보이스피싱(비싱) (Vishing)

정보보안학
한 줄 정의: 전화 통화를 통해 신뢰할 수 있는 기관이나 인물을 사칭하여 금융정보나 개인정보를 탈취하는 사회공학 공격입니다.

쉽게 풀면

비싱은 음성(voice)과 피싱(phishing)을 합친 말로, 이메일 대신 전화 통화로 이뤄지는 피싱이라고 이해하면 됩니다. 은행, 검찰, 공공기관 등을 사칭한 전화로 계좌가 위험하다거나 조사에 협조해야 한다는 식의 급박한 상황을 만들어, 상대가 침착하게 판단할 여유를 주지 않고 계좌이체나 개인정보 제공을 유도합니다. 실제 목소리로 대화가 오가기 때문에 문자나 이메일보다 더 진짜처럼 느껴진다는 특징이 있습니다.

왜 중요한가

비싱은 전화망을 이용한 위조 발신번호 표시 등 통신 기술의 허점과 결합되어 피해 규모가 크게 나타나는 경우가 많아, 정보보안학에서 통신 사기 탐지 기술과 피해자 심리 연구가 함께 이루어지는 주제입니다. 최근에는 음성합성 기술과 결합된 새로운 형태의 위협 가능성도 논의되고 있습니다.

논문에서는 이렇게 쓰입니다

"본 연구는 신고된 비싱 통화 녹취록을 분석하여 피해자의 심리적 취약 시점과 설득 전략 간의 상관관계를 규명하였다."

실제 통화 사례를 바탕으로 피해자가 설득당하는 과정을 분석했다는 뜻입니다.

"제안된 통신사 협력 기반 탐지 체계는 발신번호 변작 패턴을 식별하여 비싱 의심 통화를 사전에 차단하는 데 활용되었다."

통신 인프라 차원에서 의심 통화를 걸러내는 방법을 다뤘다는 의미입니다.

조금 더 깊게 보면

비싱은 대체로 발신번호를 실제 기관 번호처럼 변조하는 기술과 함께, 프리텍스팅에서 다루는 시나리오 구성 기법을 결합해 신뢰도를 높입니다. 스미싱과 함께 쓰여 문자로 먼저 접근한 뒤 전화로 이어가는 복합적인 공격 흐름으로 연구되기도 합니다.

주의할 점

비싱은 통화라는 실시간성 때문에 피해자가 판단할 시간이 부족한 경우가 많아, 사후 기술적 대응보다 예방적 인식 교육의 비중이 상대적으로 크다는 점에 유의해야 합니다.

관련 용어