 안내
• 업무용 기기에 악성 앱이 설치된 것으로 의심되면 즉시 보안 담당자에게 알리고, 해당 기기로 업무 계정에 로그인했다면 비밀번호 변경과 접속 기록 확인을 검토
• 가족과 지인에게도 같은 내용을 전달해 주도록 권고
마지막 두 항목은 KISA와 개인정보위 권고를 기업 환경에 적용한 운영 제안이며, 조직 상황에 맞게 조정해야 합니다. SK쉴더스 사이버보안 상담을 통해 사내 대응 체계를 점검해 보시기 바랍니다.
■ 자주 묻는 질문
Q. 개인정보 유출 피해보상금을 준다는 문자가 왔습니다. 진짜일 수도 있나요?
A. 개인정보위는 금융회사와 금융당국이 개인정보 유출 안내나 피해보상 등 어떤 이유로도 인터넷 주소(URL)를 보내지 않는다고 밝혔습니다. 문자 속 링크는 누르지 말고 바로 삭제하고, 유출 여부는 금융회사 공식 앱이나 대표번호로 직접 확인하시기 바랍니다.
Q. 문자의 링크를 눌렀는데 어떻게 하죠?
A. KISA에 따르면 링크를 누른 것만으로는 악성 앱에 감염되지 않습니다. 다만 링크로 이동해 앱을 설치했거나 개인정보를 입력했다면 모바일 백신 검사, 악성 앱 삭제, 모바일 결제 내역 확인 순으로 점검하고 필요하면 112나 118에 상담하는 것이 좋습니다.
Q. 내 이름과 대출 한도까지 정확히 아는 전화는 믿어도 되나요?
A. 개인정보위는 사기범이 소득이나 대출한도 같은 금융정보를 정확히 언급하며 접근할 수 있다고 경고했습니다. 선입금이나 기존 대출 상환을 이유로 이체를 요구하거나 앱 설치를 요청하면 사기이므로 즉시 거절해야 합니다.
Q. 안심차단서비스에 가입하면 대출을 아예 받지 못하나요?
A. 개인정보위 설명에 따르면 서비스를 해제하면 곧바로 해당 금융거래가 가능하고 다시 가입할 수도 있습니다. 필요할 때 금융회사 영업점을 방문해 해제하면 됩니다.
Q. 피해보상금 지급 사이트를 검색으로 찾아 들어가도 안전한가요?
A. KISA는 피해보상금 신청 방법 같은 키워드를 악용해 포털 검색 상단이나 광고로 피싱사이트가 노출될 수 있다고 밝혔습니다. 검색 결과만 믿지 말고 해당 금융회사의 공식 앱이나 홈페이지로 직접 접속해 확인해야 합니다.
[콘텐츠 출처]
KISA 보호나라 보안공지, 금융권 등 개인정보 유출 사고 피해보상금 지급 등 사칭 피싱 주의 권고, 2026-10-06
개인정보보호위원회 보도참고, 최근 금융권 개인정보 유출사고에 따른 보이스피싱·스미싱 등 피해에 주의하세요, 2026-10-06



