보안 위협

심 스와핑(SIM Swapping)

포스팅 뷰1629

심 스와핑(SIM Swapping)이란 무엇일까요?

한눈에 보는 요약
  • 정의 — 피해자의 휴대폰 번호를 공격자의 유심(SIM)으로 옮겨, 본인 행세를 하며 인증을 가로채는 공격입니다.
  • 핵심 위험 — 번호가 넘어가면 문자(SMS) 인증을 가로채 은행·거래소·계정을 통째로 탈취당합니다.
  • 대응 — 통신사 유심 보호 서비스, 앱 기반 2단계 인증(OTP), 개인정보 노출 최소화가 핵심입니다.

심 스와핑이란 타인의 전화번호를 자신의 유심으로 이전·복제해 인증과 계정을 탈취하는 수법을 말합니다.

심 스와핑이란?

심 스와핑(SIM Swapping)은 공격자가 피해자의 개인정보를 이용해 통신사에 본인인 척 유심(SIM) 재발급·번호 이동을 신청하거나 유심 정보를 탈취해, 피해자의 전화번호를 자신의 기기로 가져가는 공격입니다.

번호가 넘어가면 피해자 휴대폰은 먹통이 되고, 공격자는 그 번호로 오는 문자 인증(SMS OTP)을 가로채 은행·가상자산 거래소·포털 계정에 로그인해 자금과 정보를 통째로 빼냅니다. 인증의 핵심인 '전화번호'를 노린다는 점에서 매우 치명적입니다.

피해자의 전화번호가 공격자 휴대폰으로 넘어가 인증 문자를 가로채는 모습 내 번호 010-1234 피해자 번호 탈취 [인증] 123456 공격자 전화번호를 가로채 인증까지 탈취
▲ 피해자 번호를 공격자 유심으로 옮겨 인증 문자를 가로채는 심 스와핑

심 스와핑의 동작 방식

심 스와핑은 개인정보 수집에서 시작해 인증 탈취로 이어집니다.

  1. 개인정보 수집 — 피싱·유출 정보로 이름·주민번호·통신 정보를 확보합니다.
  2. 번호 탈취 — 통신사를 속여 유심을 재발급받거나 번호를 이전합니다.
  3. 인증 가로채기 — 피해자에게 갈 인증 문자(SMS OTP)를 공격자가 받습니다.
  4. 계정·금융 탈취 — 은행·거래소·포털에 로그인해 자금과 정보를 빼냅니다.
개인정보 수집, 번호 탈취, 인증 가로채기, 계정 금융 탈취의 네 단계 심 스와핑은 이렇게 진행됩니다 1 개인정보 수집 피싱·유출 정보로 신상 확보 2 번호 탈취 통신사 속여 유심 재발급·번호 이전 3 인증 가로채기 인증 문자(OTP)를 공격자가 수신 4 계정·금융 탈취 은행·거래소 로그인·자금 탈취
▲ 개인정보 수집 → 번호 탈취 → 인증 가로채기 → 계정·금융 탈취

사회공학 공격 유형 비교

심 스와핑은 인증의 핵심인 전화번호를 노립니다. 대표 사회공학 공격을 비교하면 다음과 같습니다.

구분 스피어 피싱 큐싱 심 스와핑 로맨스 스캠
매개체 맞춤 이메일·메시지 QR코드 휴대폰 번호(SIM) SNS·메신저
수법 특정인 정조준 위장 악성 QR로 유도 번호 탈취해 인증 가로채기 연애 감정으로 신뢰 후 송금
표적 특정 개인·기업 불특정 + 오프라인 특정 개인 정서적으로 취약한 개인
핵심 위험 기업 침해 시작점 정보·결제 탈취 계정·금융 통째 탈취 금전 사기

심 스와핑 예방·대응 방안

개인 이용자

  • 유심 보호 서비스 — 통신사의 유심·번호 이동 보호(잠금) 서비스를 신청합니다.
  • 앱 기반 인증 사용 — SMS 대신 OTP 앱·인증 앱 기반 2단계 인증을 우선합니다.
  • 갑작스러운 먹통 의심 — 휴대폰이 갑자기 '서비스 안 됨'이면 즉시 통신사에 확인합니다.

기업·기관

  • 강력한 인증 적용 — 임직원·관리자 계정에 SMS 외 강한 인증을 적용합니다.
  • 개인정보 노출 최소화 — 심 스와핑의 재료가 되는 개인정보 유출을 막습니다.
  • 정보 유출 방지 — 직원 정보·기밀이 외부로 새지 않도록 통제합니다.

오피스키퍼는 PC·문서 사용 이력 관리와 매체 제어, 정보 유출 방지(DLP)로 심 스와핑의 재료가 되는 내부 정보 유출을 줄이는 데 도움을 줍니다.

자주 묻는 질문

Q. 심 스와핑을 당하면 어떤 일이 생기나요?

A. 내 휴대폰은 통신이 끊기고, 공격자가 내 번호로 오는 인증 문자를 받아 은행·거래소·포털 계정에 로그인합니다. 단시간에 자금 이체와 정보 탈취가 일어날 수 있어 매우 위험합니다.

Q. 휴대폰이 갑자기 먹통이 되면 심 스와핑인가요?

A. 가능성이 있습니다. 정상 사용 중 갑자기 '서비스 안 됨'·통화 불가 상태가 되고 원인을 모르겠다면, 즉시 통신사에 유심 상태를 확인하고 금융 계정을 점검하세요.

Q. 어떻게 예방하나요?

A. 통신사 유심 보호(번호 이동 잠금) 서비스를 신청하고, SMS 인증 대신 OTP·인증 앱 기반 2단계 인증을 사용하세요. 개인정보가 유출되지 않도록 관리하는 것도 중요합니다.

Q. SMS 인증은 안전하지 않나요?

A. SMS 인증은 편리하지만, 심 스와핑으로 번호가 탈취되면 무력화됩니다. 중요한 계정은 SMS보다 OTP 앱·보안키 같은 더 강한 인증 수단을 사용하는 것이 안전합니다.

Q. 기업은 왜 심 스와핑에 대비해야 하나요?

A. 임직원·관리자 계정이 심 스와핑으로 탈취되면 기업 시스템 접근으로 이어질 수 있습니다. SMS 외 강한 인증을 적용하고, 공격 재료가 되는 개인정보·내부 정보 유출을 막아야 합니다.

기업 내부 정보 유출, 오피스키퍼로 막으세요.

제품소개서 신청하기