[기고]은행을 털지 않고도 사람을 털 수 있다

[이승환 경감의 사기(詐欺) 프로파일링]


"○○카드 갱신해서 전달해야 하는데 집에 계십니까?" 몇일 전 공무원으로 정년퇴직한 지인에게 카드 배송기사를 사칭한 전화가 걸려왔다. 지인은 집에 없다며 "아내가 있으니 아내에게 전달해달라"고 했다. 그러자 상대방은 본인에게 직접 전달해야 한다며, 수령인을 아내로 바꾸려면 카드사에 연락해야 한다고 했다. 그러면서 카드사 전화번호까지 알려줬다 한다. 뭔가 이상함을 느낀 지인은 지갑 속 신용카드를 꺼내 유효기간을 확인해보니 아직 1년 이상 남아 있었다. 카드사에 직접 전화해 확인한 결과, 새로운 카드를 발급한 사실도 없었다. 전형적인 카드사 사칭 보이스피싱이었다.

이들의 수법과 시나리오는 예상이 된다. 첫 번째 사기범은 카드 배송기사를 사칭한다. 주소와 재택 여부를 확인하고 자연스럽게 대화를 이어간다. 피해자가 "카드를 신청한 적이 없다"고 하면 오히려 기다렸다는 듯 말할것이다. "명의도용이 의심됩니다. 사고예방팀으로 연결해드리겠습니다." 전화를 바꾸면 이번에는 카드사 직원을 사칭한 사기범이 등장한다. 명의도용 가능성을 설명하며 금융감독원에 피해구제를 신청해야 한다거나 휴대전화에 악성 앱이 설치됐는지 확인해야 한다고 한다. 다음은 금융감독원 직원이다. 피해자의 금융자산을 확인하고, 자신도 모르게 개설된 계좌가 범죄에 연루됐을 가능성이 있다고 말한다. 마지막에는 경찰이나 검사가 등장한다. 카드 배송기사에서 카드사 직원으로, 금융감독원 직원에서 검사로 이어지는 동안 피해자는 여러 기관이 자신의 문제를 해결하기 위해 움직이고 있다고 믿게 된다.

은행권 해킹 사고를 우려스럽게 바라봐야 하는 이유

이번 은행권 해킹 사고를 우려스럽게 바라봐야 하는 이유도 여기에 있다. 해킹으로 정보가 유출되는 순간, 피해는 단순히 개인정보가 외부로 빠져나가는 데서 끝나지 않는다. 유출된 정보는 새로운 사기의 재료가 된다. "○○은행에서 대출받으셨죠?", "지난번 대출 상담과 관련해 확인할 사항이 있습니다", "최근 고객님 명의로 금융상품이 신청됐습니다" 이런 전화를 받았다고 생각해보자. 상대방이 내 이름과 전화번호뿐 아니라 내가 이용하는 은행, 대출 여부, 금융거래 내용까지 정확하게 알고 있다면 어떨까. 우리는 본능적으로 생각할 것이다. '은행에서 연락한 게 맞나?' 사기범이 원하는 것은 바로 그 순간이다.

사람은 상대방이 자신에 대해 아무것도 모를 때는 경계한다. 하지만 상대가 자신의 정보를 몇 가지 정확하게 말하면 경계심은 빠르게 낮아진다. 내가 알고 있는 사실을 상대가 알고 있다는 것만으로도 우리는 그 사람에게 일정한 신뢰를 부여하기 때문이다.

신뢰는 때로 아주 사소한 정보에서 시작된다. 이름을 알고 있다는 것, 내가 이용하는 은행을 알고 있다는 것, 최근 대출 사실을 알고 있다는 것. 이런 작은 '사실'들이 쌓이면 사람은 상대방을 진짜 금융기관 직원이라고 받아들이기 쉬워진다. 그래서 금융기관이 갖고있는 개인정보 유출이 무서운 것이다.

금융정보는 이름이나 전화번호 같은 단순한 정보의 목록이 아니다. 금융기관, 대출 여부, 소비 패턴, 주소와 생활정보 등이 결합하면 한 사람의 생활을 상당 부분 들여다볼 수 있는 '디지털 프로필'이 만들어진다. 그리고 그 프로필은 사기범에게 매우 정교한 대본이 된다.

이번 지인의 사례에서도 사기범은 처음부터 돈 이야기를 하지 않았다. 카드 배송이라는 일상적인 이야기로 시작했다. 다음은 명의도용이라는 불안을 심었을 것이고, 금융감독원이라는 권위와 검찰이라는 공포를 더했을 것이다. 그리고 마지막에 돈을 요구했을 것이다.

사기는 한 번에 사람을 속이는 기술이 아니다. 상대방의 의심을 조금씩 낮추고, 불안을 조금씩 키우면서 결국 피해자가 사기범의 말을 스스로 믿도록 만드는 과정이다. 여기에 인공지능(AI)까지 더해진다면 상황은 더욱 복잡해질 수 있다. 유출된 정보를 분석해 개인별 특성에 맞는 시나리오를 만들고, 그럴듯한 말투와 목소리까지 만들어내는 일이 지금보다 쉬워질 수 있기 때문이다. 결국 지켜야 할 것은 은행의 금고만이 아니다. 은행과 연결된 외부 시스템과 업무지원 시스템, 직원 계정 등 작은 틈에서 빠져나온 정보가 결국 사람을 공격하는 무기가 될 수 있다.


이승환 경감의 조언

그렇다면 우리가 기억해야 할 것은 무엇일까? 의외로 간단하다. 나에 대해 많이 알고 있다는 사실과 그 사람이 진짜라는 사실은 전혀 다른 문제다. 내 대출정보를 알고 있다고 금융기관 직원인것은  아니다. 내 금융거래 내용을 알고 있다고 금융감독원 직원인 것도 아니다. 의심이 들면 전화를 끊으면 된다. 상대방이 알려준 번호가 아니라 내가 직접 확인한 금융기관 공식 대표번호로 다시 전화하면 된다. 문자로 온 링크는 누르지 말고 공식 앱이나 홈페이지에 직접 접속하면 된다. 조금 불편하면 된다. 그 몇 분의 불편함이 평생 모은 재산을 지켜줄 수도 있다.

은행권 해킹 사고가 우리에게 던지는 가장 큰 경고는 해커가 은행의 돈을 훔칠 수 있다는 사실에만 있지 않다. 더 무서운 것은 그들이 우리의 정보를 훔친 뒤, 우리가 스스로 돈을 내놓게 만들 수 있다는 사실이다.

최근 주요 시중 은행에서 잇따라 고객정보가 유출되어 수사중이다. 은행의 보안망을 뚫은 것은 해커였지만, 유출된 정보가 향하는 다음 목적지는 우리의 휴대전화일 것이다. 실제 금융당국도 이번 사고 이후 개인정보 유출을 빌미로 한 대출 상담이나 피해보상 사칭 등 2차 범죄를 경고하고 있다. 이제 사기범은 이미 알고 있는 당신의 이름이나 생년월일을 을 묻지 않는다. 이름과 전화번호, 주소와 직장 같은 조각난 정보가 모이면 사기범에게는 그럴듯한 이야기를 만드는 재료가 된다. 그래서 개인정보 유출 시대의 가장 중요한 예방은 '의심하고, 끊고, 직접 확인하는 것'이다.

사기범에게 개인정보는 단순한 정보가 아니다. 나를 속이기 위한 시나리오의 첫 문장이다. 그 첫 문장을 읽는 순간, 잠시 멈추는 것. 그 짧은 멈춤이 어쩌면 내 돈과 내 일상을 지키는 가장 강력한 경찰선(線)일지도 모른다.

이승환 경감(경찰청 치안정보국), '사기 프로파일링' 저자


※ 외부 필진 기고는 CBS노컷뉴스의 편집방향과 다를 수 있습니다.

추천기사

실시간 랭킹 뉴스