스미싱 (Smishing)

정보보안학
한 줄 정의: 문자메시지를 이용해 악성 링크 클릭이나 개인정보 입력을 유도하는 피싱 공격의 한 형태입니다.

쉽게 풀면

스미싱은 SMS와 피싱을 합친 말로, 택배 배송 안내나 공공기관 안내처럼 위장한 문자메시지를 통해 이뤄지는 사기입니다. 문자에 포함된 링크를 누르면 가짜 로그인 페이지로 연결되거나, 스마트폰에 악성 앱이 설치되도록 유도하는 경우가 흔합니다. 짧고 간단한 문자메시지라는 형식 특성상 사람들이 큰 의심 없이 링크를 누르기 쉽다는 점이 악용됩니다.

왜 중요한가

스마트폰 보급과 모바일 결제 확산에 따라 스미싱은 정보보안학에서 모바일 보안 위협의 대표적 사례로 다뤄지며, 문자 필터링 기술과 악성 URL 탐지, 모바일 악성 앱 분석 연구와 밀접하게 연결됩니다. 개인 대상 금융 피해뿐 아니라 기업 임직원의 업무용 단말 침투 경로로도 연구됩니다.

논문에서는 이렇게 쓰입니다

"본 연구는 수집된 스미싱 문자 데이터셋을 기반으로 자연어 처리 기법을 적용하여 악성 문자와 정상 문자를 분류하는 모델을 제안하였다."

문자메시지의 텍스트 특징을 학습해 스미싱 여부를 자동으로 판별하는 방법을 다뤘다는 뜻입니다.

"조사 대상 스미싱 사례의 상당수는 단축 URL을 통해 실제 목적지를 은폐하는 방식을 사용한 것으로 나타났다."

가짜 링크의 실제 목적지를 숨기는 흔한 수법을 확인했다는 의미입니다.

조금 더 깊게 보면

스미싱은 대체로 발신번호 조작, 단축 URL, 정상 서비스와 유사한 도메인명을 함께 사용해 신뢰도를 높이며, 링크 클릭 이후 악성 애플리케이션 설치로 이어지는 경우 추가적인 정보 탈취나 원격 제어로 확장되기도 합니다. 비싱과 결합되어 문자로 접근한 뒤 통화로 이어가는 복합 공격 형태도 연구 대상이 됩니다.

주의할 점

스미싱 문자는 실제 기관의 알림 문자와 형식이 매우 유사할 수 있어, 문자 내 링크를 통한 정보 입력이나 앱 설치는 항상 별도 경로로 사실 여부를 확인하는 습관이 필요합니다.

관련 용어