※스마트폰과 PC, 모바일 앱과 서비스 등 다양한 IT 기술을 손쉽게 쓰도록 도와드립니다.
[IT동아 박귀임 기자] 택배 배송 안내부터 공공기관 환급 통지까지, 스미싱(문자 피싱) 수법이 갈수록 정교해지면서 일반 이용자가 육안으로 정상 문자와 악성 문자를 구별하기 어려워지고 있다. 특히 추석을 맞아 '명절 지원금'이나 '선물 도착 배송 정보 입력하세요' 등으로 유인해 개인정보 및 금융정보 탈취, 악성 앱 설치 등을 유도하는 미끼문자에 대한 이용자 주의가 요구되는 실정이다.
이러한 문자 피싱은 주소부터 계좌번호 등을 입력하게 하거나 악성 앱 설치를 유도하는 방법으로 개인정보와 금융정보를 탈취 혹은 휴대전화를 원격 제어해 본인도 모르는 사이 불법스팸을 자동으로 전송하는 등 추가 피해로 이어지게 된다.
이 가운데 방송미디어통신위원회(이하 방미통위)와 한국인터넷진흥원(KISA)이 운영하는 카카오톡 채널 '보호나라'의 정상 문자 확인 서비스가 대안으로 주목받는다.
방미통위는 "정상 문자의 경우 불필요한 개인정보나 계좌번호 등을 요구하지 않기 때문에 위와 같은 정보 입력이나 프로그램 설치를 유도하는 인터넷주소(URL) 포함 문자에 대해서는 사전 확인이 필수"라고 당부했다.
카카오톡 보호나라 채널만 추가하면 확인
방미통위에 따르면 출처가 불분명하고 URL을 포함하고 있는 문자는 카카오톡 채널 보호나라를 통해 정상 여부를 확인할 수 있다. 방법은 어렵지 않다. 카카오톡 채널 검색창에서 '보호나라'를 검색해 채널을 추가하면 된다. 보호나라 대화창 하단에는 ▲스미싱·피싱 ▲큐싱 ▲C-TAS ▲전체메뉴 ▲보안공지 ▲홈페이지 등 여섯 개 메뉴가 표시된다.
우선 '스미싱·피싱'을 누르면 '스미싱·피싱 확인이 필요한 수신문자 또는 URL을 채팅창에 입력해주세요'라는 안내가 뜬다. 또 'URL 주소가 포함되도록 복사한 후에 채팅창에 입력해주세요'와 '300자 이상 장문 메시지의 경우 확인이 어려울 수 있습니다'라는 문구도 함께 나온다.
이때 입력창에 URL을 포함하고 있는 의심스러운 문자를 붙여넣으면 챗봇이 곧바로 접수일자와 내용을 띄우고 분석한다. 분석 결과는 정상, 주의, 악성 세 단계로 나뉜다. 주의는 악성인지 정상인지 불분명하다는 의미고, 악성은 즉시 해당 메시지를 삭제 및 차단해야 할 정도로 위험하다는 뜻이다.
빠른 결과 확인 유용, 분석중 반복은 개선 필요
실제로 카카오톡 채널 보호나라를 추가한 후 사용해봤다. 채널을 추가하자마자 챗봇이 먼저 '기업 서비스'와 '개인 서비스' 중 하나를 선택하도록 안내했다. 일반 이용자 입장에서 개인 서비스를 선택하니 앞서 언급한 여섯 개 메뉴가 나타났다.
스미싱·피싱 메뉴를 택한 뒤 최근 수신한 광고성 문자의 URL을 붙여넣자, 챗봇은 접수일자와 접수내용을 띄우며 곧바로 '분석중'이라는 문구로 전환됐다. 화면에는 '최대 10분 이내 안내되는 판정 결과를 확인해주세요'라는 안내와 함께 '신고해주신 스미싱, 피싱 의심 URL을 분석하고 있습니다. 분석이 완료될 때까지 잠시만 기다려주세요'라는 문구도 표시됐다.
문제는 이때부터였다. 안내된 대로 10분을 기다린 뒤 '스미싱 판정 결과 확인' 버튼을 눌렀지만, 정상이나 악성 판정이 아닌 분석중 화면만 다시 나타났다. 서로 다른 URL 3건으로 같은 과정을 반복해봤지만 결과는 동일했다. 최대 10분 이내 판정이 나온다는 안내와 달리, 세 건 모두 시간이 지나도 결과가 나오지 않았다.
그런데 같은 URL을 '스미싱 추가 접수하기'로 다시 한번 제출하자 상황이 달라졌다. 이번에는 몇 초 지나지 않아 '정상' 판정 결과가 곧바로 나타난 것이다. 나머지 두 건 역시 재접수하자 마찬가지로 빠르게 결과가 확인됐다. 처음 접수한 건은 시간이 지나도 처리되지 않다가 같은 URL을 다시 접수하면 즉시 처리되는 패턴이 세 건 모두에서 동일하게 나타났다. 이 부분은 개선이 필요해 보인다.
QR코드 확인도 가능
이외에 QR코드가 의심스러운 경우에는 '큐싱' 메뉴를 이용하면 된다. 스미싱 확인과 마찬가지로 큐싱 메뉴 창에서 의심되는 QR코드를 촬영해 전송하면 동일한 절차로 분석이 이뤄진다. 최근에는 공유 킥보드나 대여 자전거에 부착된 안내판, 길거리 광고 팜플렛, 이메일에 삽입된 QR코드를 통해 악성 사이트로 유도하는 수법도 늘고 있어 함께 알아두면 유용하다.
다만 큐싱 메뉴 이용 중 예상치 못한 안내를 마주하기도 했다. 첫 번째로 촬영한 QR코드는 빠르게 인식됐지만 '큐싱 확인을 위해서는 QR코드 인식을 통해 올바른 형식의 URL 주소가 입력되어야 합니다. 다시 시도하시려면 아래 큐싱 접수하기 버튼을 클릭 후 의심 QR코드를 인식해 주세요'라는 안내가 뜨며 분석이 진행되지 않았다. 결국 다른 QR코드로 다시 시도하자 정상적으로 접수가 이뤄졌으나 이번에도 스미싱·피싱 메뉴와 마찬가지로 분석중 화면에서 결과가 나오지 않았다. 큐싱 메뉴를 한 번 더 눌러 재시도한 뒤에야 판정 결과를 확인할 수 있었다. 정상이었다.
보호나라 채널은 의심스러운 문자나 QR코드를 별도 앱 설치 없이 카카오톡에서 곧바로 확인할 수 있다는 점에서 접근성이 높다. 다만 이번 테스트에서 확인된 것처럼 스미싱·큐싱 모두 판정 지연 현상이 나타났다. 큐싱의 경우 QR코드 인식 자체는 되더라도 URL 형식에 따라 접수가 거부되는 사례도 있었다. 이런 상황이 반복될 경우 이용자가 서비스 자체를 신뢰하지 못하고 이탈할 가능성이 크다. 처리 속도와 인식 정확도, 안내 문구의 정합성을 높이는 보완이 필요해 보인다. 300자 이상 장문 메시지는 확인이 어렵다는 점도 아쉬운 대목이다.
IT동아 박귀임 기자(luckyim@itdonga.com)



