스미싱 링크를 눌렀다면: 클릭·정보 입력·앱 설치·송금 단계별 대응

먼저 결론: 스미싱 문자를 받았을 때의 대응은 “문자를 봤다”가 아니라 링크를 눌렀는지, 정보를 입력했는지, 앱을 설치했는지, 돈을 보냈는지에 따라 달라집니다. 아래 표에서 자신의 단계부터 확인하세요.

이미 앱을 설치했거나 송금했다면 감염이 의심되는 휴대전화로 신고 전화를 걸지 말고, 가능하면 가족이나 주변 사람의 안전한 전화기를 사용하세요.


이 글이 속한 주제: 스미싱·피싱 문자와 가짜 사이트 판별법

30초 대응표: 내가 한 행동에 따라 달라집니다

현재 상황가장 먼저 할 일추가 조치
문자만 받음링크를 열지 말고 발신자와 내용을 캡처보호나라에서 확인 후 신고·삭제
링크만 누름페이지를 닫고 다운로드·설치 여부 확인브라우저 다운로드 기록과 설치 앱 점검
아이디·비밀번호 입력안전한 기기에서 해당 비밀번호 변경같은 비밀번호를 쓴 다른 계정도 변경, 2단계 인증 설정
카드·계좌·신분증 정보 입력해당 금융회사에 직접 연락지급정지·카드 정지 및 개인정보 노출 대응
APK·원격제어 앱 설치비행기 모드로 통신 차단다른 전화기로 112 또는 1394 상담, 백업 후 점검·초기화 검토
송금·결제 완료즉시 112 신고와 금융회사 지급정지 요청문자·통화·이체 내역 등 증거 보존

중요한 기준은 “클릭했는가” 하나가 아닙니다. 링크를 열기만 한 경우와, 설치 파일을 실행하거나 계정·금융정보를 넘긴 경우의 위험도는 크게 다릅니다.

1. 문자만 받았고 아무것도 누르지 않은 경우

  1. 문자 내용, 발신번호, 수신 시각이 보이도록 캡처합니다.
  2. 문자 안의 전화번호나 링크를 이용하지 않습니다.
  3. 카카오톡의 보호나라 → 개인 서비스 → 스미싱 확인서비스에 문자 내용이나 URL을 붙여 넣어 확인합니다.
  4. 악성 또는 의심 결과가 나오면 휴대전화의 스팸·피싱 신고 기능이나 피싱안심SOS를 이용한 뒤 삭제합니다.

모르는 번호가 아니어도 안심할 수는 없습니다. 지인의 번호가 도용되거나 지인의 기기가 감염돼 부고장·청첩장 형태의 문자가 발송될 수 있으므로, 지인에게는 문자 속 번호가 아닌 평소 연락하던 방법으로 직접 확인하세요.

2. 링크를 눌렀지만 정보를 입력하거나 앱을 설치하지 않은 경우

링크를 눌렀다는 사실만으로 모든 피해가 확정되는 것은 아닙니다. 다만 페이지가 무엇을 내려받았는지, 브라우저 알림이나 앱 설치 권한을 허용했는지는 확인해야 합니다.

  1. 열린 페이지를 닫습니다. 페이지가 요구하는 로그인·인증·앱 설치는 진행하지 않습니다.
  2. 브라우저의 다운로드 목록에서 방금 받은 APK나 알 수 없는 파일이 있는지 확인합니다.
  3. 최근 설치 앱 목록에서 본인이 설치하지 않은 앱이 생겼는지 확인합니다.
  4. 운영체제와 모바일 백신을 최신 상태로 업데이트한 뒤 검사를 실행합니다.
  5. 문자나 URL을 보호나라 스미싱 확인서비스에서 조회합니다.

단순히 창을 닫았다는 이유로 앱까지 설치된 것으로 단정할 필요는 없지만, 설치 승인 화면에서 버튼을 눌렀거나 보안 설정을 변경했다면 다음 단계로 대응하세요.

3. 아이디·비밀번호·인증번호를 입력한 경우

피싱 페이지에 입력한 정보는 즉시 공격자에게 전달됐다고 가정하는 편이 안전합니다.

  1. 다른 안전한 기기에서 해당 서비스의 공식 앱이나 주소를 직접 엽니다.
  2. 비밀번호를 변경하고, 현재 로그인된 다른 기기와 세션을 모두 로그아웃합니다.
  3. 같은 비밀번호를 사용한 이메일·쇼핑·금융 계정도 각각 다른 비밀번호로 바꿉니다.
  4. 가능하면 인증 앱이나 보안키 등 2단계 인증을 설정합니다.
  5. 인증번호까지 전달했다면 해당 서비스 고객센터에 계정 탈취 가능성을 알립니다.

비밀번호 변경은 문자 속 고객센터가 아니라 검색이나 즐겨찾기로 찾아간 공식 서비스에서 해야 합니다. 이메일 계정이 탈취되면 다른 계정의 비밀번호 재설정까지 이어질 수 있으므로 이메일부터 우선 확인하세요.

4. 카드·계좌·신분증 정보를 입력한 경우

금융정보를 입력했다면 실제 출금이 보이지 않더라도 기다리지 마세요.

  • 카드번호·CVC·비밀번호를 입력했다면 카드사 공식 고객센터에 카드 정지와 재발급을 요청합니다.
  • 계좌정보·금융인증 정보를 입력했다면 은행에 사고 사실을 알리고 지급정지 등 필요한 조치를 문의합니다.
  • 신분증 사진이나 주민등록번호가 노출됐다면 금융감독원 개인정보 노출자 사고예방 시스템과 명의도용방지서비스 이용을 검토합니다.
  • 문자, 가짜 사이트 주소, 입력 시각, 상대방과의 통화 기록을 삭제하지 말고 보관합니다.

금전 피해가 발생했다면 금융회사에 연락하는 것과 동시에 112로 신고하세요. 피싱안심SOS의 현재 안내도 실제 피해 발생 시 112 신고를 우선하도록 안내합니다.

5. APK 또는 원격제어 앱을 설치한 경우

이 단계에서는 공격자가 통화 내용을 가로채거나 금융 앱 화면을 확인할 가능성을 고려해야 합니다. 감염 의심 휴대전화로 은행이나 경찰에 전화하면 공격자에게 연결될 수 있으므로 다른 전화기를 사용하는 것이 안전합니다.

  1. 비행기 모드를 켜고 Wi-Fi와 블루투스도 끕니다.
  2. 주변의 안전한 전화기로 112 또는 전기통신금융사기 통합대응단 1394에 상황을 설명합니다.
  3. 금융 앱을 사용했다면 은행·카드사에 사고 사실을 알리고 거래 내역을 확인합니다.
  4. 사진, 연락처 등 꼭 필요한 자료만 신중히 백업합니다. 출처를 모르는 APK는 백업하지 않습니다.
  5. 모바일 백신 검사와 악성 앱 삭제를 진행합니다. 삭제가 되지 않거나 기기가 비정상적으로 작동하면 제조사 서비스센터 점검 또는 초기화를 검토합니다.

앱 아이콘이 보이지 않는다고 삭제된 것은 아닙니다. 악성 앱은 화면에서 자신을 숨기거나 다른 앱을 추가로 설치할 수 있어, 공식 안내도 필요하면 초기화를 고려하도록 설명합니다.

6. 이미 송금하거나 결제한 경우

이때는 검색보다 신고가 먼저입니다.

  1. 즉시 112에 신고합니다.
  2. 송금한 은행과 입금받은 계좌의 금융회사에 지급정지를 요청합니다.
  3. 카드 결제라면 카드사에 사고 신고와 승인 취소 가능 여부를 문의합니다.
  4. 문자 캡처, 통화 녹음, 상대 계좌번호, 이체확인증, 설치 앱 이름을 보존합니다.
  5. 경찰과 금융회사가 안내하는 후속 절차를 따릅니다.

예전 글에 적었던 소액결제 서류 절차를 모든 피해에 공통으로 적용하면 오히려 대응이 늦어질 수 있습니다. 피해 방식에 따라 필요한 조치가 다르므로 112와 해당 금융회사의 현재 안내를 우선해야 합니다.

가족이 공포에 빠져 통화를 끊지 못할 때

이 글을 쓰게 된 가족 사례에서도 가장 위험했던 순간은 앱 설치 뒤 “수사기관”을 사칭한 전화가 이어졌을 때였습니다. 가까운 가족이 옆에서 사기라고 말해도, 체포나 계좌 동결을 언급하며 몰아붙이는 목소리에 판단이 흐려질 수 있습니다.

이 상황에서는 긴 설명보다 다음 행동이 먼저입니다.

  • 상대방과의 통화를 끝냅니다.
  • 휴대전화를 비행기 모드로 전환합니다.
  • 다른 전화기로 112에 사실 여부를 확인합니다.
  • 앱 설치나 송금 여부를 차분히 확인하고 위 단계에 맞춰 대응합니다.

수사기관이나 금융회사를 사칭한 사람이 개인정보, 송금, 앱 설치를 요구한다면 그 통화 안에서 진위를 확인하려 하지 마세요. 일단 끊은 뒤 공식 대표번호를 직접 찾아 별도의 전화로 확인해야 합니다.

번호도용 문자 차단 서비스는 언제 필요한가

번호도용 문자 차단 서비스는 내 번호가 스팸·스미싱 문자의 발신번호로 악용되는 상황을 줄이기 위한 통신사 부가서비스입니다. 악성 앱에 감염됐을 때 반드시 신청해야 하는 만능 조치는 아닙니다.

모르는 사람들에게 “당신 번호로 이상한 문자가 왔다”는 항의가 반복된다면 통신사에 번호도용 여부를 문의하고 무료 차단 서비스 신청을 검토하세요. 동시에 다운로드 폴더와 설치 앱도 점검해야 합니다.

사건명을 붙인 보상·환불 문자와 QR은 이렇게 분기합니다

유출 사고 이름, 정부기관 이름, 구체적인 보상액이 적혀 있어도 현재 화면의 링크나 QR을 공식 접수 경로로 보지 않습니다. KISA는 실제 쿠팡 유출 사고를 언급하고 금융감독원·소비자보호원 지침처럼 꾸민 뒤 ‘피해보상’·‘피해환급’ 신청과 텔레그램 대화를 유도한 피싱을 확인했습니다.

받은 것고유 확인그다음 행동
피해보상·환불 문자사건명·기관명·보상액보다 링크 밖 공식 앱·회사 공지에서 같은 접수 절차가 있는지 확인없거나 메신저·선입금·추가 개인정보를 요구하면 중단하고 삭제·제보
QR코드스캔 뒤 바로 열지 말고 표시되는 주소의 철자·도메인을 먼저 확인이미 열었다면 이 글의 ‘클릭만 / 정보 입력 / 앱 설치 / 송금’ 분기로 이동
정부기관 명의문자 속 번호·링크를 쓰지 않고 기관 공식 누리집에서 대표 채널을 다시 찾음현재 신청·보상 절차와 담당 부서가 확인되기 전에는 정보·돈을 보내지 않음

QR은 전달 수단일 뿐 피해 단계를 바꾸지 않습니다. 주소를 열기만 한 경우와 비밀번호·카드정보를 입력한 경우, APK·원격제어 앱을 설치한 경우, 송금한 경우의 대응을 섞지 않는 것이 핵심입니다.

공식 확인·신고 경로

상황경로
실제 송금·결제 피해 또는 긴급 상황경찰 112
피싱·스미싱 상담과 제보 안내전기통신금융사기 통합대응단 1394, 피싱안심SOS
의심 문자·URL의 악성 여부 확인카카오톡 ‘보호나라’ 스미싱 확인서비스
인터넷 침해 상담KISA 118

자주 묻는 질문

링크만 눌렀는데 휴대전화를 초기화해야 하나요?

정보 입력이나 파일 실행 없이 페이지를 닫았고, 내려받은 파일과 새로 설치된 앱도 없다면 곧바로 초기화부터 할 필요는 없습니다. 다운로드·설치 내역을 점검하고 모바일 백신 검사를 진행하세요. 앱을 설치했거나 이상 동작이 계속될 때는 서비스센터 점검과 초기화를 검토합니다.

문자를 바로 삭제해도 되나요?

아무 행동도 하지 않았다면 삭제해도 되지만, 신고하거나 피해 대응이 필요할 가능성이 있다면 발신번호·문자 내용·수신 시각을 먼저 캡처하세요. 이미 송금했거나 앱을 설치했다면 증거를 보존해야 합니다.

보호나라에서 ‘정상’으로 나오면 무조건 안전한가요?

분석 결과는 판단에 도움이 되지만, 새로 만들어진 주소나 분석 중인 문자는 즉시 악성으로 분류되지 않을 수 있습니다. 예상하지 못한 문자가 개인정보·송금·앱 설치를 요구한다면 링크를 다시 열지 말고 해당 기관의 공식 앱이나 대표번호로 별도 확인하세요.

안드로이드만 스미싱 피해를 입나요?

안드로이드는 외부 APK 설치를 악용한 공격에 특히 주의해야 하지만, 아이폰도 가짜 로그인 페이지에서 계정·카드정보를 입력하면 피해를 볼 수 있습니다. 기종보다 무엇을 입력하고 허용했는지가 대응 판단에 더 중요합니다.

검증 메모

기존 글의 “88만 명이 피해를 봤다”는 제목과 연도별 표는 탐지·신고·실제 피해를 구분하지 않아 삭제했습니다. 스미싱, 보이스피싱, 로맨스 스캠, 몸캠 피싱도 하나의 결과 목록으로 묶지 않았습니다. 또한 현재 피싱안심SOS 대표번호가 1394로 안내되는 점을 반영하고, 모든 피해에 동일한 서류 절차를 적용하던 내용을 행동 단계별 대응으로 바꿨습니다.

참고한 공식 자료

함께 읽으면 좋은 글