전체 가이드

피싱 링크를 클릭했나요? 지금 당장 이 6가지를 하세요

숨을 고르세요. 피싱 링크 클릭이 자동으로 재앙이 되는 것은 아닙니다. 대부분의 경우 클릭 자체가 계정이나 장치를 손상시키지는 않습니다. 중요한 것은 클릭한 뒤 몇 초 동안 무슨 일이 있었는지 — 그리고 앞으로 몇 분 동안 무엇을 하는지입니다.

이 가이드는 바로 그것을 안내합니다. 상황 분류, 조치 단계, 그리고 다시는 이런 일이 없도록 하는 방법입니다.


먼저: 클릭했을 때 실제로 무슨 일이 있었나?

최신 브라우저와 운영 체제는 위협을 가두도록 만들어졌습니다. 단순히 악성 페이지에 도달하는 것만으로 저절로 뭔가 설치되는 일은 드뭅니다. 실제 피해는 거의 항상 귀하의 추가 행동 — 뭔가 입력하거나, 다운로드하거나, 프롬프트를 승인하는 것 — 을 필요로 합니다.

다음 갈래 중 어느 것이 귀하의 상황에 맞는지 스스로 물어보세요.

그냥 클릭한 뒤 바로 탭을 닫았다. 낮은 위험. 귀하의 장치는 거의 확실히 괜찮습니다. 그래도 아래 1단계와 4단계를 거치되, 당황하지는 마세요.

비밀번호나 사용자 이름을 입력했다. 높은 위험. 귀하의 자격 증명이 노출됐다고 간주하세요. 바로 2단계로 가서 빠르게 행동하세요 — 자격 증명 탈취가 피싱 클릭의 가장 흔한 결과입니다.

파일을 다운로드해서 열었다. 높은 위험. 다운로드한 파일은 코드를 실행할 수 있습니다. 4단계 — 멀웨어 검사 — 가 그 기기에서 접근한 계정의 비밀번호 변경과 함께 최우선 순위가 됩니다.

신용카드나 직불카드 정보를 입력했다. 높은 위험. 즉시 은행에 연락해(5단계) 카드를 정지하거나 모니터링하게 하세요. 여기서는 시간이 중요합니다.

인증 프롬프트를 승인하거나 앱에 권한을 부여했다. 높은 위험. 공격자는 "MFA 피로" 공격과 OAuth 권한 부여를 이용해 비밀번호를 훔치지 않고도 계정을 탈취합니다. 계정의 보안 설정으로 가서 낯선 앱 권한을 모두 취소하세요.

무슨 일이 있었는지 여전히 확실치 않다면, 여섯 단계를 순서대로 진행하세요. 20분이 채 걸리지 않으며 모든 시나리오를 커버합니다.


지금 당장 할 6단계

1. 페이지에서 벗어나고 더 이상 아무것도 입력하지 마세요

아직 안 닫았다면 즉시 탭을 닫으세요. 다시 돌아가지 말고, 아무것도 다시 입력하지 말고, 페이지 안의 어떤 2차 팝업이나 "닫기" 버튼도 클릭하지 마세요 — 일부 피싱 페이지는 그것들로 다운로드를 유발합니다.

여전히 의심스럽게 느껴지는 페이지에 있다면, 다른 곳으로 이동하기보다 브라우저 창 전체를 닫으세요. 휴대폰에서는 앱을 강제 종료하세요.

장치를 인터넷에서 분리할 필요는 없습니다. 피싱 공격은 귀하가 정보를 제공하는 것에 의존합니다 — 페이지가 로드되는 순간 백그라운드에서 조용히 실행되는 드라이브 바이 익스플로잇인 경우는 대개 아닙니다.

2. 노출된 비밀번호를 즉시 변경하세요 — 재사용한 모든 곳에서도

피싱 사이트에 비밀번호를 입력했다면, 그 비밀번호가 이제 공격자의 손에 있다고 간주하세요. 이 목록의 나머지를 끝내기 전에, 지금 당장 정당한 사이트에서 그것을 변경하세요.

그런 다음 멈추세요. 그 같은 비밀번호를 어디에 또 쓰는지 생각해 보세요. 그것을 공유하는 모든 계정이 이제 취약합니다. 공격자는 훔친 자격 증명을 수십 개의 인기 사이트에 자동으로 대입하기 때문입니다(이를 크리덴셜 스터핑이라고 합니다). 재사용한 모든 계정에서 비밀번호를 변경하세요.

각 사이트마다 고유하고 무작위로 생성된 비밀번호를 쓰세요. 비밀번호 관리자가 이를 실용적으로 만들어 줍니다.

3. 2단계 인증을 켜세요

손상된 비밀번호를 변경했다면, 그 계정 — 그리고 아직 없는 다른 중요한 계정 — 에 2단계 인증(2FA)을 활성화하세요.

2FA는 공격자가 내일 새 비밀번호를 알아내더라도 귀하의 두 번째 인증 수단 없이는 들어올 수 없다는 뜻입니다. 가능하면 SMS보다 인증 앱(Google Authenticator나 Authy 같은)을 쓰세요 — SMS 코드는 가로채일 수 있지만, 그래도 없는 것보다는 낫습니다.

4. 멀웨어 검사를 실행하고 장치 동작을 지켜보세요

피싱 페이지에서 파일을 다운로드해 열었다면, 보안 소프트웨어로 전체 멀웨어 검사를 실행하세요. Windows에서는 Microsoft Defender(내장)가 든든한 출발점입니다. Mac에서는 Malwarebytes가 평판 좋은 무료 등급을 제공합니다.

아무것도 다운로드하지 않았더라도, 이후 48시간 동안 장치를 주시하세요.

  • 예상치 못한 느려짐이나 높은 CPU 사용량
  • 설치하지 않은 새 브라우저 확장 프로그램이나 도구 모음
  • 요청하지 않은 비밀번호 재설정 이메일
  • 계정 기록의 낯선 로그인 활동

이 중 어느 것이든 보인다면, 조치를 높이세요 — 업무용 기기에서 일어났다면 IT 팀에 연락하거나, 전문가의 도움을 고려하세요.

5. 결제 정보가 관련됐다면 은행에 알리세요

카드 번호, 유효 기간, CVV, 또는 은행 자격 증명을 입력했다면, 지금 은행이나 카드사에 전화하세요. 대부분 24시간 사기 신고 회선을 운영합니다. 다음을 요청하세요.

  • 카드를 모니터링 대상으로 지정하거나 재발급
  • 최근 거래 중 낯선 것이 있는지 검토
  • 낯선 가맹점으로의 결제 차단

몇 시간 안에 조치하면 부정 청구를 막거나 되돌릴 가능성이 극적으로 높아집니다. 아침까지 기다리지 마세요.

6. 피싱 시도를 신고하세요

신고에는 2분이 걸리며 다른 사람을 보호하는 데 진짜 도움이 됩니다. 신고할 곳은 다음과 같습니다.

  • 이메일 제공업체: Gmail, Outlook, Apple Mail의 "피싱 신고" 버튼을 쓰세요. 이는 다른 사람을 노리는 같은 공격을 잡도록 필터를 학습시킵니다.
  • IT 또는 보안 팀(업무용 계정이었다면): 조직 내 다른 사람도 표적이 됐는지 조사할 수 있도록 알려야 합니다.
  • 사칭당한 회사: 피싱 이메일이 귀하의 은행, Netflix, PayPal, 또는 다른 브랜드를 사칭했다면, 그 회사의 남용 또는 보안 팀으로 전달하세요(대부분 phishing@paypal.com처럼 피싱 신고 주소를 공개합니다). 그들이 사이트를 폐쇄하도록 조치할 수 있습니다.
  • 국가 사이버범죄 기관: 미국에서는 Anti-Phishing Working Group(reportphishing@apwg.org)에 신고하고 이메일을 phishing-report@us-cert.gov로 전달하세요. 영국에서는 국가사이버보안센터(NCSC)의 신고 도구를 쓰세요.

iPhone이나 Android에서 클릭했다면

많은 사람이 당황해서 "아이폰 피싱 링크 클릭"이나 "안드로이드 피싱 링크 클릭"을 검색합니다. 정직하게 답하면 이렇습니다. 최신 모바일 운영 체제에는 강력한 샌드박싱이 있습니다. 링크를 탭하는 것 — 악성이더라도 — 이 자동 코드 실행이나 감염으로 이어지는 경우는 매우 드뭅니다.

모바일에서의 진짜 위험은 데스크톱과 동일합니다. 즉, 귀하가 무엇을 입력했느냐입니다. 모바일 화면은 더 작고, URL은 검사하기 더 어렵고, 공격자는 이를 압니다 — 피싱 사이트는 점점 더 휴대폰에서 완벽해 보이도록 설계됩니다. 모바일 사이트에 자격 증명이나 결제 정보를 입력했다면, 어느 기기를 썼든 위의 2단계와 5단계를 따르세요.

링크를 클릭한 후(아무것도 다운로드하거나 설치하지 않았다면) 휴대폰을 초기화하는 것은 거의 필요하지 않습니다. 공장 초기화는 의심스러운 앱을 설치했는데 제거할 수 없는 경우를 위해 아껴 두세요.


예방: 다음번엔 클릭하기 전에 링크를 확인하세요

이 상황을 피하는 가장 좋은 방법은 실제 장치에서 열기 전에 링크를 검증하는 것입니다.

이를 쉽게 만드는 두 가지 방법이 있습니다.

먼저 링크 읽는 법을 익히세요. 안전한 링크 검사 가이드는 정적 URL 스캐너가 왜 갓 등록된 피싱 도메인을 놓치는지 — 그리고 대신 의심스러운 링크를 안전하게 검사하는 법을 설명합니다. 몇 분이면 되고 비용도 들지 않습니다.

몇 분 뒤면 존재하지 않을 브라우저에서 여세요. Tempbrowser 분석기는 화면으로 스트리밍되는 임시 클라우드 샌드박스 안에서 링크를 엽니다. 페이지는 격리된 환경에서 실행됩니다 — 귀하의 장치가 아니라. 세션이 끝나면 전체 샌드박스가 지워집니다. 기록도, 쿠키도, 흔적도 없습니다. 페이지가 뭔가 시도하면, 그것은 완전히 다른 곳에서 일어납니다. Free 요금제는 가입도, 신용카드도 필요 없습니다 — 하루 3회 실행, 각 최대 3분입니다. 신뢰할지 결정하기 전에 의심스러운 링크를 검사하기에 차고 넘칩니다.

의심스러운 링크를 평가하는 방법에 대해 더 알고 싶다면, 이 링크 안전할까? 클릭하기 전에 확인하는 법 가이드를 참고하세요.


FAQ

링크를 클릭하는 것만으로 휴대폰이 해킹될 수 있나요?

거의 모든 실제 사례에서, 아니요. 링크를 클릭하고 페이지를 로드하는 것 자체가 멀웨어를 설치하거나 계정을 손상시키지는 않습니다. 정교한 "제로 클릭" 익스플로잇이 존재하지만 드물고, 표적형이며, 빠르게 패치됩니다. 압도적 다수의 피싱 공격은 귀하가 뭔가 — 비밀번호, 카드 번호, 인증 코드 — 를 입력하기를 요구합니다. 클릭했지만 아무것도 입력하지 않았다면, 위험은 매우 낮습니다.

클릭했지만 아무것도 입력하지 않았다면요?

거의 확실히 괜찮습니다. 탭을 닫고, 파일을 다운로드했다면 빠른 멀웨어 검사를 실행하고, 이후 며칠간 계정에 이상 활동이 있는지 주시하세요. 실제로 자격 증명을 입력하지 않았다면 비밀번호를 변경할 필요는 없습니다.

피싱 링크를 클릭한 후 공장 초기화를 해야 하나요?

거의 확실히 아닙니다 — 특히 클릭하고 닫기만 했다면요. 공장 초기화는 악성 앱이 설치되어 제거할 수 없는 상황을 위한 최후의 수단입니다. 아무것도 다운로드하거나 설치하지 않은 피싱 클릭이라면, 공장 초기화는 엄청난 과잉 대응이며 불필요하게 데이터를 잃게 만듭니다.

클릭하지 않고 의심스러운 링크를 어떻게 확인하나요?

두 가지 방법이 잘 통합니다. 먼저, 링크 위에 마우스를 올려(데스크톱에서) 브라우저 상태 표시줄에서 실제 URL을 확인하세요 — 알려진 브랜드의 철자 오류나 특이한 도메인 확장자를 찾으세요. 둘째, 일회용인 곳에서 여세요. URL을 Tempbrowser 분석기에 붙여넣으면, 어떤 악성 콘텐츠든 귀하의 장치에 절대 닿지 않는 격리된 클라우드 환경에서 실행됩니다. 안전한 링크 검사 가이드는 정적 스캐너만으로는 왜 충분하지 않은지 설명합니다.

피싱 링크를 클릭한 후 가장 흔한 결과는 무엇인가요?

자격 증명 탈취가 단연 가장 흔한 결과입니다. 공격자는 은행, 이메일 제공업체, 인기 앱을 위한 그럴듯한 가짜 로그인 페이지를 만들고, 귀하의 사용자 이름과 비밀번호를 수집한 뒤, 그 자격 증명을 즉시 — 흔히 몇 분 안에 — 사용합니다. 노출된 비밀번호를 빠르게 변경하는 것이 그토록 중요한 이유입니다.


이 글을 사후에 읽고 있다면, 이제 명확한 조치 목록을 갖게 됐습니다. 순서대로 진행하면, 합리적인 사람이 할 수 있는 모든 것을 한 셈입니다. 앞으로는 클릭하기 전 2초의 확인만으로 피싱 공격을 훨씬 덜 위험하게 만들 수 있습니다.

다음 의심스러운 링크를 안전하게 여세요 — 가입 불필요: Tempbrowser 분석기