심 스와핑(SIM Swapping)
포스팅 뷰1629
심 스와핑(SIM Swapping)이란 무엇일까요?
- 정의 — 피해자의 휴대폰 번호를 공격자의 유심(SIM)으로 옮겨, 본인 행세를 하며 인증을 가로채는 공격입니다.
- 핵심 위험 — 번호가 넘어가면 문자(SMS) 인증을 가로채 은행·거래소·계정을 통째로 탈취당합니다.
- 대응 — 통신사 유심 보호 서비스, 앱 기반 2단계 인증(OTP), 개인정보 노출 최소화가 핵심입니다.
심 스와핑이란 타인의 전화번호를 자신의 유심으로 이전·복제해 인증과 계정을 탈취하는 수법을 말합니다.
심 스와핑이란?
심 스와핑(SIM Swapping)은 공격자가 피해자의 개인정보를 이용해 통신사에 본인인 척 유심(SIM) 재발급·번호 이동을 신청하거나 유심 정보를 탈취해, 피해자의 전화번호를 자신의 기기로 가져가는 공격입니다.
번호가 넘어가면 피해자 휴대폰은 먹통이 되고, 공격자는 그 번호로 오는 문자 인증(SMS OTP)을 가로채 은행·가상자산 거래소·포털 계정에 로그인해 자금과 정보를 통째로 빼냅니다. 인증의 핵심인 '전화번호'를 노린다는 점에서 매우 치명적입니다.
심 스와핑의 동작 방식
심 스와핑은 개인정보 수집에서 시작해 인증 탈취로 이어집니다.
- 개인정보 수집 — 피싱·유출 정보로 이름·주민번호·통신 정보를 확보합니다.
- 번호 탈취 — 통신사를 속여 유심을 재발급받거나 번호를 이전합니다.
- 인증 가로채기 — 피해자에게 갈 인증 문자(SMS OTP)를 공격자가 받습니다.
- 계정·금융 탈취 — 은행·거래소·포털에 로그인해 자금과 정보를 빼냅니다.
사회공학 공격 유형 비교
심 스와핑은 인증의 핵심인 전화번호를 노립니다. 대표 사회공학 공격을 비교하면 다음과 같습니다.
| 구분 | 스피어 피싱 | 큐싱 | 심 스와핑 | 로맨스 스캠 |
|---|---|---|---|---|
| 매개체 | 맞춤 이메일·메시지 | QR코드 | 휴대폰 번호(SIM) | SNS·메신저 |
| 수법 | 특정인 정조준 위장 | 악성 QR로 유도 | 번호 탈취해 인증 가로채기 | 연애 감정으로 신뢰 후 송금 |
| 표적 | 특정 개인·기업 | 불특정 + 오프라인 | 특정 개인 | 정서적으로 취약한 개인 |
| 핵심 위험 | 기업 침해 시작점 | 정보·결제 탈취 | 계정·금융 통째 탈취 | 금전 사기 |
심 스와핑 예방·대응 방안
개인 이용자
- 유심 보호 서비스 — 통신사의 유심·번호 이동 보호(잠금) 서비스를 신청합니다.
- 앱 기반 인증 사용 — SMS 대신 OTP 앱·인증 앱 기반 2단계 인증을 우선합니다.
- 갑작스러운 먹통 의심 — 휴대폰이 갑자기 '서비스 안 됨'이면 즉시 통신사에 확인합니다.
기업·기관
- 강력한 인증 적용 — 임직원·관리자 계정에 SMS 외 강한 인증을 적용합니다.
- 개인정보 노출 최소화 — 심 스와핑의 재료가 되는 개인정보 유출을 막습니다.
- 정보 유출 방지 — 직원 정보·기밀이 외부로 새지 않도록 통제합니다.
오피스키퍼는 PC·문서 사용 이력 관리와 매체 제어, 정보 유출 방지(DLP)로 심 스와핑의 재료가 되는 내부 정보 유출을 줄이는 데 도움을 줍니다.
자주 묻는 질문
Q. 심 스와핑을 당하면 어떤 일이 생기나요?
A. 내 휴대폰은 통신이 끊기고, 공격자가 내 번호로 오는 인증 문자를 받아 은행·거래소·포털 계정에 로그인합니다. 단시간에 자금 이체와 정보 탈취가 일어날 수 있어 매우 위험합니다.
Q. 휴대폰이 갑자기 먹통이 되면 심 스와핑인가요?
A. 가능성이 있습니다. 정상 사용 중 갑자기 '서비스 안 됨'·통화 불가 상태가 되고 원인을 모르겠다면, 즉시 통신사에 유심 상태를 확인하고 금융 계정을 점검하세요.
Q. 어떻게 예방하나요?
A. 통신사 유심 보호(번호 이동 잠금) 서비스를 신청하고, SMS 인증 대신 OTP·인증 앱 기반 2단계 인증을 사용하세요. 개인정보가 유출되지 않도록 관리하는 것도 중요합니다.
Q. SMS 인증은 안전하지 않나요?
A. SMS 인증은 편리하지만, 심 스와핑으로 번호가 탈취되면 무력화됩니다. 중요한 계정은 SMS보다 OTP 앱·보안키 같은 더 강한 인증 수단을 사용하는 것이 안전합니다.
Q. 기업은 왜 심 스와핑에 대비해야 하나요?
A. 임직원·관리자 계정이 심 스와핑으로 탈취되면 기업 시스템 접근으로 이어질 수 있습니다. SMS 외 강한 인증을 적용하고, 공격 재료가 되는 개인정보·내부 정보 유출을 막아야 합니다.
기업 내부 정보 유출, 오피스키퍼로 막으세요.
제품소개서 신청하기