택배·앱 설치 유도형 스미싱 주의보
온라인 쇼핑이 일상화되면서 가짜 택배 문자를 이용한 스미싱도 꾸준히 변형되고 있습니다. 이번 글에서는 일반 링크형 스미싱과 구분되는, 앱 설치 자체를 유도하는 악성 앱 기반 사기에 초점을 맞춰 설명합니다.
왜 악성 앱이 더 위험한가
단순 피싱 페이지는 입력한 정보만 유출되지만, 악성 앱은 스마트폰에 설치되는 순간 다음과 같은 권한을 탈취할 수 있습니다.
- 문자(SMS) 가로채기: 은행 인증 문자를 가로채 2차 피해로 이어질 수 있습니다.
- 원격 제어: 화면을 원격으로 조작해 실제 은행 앱을 대신 실행시키거나 추가 악성 행위를 할 수 있습니다.
- 연락처/통화 가로채기: 고객센터에 전화해도 가짜 상담원으로 연결되도록 통화를 가로채는 경우도 있습니다.
- 화면 위 가짜 화면 띄우기: 실제 은행 앱 위에 가짜 로그인 화면을 띄워 계정정보를 탈취합니다.
흔한 유도 시나리오
- "배송 조회 앱을 설치해야 정확한 위치 확인이 가능합니다" — APK 링크 전달
- "정부지원금 신청은 전용 앱에서만 가능합니다" — 공공기관을 사칭한 앱
- "보안을 위해 OTP 대체 앱을 설치해주세요" — 은행을 사칭한 보안 앱
- "당첨 상품 수령을 위해 인증 앱 설치가 필요합니다" — 이벤트 사칭
구별하는 법
핵심 원칙 — 정상적인 앱은 구글 플레이스토어, 앱스토어를 통해서만 설치합니다. 문자나 카카오톡 링크로 직접 전달되는 APK 파일은 예외 없이 의심해야 합니다.
- ".apk"로 끝나는 파일을 문자나 메신저로 직접 받았다면 설치하지 않습니다.
- 공식 앱스토어에 없는 "전용 앱"을 요구하는 경우 사기일 가능성이 매우 높습니다.
- 앱 설치 후 과도한 권한(문자 읽기, 통화 기록 접근, 다른 앱 위에 표시 등)을 요구하면 즉시 삭제합니다.
예방을 위한 스마트폰 설정
- 안드로이드: 설정 → 보안 → "출처를 알 수 없는 앱 설치" 권한을 비활성화합니다.
- Play 프로텍트(Google Play Protect)를 활성화해 악성 앱 설치를 자동으로 차단합니다.
- 알 수 없는 번호의 문자에 포함된 링크는 누르기 전 URL을 꼼꼼히 확인합니다.
- 택배 조회는 문자 링크 대신 택배사 공식 앱이나 공식 웹사이트에서 직접 운송장 번호를 입력해 확인합니다.
이미 의심스러운 앱을 설치했다면
- 즉시 비행기 모드로 전환해 네트워크를 차단합니다.
- 설정에서 해당 앱을 찾아 삭제합니다. 삭제가 되지 않는다면 안전 모드로 재부팅 후 삭제를 시도합니다.
- 백신 앱으로 전체 검사를 진행합니다.
- 은행 앱 및 주요 계정의 비밀번호를 모두 변경합니다.
- 필요시 휴대폰 제조사 서비스센터나 통신사에 초기화 및 점검을 요청합니다.
요약
- 문자로 전달되는 APK 설치 유도는 예외 없이 악성 앱으로 간주해야 합니다.
- 앱은 반드시 공식 앱스토어를 통해서만 설치합니다.
- "출처를 알 수 없는 앱 설치" 권한을 평소 비활성화해두는 것이 가장 효과적인 예방책입니다.
스미싱악성앱택배사기