본문 바로가기
Tips

피싱 메일 구별법과 대처 방법

by 나타나타 2026. 9. 4.

피싱 메일은 이제 맞춤법이 어색한 수상한 메일만 떠올리면 놓치기 쉽습니다. 실제 서비스와 비슷한 문장과 디자인을 사용하고 회사 동료나 택배사, 은행 이름을 그대로 표시하는 경우도 있어, 제 주변에도 사칭 메일을 받은 사람들이 많습니다. 저는 이런 메시지를 볼 때 문장이 자연스러운지보다 ‘나에게 왜 지금 이 행동을 요구하는가’를 먼저 확인하는 편이 안전하다고 봅니다. 비밀번호 입력, 결제, 첨부파일 실행처럼 중요한 행동을 급하게 요구한다면 발신자 이름을 믿기 전에 실제 주소와 링크를 확인해야 합니다. 이미 클릭한 뒤라면 당황해서 같은 메일의 ‘취소’ 링크를 또 누르는 대신 공식 사이트와 공식 고객센터를 통해 대응하는 것이 중요합니다.

실제 이메일 주소 및 도메인 확인

메일 상단에 ‘OO은행’, ‘Google 보안팀’, ‘회사 대표’라고 표시돼 있어도 화면에 보이는 이름은 믿을 만한 증거가 아닙니다. 실제 발신 주소의 도메인이 공식 서비스와 일치하는지 확인해야 합니다. 링크도 마찬가지입니다. 컴퓨터에서는 클릭 전에 마우스를 올려 실제 이동 주소를 볼 수 있으므로 표시 문구와 URL이 같은지 확인해보세요. 공식 주소처럼 보이지만 철자를 한 글자 바꾸거나 하위 도메인을 길게 만들어 헷갈리게 하는 방식도 많이 보았습니다.

 

제가 특히 조심하는 패턴은 ‘지금 확인하지 않으면 계정이 정지된다’, ‘환불을 받으려면 카드 정보를 입력하라’처럼 사용자를 급하게 만드는 메시지입니다. 정상 서비스도 보안 안내를 보내지만, 이메일 안의 링크를 통해 즉시 비밀번호나 금융정보를 입력하게 하는 요청은 한 번 더 확인해야 합니다. 링크를 누르는 대신 브라우저에서 공식 사이트 주소를 직접 입력하거나 앱을 열어 같은 경고가 있는지 확인하는 편이 안전합니다. 지인이 보낸 송금 요청도 평소와 다르다면 다른 연락 수단으로 본인에게 확인하는 것이 좋습니다.

첨부파일 주의하기

계정이 탈취된 지인의 메일에서 악성 첨부파일이 올 수도 있기 때문에 발신자를 안다는 사실만으로 파일이 안전하다고 볼 수 없습니다. 예상하지 못한 압축파일이나 실행파일, 문서가 왔다면 먼저 상대방에게 다른 채널로 확인해 보세요. 회사에서는 보안팀이나 IT 담당자에게 전달하는 것이 가장 안전합니다. 저는 특히 평소 공유하던 방식과 다른 파일이 갑자기 도착했을 때 특별히 경계를 하는 편입니다. 원래 Drive 링크를 보내던 사람이 갑자기 실행파일을 첨부했다면 반드시 이유를 확인하려고 합니다.

 

‘무료 쿠폰’, ‘당첨’, ‘미지급 환급금’처럼 이득을 볼 수 있을 것 같은 내용도 공식 앱에서 먼저 확인하는 게 좋습니다. 메일에 있는 전화번호나 링크까지 공격자가 준비했을 수 있기 때문에 사후 확인도 별도의 공식 채널을 사용해야 합니다. Gmail 같은 서비스에서 피싱 경고가 표시된다면 경고를 무시하고 열지 않는 것이 기본입니다. 피싱을 구별하는 핵심은 디자인이 허술한지 여부가 아니라 요청의 맥락과 인증 경로가 평소 서비스 이용 방식과 일치하는지를 보는 것입니다.

이미 클릭했다면?

링크를 눌렀지만 아무 정보도 입력하지 않고 파일도 내려받지 않았다면 페이지를 닫고 브라우저와 운영체제를 최신 상태로 유지하면서 계정 활동을 확인하는 것을 추천드립니다. 반면 비밀번호를 입력했다면 해당 서비스의 공식 사이트나 앱으로 직접 이동해 즉시 비밀번호를 변경하고, 같은 비밀번호를 다른 곳에서도 썼다면 그 계정도 바꾸는 것이 안전합니다. 로그인 기록과 연결된 기기를 볼 수 있는 서비스라면 알 수 없는 세션을 종료하고 2단계 인증도 설정하는 것이 좋습니다.

 

카드나 계좌 정보를 입력했다면 금융기관에 연락해 필요한 조치를 문의해야 하고, 파일을 내려받아 실행했다면 회사 PC는 보안 담당자에게 즉시 알려야 합니다. 개인 PC도 보안 검사를 실행하고 이상 징후를 확인하세요. 제가 가장 강조하고 싶은 건 사고가 난 뒤에도 공격자가 보낸 메일 안의 링크나 전화번호를 다시 사용하지 않는 것입니다. ‘해킹 취소’나 ‘계정 복구’처럼 보이는 두 번째 링크도 같은 공격일 수 있습니다. 대응은 반드시 검색하거나 즐겨찾기한 공식 서비스, 공식 고객센터를 통해 진행하는 게 안전합니다.

 

피싱 사고는 한 번의 비밀번호 변경으로 끝나지 않을 수도 있습니다. 공격자가 메일 전달 규칙이나 복구 이메일을 바꿨을 가능성도 있으므로 계정 설정을 함께 확인하는 편이 좋습니다. 특히 업무 계정이라면 개인 판단으로 조용히 처리하기보다 보안 담당자에게 알리는 것이 중요합니다. 다른 직원에게 같은 메시지가 전달됐는지 조직 차원에서 확인해야 추가 피해를 막을 수 있기 때문입니다. 이번 글에서 언급된 내용들을 인지하고 계신다면, 피싱 메일에 피해를 볼 위험을 줄일 수 있을 것입니다.