이스트시큐리티 시큐리티대응센터(이하 ESRC)에 따르면 올해 8월까지 모바일 백신 '알약M'을 통해 확인된 스미싱 공격은 14만 건을 상회한 것으로 집계됐다.
특히 이번 추석은 코로나19 영향으로 친인척을 직접 방문하지 않고 선물이나 메시지를 통해 인사를 대체하는 경우가 많아 관련된 스미싱 공격이 더욱 기승을 부릴 것으로 예상되며, 실제로 추석 명절을 앞둔 현재 '택배', '5차 재난지원금', '추석 선물/기프티콘 도착' 등의 키워드를 사용하는 공격이 증가하고 있는 것으로 확인됐다.
1. 택배 배송 사칭
'택배 사칭' 스미싱은 연중 가장 흔하게 발견되는 스미싱 위협 중 하나로, 선물 발송 등 택배 이용이 증가하는 명절 연휴에 더욱 기승을 부릴 것으로 예상된다. 일반적으로 이 공격은 택배 반송, 주소지 불명 등을 안내하기 위해 발송된 것으로 사칭해, 택배 상태 조회를 위해 첨부된 URL을 클릭하도록 유도한다.
만약 수신자가 첨부된 URL에 접속할 경우 택배 기업 앱으로 위장한 악성 앱이 다운로드되고, 로그인을 위해 계정 정보를 입력하면 공격자에게 정보가 탈취된다.
2. 국민 재난지원금 사칭
최근 코로나19 확산세가 장기화되며 정부가 5차 국민 재난지원금을 지급하는 가운데, 국민의 관심이 집중되는 것을 노리는 사회공학적 기법을 사용한 '국민 재난지원금' 사칭 스미싱도 증가하고 있다.
공격자는 최근 금융사 등 여러 기관에서 5차 국민 재난지원금 대상 여부 확인 등을 안내하기 위해 전 국민에게 문자 메시지(이하 SMS)를 발송하는 것을 틈타, 악성 URL이 첨부된 가짜 안내 스미싱 SMS를 발송하고 있다.
국민 재난지원금은 전 국민의 관심이 집중되고 있고, 특히 추석 명절 준비로 지원금을 사용하려는 국민이 이 SMS를 수신할 경우 성급한 마음에 악성 URL을 클릭할 확률이 높기 때문에 각별한 주의가 필요하다.
3. 추석 선물 위장, '모바일 상품권' 사칭
추석 선물을 가장한 '모바일 상품권' 사칭 스미싱 공격도 다수 발견되고 있다.
공격자는 추석 명절 기간에는 여러 기관이나 기업에서 명절 기념 모바일 상품권을 '경품' 목적으로 발송하거나, 코로나로 인해 고향에 방문하지 못하는 많은 국민이 모바일 상품권과 기프티콘 등을 통해 선물을 주고받는 경우가 많아지는 점을 악용하고 있다.
따라서 SMS로 상품권이나 기프티콘을 선물 받았을 경우, 첨부된 URL을 클릭하기 전 선물을 발송한 대상에게 실제 선물 발송 여부를 확인해 악성 URL 클릭을 예방하는 습관을 가져야 한다.
4. 비대면 추석 안무 문자 사칭
코로나 여파로 추석 명절에 가족을 직접 만나지 못하고 SMS를 통해 안부를 주고받는 국민이 증가하는 것을 노려, 비교적 고령의 부모님 전화번호로 자녀를 가장한 스미싱 SMS를 발송하는 '비대면 추석 안부 문자' 사칭 공격도 발생하고 있다.
노년층의 경우 스마트폰 사용이 익숙하지 않은 경우가 많기 때문에, 이러한 SMS를 수신하면 자녀가 보낸 것으로 생각하고 의심 없이 첨부된 악성 URL을 클릭할 가능성이 크다. 따라서 지인의 이름으로 발송된 안부 문자에 첨부된 URL을 눌러보지 않도록, 자녀나 친인척 등이 고령의 부모님 주의를 사전에 주의할 필요가 있다.
<꼭 지켜야할 보안 수칙 4가지>
- 택배, 코로나 관련 SMS에 포함된 URL 클릭 주의
- 추석 선물 택배 박스 폐기 시, 개인정보 라벨 제거
- 공식 홈페이지나 앱스토어를 통해 SW, 앱 설치
- 이메일에 첨부된 파일과 URL 클릭 주의