딥페이크로 만든 얼굴 영상이 은행 앱 본인 확인 절차를 통과한 사례가 실제로 보고되고 있다. 비밀번호를 훔치는 수준이 아니다. 생체 인식 자체를 무력화하는 단계다. MIT Tech Review가 2026년 4월 전한 내용을 보면, 사기 도구들이 금융 앱의 라이브니스(liveness) 체크 — 실제 사람인지 확인하는 절차 — 를 조작된 영상으로 우회하는 기능까지 갖추고 있다. 편리한 온라인 금융이 생활 깊숙이 자리 잡은 만큼, 이를 노리는 수법도 그 깊이를 같이 키우고 있다. 최종 방어선은 결국 사용자 본인이다.
지금 실제로 어떤 수법이 돌고 있나
다크웹에는 계좌 탈취용 도구가 패키지로 판매된다. 이름, 주민등록번호, 연락처, 계좌 정보 같은 개인 정보는 이미 여러 경로로 거래되고 있고, 공격자들은 이 데이터를 기반으로 특정인의 계좌를 조준한다. 무작위 스팸 문자를 뿌리는 시대는 지났다. 지금은 치밀한 사회 공학적 기법 — 그럴듯한 콜센터 직원 목소리, 진짜와 구분이 어려운 가짜 금융 기관 화면 — 에 기술적 우회까지 결합돼 있다. 생체 인식 시스템을 우회하는 기술까지 사기 도구에 포함된 마당에, 일반 사용자가 육안으로 거르기가 점점 어려워지고 있다는 게 솔직한 현실이다.
계좌 보안의 첫걸음: 강력한 인증 수단 활용
- 이중 인증(Two-Factor Authentication, 2FA), 이제는 기본: OTP(일회용 비밀번호), 지문, 얼굴 인식, 문자 인증 중 하나라도 추가로 설정해두면 비밀번호가 유출되더라도 제3자의 계좌 접근을 극도로 어렵게 만든다. 귀찮더라도 반드시 켜야 한다.
- 생체 인증, 한계도 알고 써야 한다: 지문이나 얼굴 인식은 강력하지만, 비밀번호와 달리 유출 시 변경 자체가 불가능하다. 민감한 금융 앱에서는 생체 인증 단독이 아닌 비밀번호와 병행해 쓰는 방식이 훨씬 안전하다.
- 비밀번호는 10자 이상, 서비스마다 다르게: 숫자·문자·특수문자를 섞은 10자리 이상. 여러 사이트에서 같은 비밀번호를 쓰면, 한 곳이 털리는 순간 나머지 계정 전부가 위험에 노출된다. 비밀번호 관리 앱을 활용하면 이 문제는 대부분 해결된다.
개인정보 유출이 결국 사기의 시작점이다
금융 사기의 출발점 대부분은 개인정보다. 이름 하나, 전화번호 하나만으로도 신뢰를 가장한 접근이 시작된다.
- 동일 비밀번호 사용 금지: 한 사이트의 정보가 새면 같은 비밀번호를 쓰는 다른 계정들이 연쇄적으로 위험해진다. 비밀번호 관리 앱 하나로 이 위험은 크게 줄어든다.
- 출처 불명의 정보 요구, 일단 끊어라: 정체를 알 수 없는 사이트, 앱, 이메일에서 금융 정보를 요구하면 무조건 멈추고 해당 기관에 직접 전화로 사실 여부를 확인해야 한다. 번거로워 보여도 이게 가장 확실한 방법이다.
- 내 정보가 이미 유출됐을 수도 있다: 한국인터넷진흥원(KISA)의 ‘털린 내 정보 찾기’ 서비스에서 유출 이력 확인이 가능하다. 모르고 지나쳤을 가능성도 있으니 한 번쯤 꼭 들어가봐야 한다. 유출 이력이 있다면 관련 비밀번호는 즉시 교체.
앱 하나 잘못 설치하면 계좌 전체가 위험하다
정교하게 만들어진 가짜 금융 앱은 전문가도 진짜와 구분이 쉽지 않다. 이건 좀 과한 표현 같지만, 실제로 그렇다는 게 더 문제다. 사기범들은 실제 앱 화면을 거의 그대로 복제해 배포한다.
- 앱은 공식 스토어에서만 설치: 구글 플레이 스토어, 애플 앱 스토어 외의 경로로 설치한 앱은 아무리 그럴듯해도 믿으면 안 된다. 문자나 이메일 링크를 통한 앱 설치 유도는 사기라고 봐도 크게 틀리지 않는다.
- 앱 권한 요청, 무심코 허용하지 말 것: 카메라, 마이크, 문자 메시지, 주소록 — 이 네 가지를 이유 없이 요구하는 앱은 의심해야 한다. 금융 계산기 앱에 마이크 권한이 왜 필요하겠나.
- URL은 반드시 직접 확인: 사기범들은 실제 주소와 한두 글자만 다른 주소를 쓴다. 즐겨찾기에 등록해두고 직접 접속하는 습관이 훨씬 안전하다.
- 공개 Wi-Fi에서 금융 거래는 자제: 카페나 지하철 공공 Wi-Fi는 데이터 가로채기에 취약하다. 중요한 금융 거래는 모바일 데이터나 집 Wi-Fi에서만 진행하는 게 맞다.
은행도 깔아둔 안전망, 제대로 써야 한다
금융 기관도 가만히 있진 않는다. 이상 거래 탐지 시스템(FDS)은 평소 거래 패턴과 다른 움직임을 포착하면 즉시 알림을 보내거나 거래를 차단한다. 이 알림이 왔을 때 무시하지 않는 게 핵심이다. FDS 알림을 귀찮다고 꺼뒀다가 피해를 키운 사례도 있다.
- 입출금 알림, 소액도 전부 켜두기: 내가 모르는 사이 소액이 조금씩 빠져나가는 형태의 사기도 있다. 모든 거래 실시간 알림을 켜두면 이런 수법에도 즉각 대응이 된다. 번거롭다고 끄는 사람이 많은데, 이건 끄면 안 되는 알림이다.
- 금융소비자보호법 피해 구제 절차 미리 파악해두기: 피해가 생겼을 때 어디에, 어떻게 신고해야 하는지 모르면 시간만 버린다. 금융 감독 당국의 피해 구제 절차를 미리 알아두는 것만으로도 대응 속도가 달라진다.
당했다 싶으면 3분 안에 해야 할 것들
빠를수록 좋다. 1분 1초가 피해 금액을 가른다.
- 금융 기관에 즉시 전화, 지급 정지 요청: 계좌 해킹이나 이상 거래가 의심되면 지체 없이 해당 금융 기관 고객센터에 연락해 계좌 지급 정지를 요청해야 한다. 이게 첫 번째다. 다른 건 그다음이다.
- 경찰청 사이버수사대 182에 신고: 금융 기관 신고와 동시에 경찰청 사이버수사대(국번 없이 182)에도 신고한다. 범인 검거와 피해 구제 모두 이 단계를 밟아야 가능하다.
- 증거는 지금 당장 확보: 사기범과의 대화 기록, 송금 내역, 악성 앱 흔적 — 스크린샷이나 파일로 전부 저장해둬야 한다. 나중에 지워지거나 기억이 흐릿해지면 피해 구제가 훨씬 어려워진다.
수법은 날로 정교해지지만, 기본은 크게 다르지 않다. 이중 인증, 비밀번호 관리, 출처 불명 앱과 링크 차단 — 이 세 가지를 꾸준히 지키면 대부분의 공격은 걸러진다. 사기꾼들이 공들여 만든 도구도 기초 보안 습관 앞에서는 맥을 못 춘다.
