IN-DEPTH EDITORIAL GUIDE

링크를 누르기 전 1분 점검표

주소야를 비롯해 익숙한 이름이 보이더라도 도메인의 실제 철자, HTTPS 적용, 인증서 대상, 이동 후 최종 주소를 따로 확인해야 합니다. 자물쇠 표시는 통신 암호화를 뜻할 뿐 운영자의 신뢰성까지 보증하지 않습니다.

총 6개 주제내부 검토 구조모바일 최적화
01

주소창에서 먼저 걸러낼 다섯 가지 신호

이름이 비슷한데 같은 사이트일까요? 주소창은 로고나 화면 구성보다 먼저 확인해야 할 단서입니다. 검색 결과의 제목이나 문자에 표시된 문구가 아니라, 브라우저 주소창에 나타난 실제 도메인을 기준으로 아래 순서를 점검하세요.

  1. □ 핵심 도메인을 끝에서부터 읽습니다.

    주소가 길다면 첫 번째 빗금 앞의 영역을 찾고, 점으로 나뉜 단어를 뒤에서부터 확인합니다. 예를 들어 service.example.com에서 기준이 되는 부분은 대개 example.com입니다. 앞쪽의 service는 하위 도메인이므로 공식 명칭이 앞부분에 들어갔다는 이유만으로 같은 운영자라고 볼 수 없습니다.

  2. □ 철자와 확장자를 한 글자씩 비교합니다.

    알파벳 한 글자의 추가·누락, 숫자 0과 영문 o, 대문자 I와 소문자 l처럼 화면에서 비슷해 보이는 문자를 살핍니다. 익숙하지 않은 하이픈이나 다른 국가·분야 확장자가 붙었다면, 기관의 공식 안내문·고객센터·기존에 저장한 청구서 등 서로 독립된 출처와 대조하세요. 메시지에 함께 적힌 연락처만으로 확인하면 같은 발신자가 만든 정보일 수 있습니다.

  3. □ HTTPS와 인증서 대상을 구분해 봅니다.

    HTTPS는 브라우저와 서버 사이의 전송 내용을 암호화하는 방식입니다. 자물쇠 표시가 있고 인증서 오류가 없더라도 피싱 운영자가 발급받은 도메인일 수 있습니다. 반대로 인증서 경고, 만료, 도메인 불일치가 나타나면 로그인·결제·개인정보 입력을 중단해야 합니다. Let's Encrypt 같은 인증기관 이름만으로 사이트의 운영 주체가 검증됐다고 판단해서도 안 됩니다.

  4. □ 이동 뒤 최종 주소를 다시 확인합니다.

    링크를 길게 눌러 보이는 주소와 실제 도착 주소가 다르거나, 여러 도메인을 거쳐 로그인 화면으로 이동하면 리디렉션을 의심할 수 있습니다. 단축 URL은 목적지를 가리기 때문에 발신자가 확실하지 않으면 열지 않는 편이 안전합니다. 이미 열었다면 아무 정보도 입력하지 말고 주소창의 최종 도메인을 기록한 뒤 창을 닫으세요.

  5. □ 외부 검사 결과를 보조 자료로 사용합니다.

    Google Safe Browsing 같은 평판 점검이나 브라우저 경고는 알려진 위험을 확인하는 보조 수단입니다. 경고가 없다는 결과는 새로 만들어졌거나 아직 신고되지 않은 주소의 안전을 보증하지 않습니다. 공식 주소를 확인하지 못했다면 접속을 멈추고, KISA가 안내하는 피싱·스미싱 상담 및 신고 절차를 확인하세요.

판정 상태표

상태주소창에서 보이는 조건다음 행동
확인됨독립된 공식 출처의 도메인과 철자·확장자가 일치하고 인증서 경고가 없음필요한 기능만 이용하되 민감정보 요구 사유를 다시 확인
불명확유사 철자, 생소한 확장자, 단축 주소 또는 여러 번의 이동이 있음창을 닫고 직접 찾은 공식 연락처로 주소 변경 여부를 문의
중단 권고인증서 오류, 도메인 불일치, 즉시 로그인·앱 설치·결제를 요구함입력과 설치를 중단하고 화면·주소·수신 시각을 보존해 신고 검토
이미 입력했나요? 비밀번호를 공식 앱이나 직접 입력한 공식 주소에서 즉시 변경하고, 같은 비밀번호를 쓰는 계정도 점검하세요. 결제정보나 인증번호를 전달했다면 해당 금융회사에 알리고 거래 차단 및 피해 대응 절차를 문의합니다.
02

급하게 누르라고 하나요? 화면 문구부터 점검하세요

“지금 확인하지 않으면 계정이 정지됩니다”라고 재촉하나요? 먼저 화면의 완성도가 아니라 무엇을 요구하는지 살펴보세요. 로고와 자물쇠 표시가 있어도 복제 화면일 수 있으며, HTTPS는 통신이 암호화된다는 뜻일 뿐 운영 주체까지 보증하지는 않습니다.

  1. 행동을 재촉하는 문구를 찾습니다.
    • 몇 분 안에 인증·결제·환불을 끝내라고 하나요?
    • 택배 반송, 계정 정지, 과태료처럼 불안을 자극하나요?
    • 확인할 시간을 주지 않고 버튼 하나만 강조하나요?

    긴급 안내가 모두 허위인 것은 아닙니다. 다만 문자나 메신저의 버튼을 바로 누르지 말고, 해당 기관의 공식 앱이나 직접 확인한 대표 주소에서 같은 공지가 있는지 대조합니다.

  2. 입력 요구가 상황에 맞는지 봅니다.
    • 단순 조회인데 비밀번호, 카드번호, 보안코드까지 요구하나요?
    • 로그인 직후 같은 정보를 다시 입력하게 하나요?
    • 주민등록번호 전체, 인증번호 전달처럼 필요 범위를 넘는 요구가 있나요?

    입력창 위의 명칭보다 주소창의 실제 도메인을 확인해야 합니다. 철자 한 글자, 하위 도메인 위치, 낯선 확장자가 다르면 입력을 멈춥니다.

  3. 설치와 권한 요청을 구분합니다.
    • 보안 업데이트를 이유로 파일이나 앱 설치를 요구하나요?
    • 공식 앱 마켓이 아닌 별도 파일을 내려받게 하나요?
    • 화면 공유, 원격 제어, 접근성 권한을 켜라고 하나요?

    “보안을 위한 필수 절차”라는 설명만으로 설치하지 않습니다. 운영체제 경고를 해제하거나 알 수 없는 출처를 허용해야 한다면 중단 권고로 판단합니다.

  4. 문장과 화면의 불일치를 확인합니다.
    • 기관명·서비스명이 화면마다 달라지나요?
    • 번역투, 비정상적인 띄어쓰기, 화폐·날짜 표기가 섞여 있나요?
    • 취소·고객센터·개인정보 안내 버튼이 작동하지 않나요?

    오탈자 하나만으로 피싱을 확정할 수는 없습니다. 여러 불일치가 겹치거나 공식 출처와 대조되지 않는지가 핵심입니다.

상태판단 기준다음 행동
확인됨직접 찾은 공식 주소와 도메인·안내 내용이 일치함필요한 최소 정보만 입력
불명확문구는 그럴듯하지만 발신자나 요구 목적을 대조하지 못함창을 닫고 공식 고객센터에 별도로 문의
중단 권고과도한 긴급성, 외부 앱 설치, 인증번호·결제 요구가 겹침접속·입력·설치를 중단하고 주소와 화면을 보존

이미 입력하거나 설치했다면

의심 화면, 받은 문자, 발신 번호, 전체 URL과 결제 내역을 캡처하되 링크를 다시 열지는 마세요. 깨끗한 기기에서 관련 계정 비밀번호를 바꾸고, 결제 정보가 포함됐다면 금융회사에 즉시 알립니다. 악성 앱이나 스미싱이 의심되면 네트워크 연결을 끊은 뒤 한국인터넷진흥원 상담 창구 또는 경찰에 신고 방법을 문의하세요.

03

권한 요청이 뜨면 허용보다 출처 확인이 먼저입니다

페이지를 열자마자 알림이나 카메라 허용을 요구하나요? 브라우저 권한은 해당 주소가 기기 기능을 사용할 수 있게 하는 승인입니다. 자물쇠 표시나 HTTPS가 보여도 권한 요청의 목적까지 보증하지는 않습니다. 주소 확인이 끝나지 않았다면 우선 거부해도 일반적인 정보 열람에는 문제가 없는 경우가 많습니다.

지금 확인할 순서

  1. 주소 표시줄을 다시 봅니다. 권한 창에 가려진 도메인의 철자, 확장자, 불필요한 하위 도메인을 확인합니다. 공식 주소와 대조되지 않으면 허용하지 않습니다.
  2. 요청 시점을 따집니다. 지도에서 현재 위치 찾기처럼 사용자가 기능을 선택한 직후의 요청인지, 접속과 동시에 갑자기 나타난 요청인지 구분합니다.
  3. 필요한 범위만 승인합니다. 일회 허용을 선택할 수 있다면 상시 허용보다 우선합니다. 기능과 관계없는 카메라·알림·다중 다운로드 요청은 차단합니다.
  4. 허용 기록을 확인합니다. 브라우저의 사이트 설정 또는 개인정보·보안 메뉴에서 해당 도메인의 권한을 열고, 더 이상 필요하지 않은 항목은 삭제하거나 차단으로 바꿉니다.
권한확인할 질문권장 조치
알림배송·보안 경고를 명목으로 허용을 재촉하는가?공식 주소와 알림 용도가 확인되기 전에는 차단합니다. 허용 후 광고성 알림이 반복되면 사이트 권한을 회수합니다.
위치주변 매장이나 지도 기능을 직접 실행했는가?기능 사용 중에만 허용하고, 정확한 위치가 불필요하면 브라우저나 기기의 대략적 위치 옵션을 검토합니다.
카메라·마이크영상 상담, 본인 촬영 등 사용자가 시작한 기능인가?이유가 불명확하면 거부합니다. 촬영 표시가 예상 밖에 켜지면 탭을 닫고 권한 기록을 확인합니다.
다운로드버튼을 누르지 않았는데 파일이 내려받아지는가?파일을 열지 말고 이름과 확장자를 확인합니다. 자동 다중 다운로드는 차단하고 출처가 확인되지 않으면 삭제합니다.

판정이 어려울 때

상태판단 기준다음 행동
확인됨공식 출처와 도메인이 일치하고, 사용자가 선택한 기능에 필요한 권한만 요청함필요한 시간과 범위로 제한해 허용
불명확주소 출처나 요청 이유를 설명할 수 없지만 즉각적인 실행은 없음거부한 뒤 공식 앱이나 직접 입력한 공식 홈페이지에서 기능을 다시 확인
중단 권고허용을 강요하거나 여러 권한·파일 설치·로그인·결제를 연이어 요구함탭을 닫고 다운로드 파일을 실행하지 않으며 주소와 화면을 기록

이미 허용했거나 파일이 내려받아졌다면

  • 해당 사이트의 알림, 위치, 카메라·마이크, 자동 다운로드 권한을 모두 회수합니다.
  • 다운로드 목록에서 파일명과 시간을 기록하되, 출처가 불명확한 파일은 실행하지 않습니다.
  • 비밀번호이나 결제정보를 입력했다면 해당 서비스의 공식 경로에서 비밀번호 변경, 로그인 기록 확인, 결제수단 점검을 진행합니다.
  • 의심 주소, 발신 번호, 수신 시각, 권한 요청 화면을 보존합니다. 피해가 의심되면 브라우저의 신고 기능이나 관계 기관의 공식 신고 경로를 직접 찾아 제출합니다.
점검 원칙: 권한을 거부했더니 이용을 막는다는 이유만으로 안전 또는 위험을 단정할 수는 없습니다. 다만 주소와 요청 목적을 확인할 수 없는 상태에서는 허용을 미루고 접속을 중단하는 편이 정보 노출을 줄입니다.
04

로그인 화면이 나오면 주소부터 다시 확인하세요

링크를 열자마자 로그인을 요구하나요? 정상적으로 보이는 화면도 계정 정보를 받기 위해 복제될 수 있습니다. 디자인이나 자물쇠 표시보다 현재 주소가 공식 도메인과 정확히 일치하는지를 먼저 확인해야 합니다. HTTPS는 통신 내용을 암호화한다는 뜻일 뿐, 운영 주체나 사이트의 안전성을 보증하지 않습니다.

지금 확인할 것

  1. 받은 링크에서 바로 로그인하지 않습니다. 문자·메신저·이메일의 의심 링크는 닫고, 기존에 저장한 즐겨찾기나 공식 앱처럼 독립적으로 확인한 경로를 이용합니다. 검색 결과를 이용할 때도 광고 문구가 아니라 표시된 도메인을 읽어야 합니다.
  2. 주소의 핵심 도메인을 끝까지 읽습니다. 브랜드명이 앞부분이나 하위 도메인에 있어도 실제 등록 도메인이 다를 수 있습니다. 글자 한 개를 바꾸거나 숫자, 하이픈, 낯선 확장자를 덧붙인 유사 도메인인지 비교합니다.
  3. 비밀번호 관리자의 반응을 살핍니다. 평소 자동 입력되던 계정이 갑자기 나타나지 않는다면 다른 도메인일 가능성을 점검해야 합니다. 다만 자동 입력 여부만으로 진위를 확정하지 말고 공식 주소 대조를 함께 진행합니다.
  4. 요구하는 인증 정보를 구분합니다. 비밀번호뿐 아니라 문자 인증번호, 복구 코드, 보안카드 전체 번호, 인증 앱의 일회용 코드를 연달아 요구하면 입력을 멈춥니다. 일회용 코드도 탈취 즉시 악용될 수 있는 로그인 정보입니다.
  5. 로그인 뒤 추가 행동을 요구하는지 봅니다. 보안 업데이트를 이유로 앱·프로필·인증서를 설치하게 하거나, 원격제어 실행과 결제를 재촉한다면 중단 권고 상태로 봅니다. 공식 서비스의 공지는 별도로 공식 앱이나 고객지원 경로에서 재확인합니다.

판정이 어려울 때의 상태표

상태관찰 결과다음 행동
확인됨공식 안내에서 직접 찾은 주소와 도메인이 일치하고 로그인 방식도 평소와 같음주소를 한 번 더 읽은 뒤 필요한 정보만 입력
불명확변경된 주소라고 주장하지만 공식 공지나 운영 주체를 확인하지 못함창을 닫고 공식 앱·고객센터 등 별도 경로로 문의
중단 권고유사 철자, 인증번호 전달 요구, 앱 설치 또는 긴급 결제 유도가 있음입력·설치·결제를 멈추고 링크와 메시지를 보존

이미 정보를 입력했다면

  • 신뢰할 수 있는 기기에서 해당 서비스의 공식 경로로 접속해 비밀번호를 변경하고, 같은 비밀번호를 쓴 다른 계정도 각각 다른 값으로 바꿉니다.
  • 전체 기기 로그아웃이나 로그인 세션 종료 기능을 실행하고, 등록된 이메일·전화번호·복구 수단에 모르는 변경이 없는지 확인합니다.
  • 가능하면 다중 인증을 설정합니다. 다중 인증은 비밀번호 외에 추가 확인 수단을 요구하는 방식이며, 인증 앱이나 패스키 등 서비스가 제공하는 선택지를 검토할 수 있습니다.
  • 결제·송금 정보까지 입력했다면 금융회사에 즉시 알리고 거래 내역을 확인합니다. 의심 메시지, 전체 URL, 접속 시각, 입력한 정보의 종류는 삭제하지 말고 화면 캡처와 함께 보존합니다.
점검 원칙: 공식 주소임이 확인되지 않으면 로그인하지 않습니다. 안전하다는 추측보다 접속 중단과 공식 경로 재확인이 우선입니다.
05

10개 질문으로 가려내는 의심 링크 위험도

누가 보냈는가? 왜 지금 눌러야 하는가? 아래 질문에서 ‘예’는 2점, ‘모름’은 1점, ‘아니요’는 0점으로 계산합니다. 이 점수는 안전을 보증하지 않고, 접속을 계속할지 판단하기 위한 선별 기준입니다.

번호접속 전 확인할 질문위험 신호
1저장되지 않은 번호나 확인되지 않은 계정이 보냈는가?기관·지인을 사칭한 발신자
2공식 앱, 청구서, 기존 안내문에서 같은 도메인을 찾지 못했는가?공식 주소와 대조 불가
3철자 한 글자, 숫자, 하이픈, 낯선 확장자가 섞였는가?유사 도메인 가능성
4단축 URL이거나 누른 뒤 여러 주소를 거쳐 이동하는가?최종 목적지 은폐
5HTTPS가 없거나 자물쇠 표시만으로 안전하다고 믿게 만드는가?암호화와 사이트 진위 혼동
6계정 정지, 배송 취소, 환급 마감처럼 즉시 행동을 재촉하는가?검증 시간을 빼앗는 압박
7비밀번호, 인증번호, 주민번호 또는 카드 정보를 요구하는가?민감정보 수집
8앱 파일, 보안 프로그램, 기기 프로필 설치를 요구하는가?비공식 설치 유도
9개인 계좌 송금, 상품권 구매, 가상자산 결제를 요구하는가?회수하기 어려운 결제 유도
10사업자명·연락처·반품 주소가 거래 화면과 서로 다른가?운영 주체 확인 곤란

합계보다 먼저 볼 예외

7번이나 8번이 ‘예’라면 총점이 낮아도 입력과 설치를 중단합니다. HTTPS 자물쇠는 전송 내용을 암호화한다는 표시일 뿐, 운영자가 믿을 만하다는 인증은 아닙니다. 단축 주소는 미리보기 기능이나 평판 검사 도구로 최종 도메인을 확인하되, 검사 결과 하나만으로 결론 내리지 않습니다.

상태판정 기준다음 행동
확인됨0~2점이며 공식 채널에서 동일한 전체 도메인을 별도로 확인함주소창을 다시 읽고 필요한 작업만 진행
불명확3~6점이거나 발신자·최종 주소·사업자 정보 중 하나가 확인되지 않음링크를 닫고 공식 앱이나 직접 입력한 주소에서 재확인
중단 권고7점 이상 또는 개인정보 입력·앱 설치 요구가 확인됨접속과 전달을 멈추고 신고·상담 경로 확인

점검 순서

  1. 지금 확인할 것: 메시지를 길게 눌러 표시되는 전체 URL과 실제 발신자를 봅니다.
  2. 공식 주소 대조: 메시지 속 버튼을 쓰지 말고, 기존에 사용하던 앱·문서·고객센터에서 도메인을 따로 확인합니다.
  3. 불명확할 때: 로그인하거나 파일을 내려받지 말고 창을 닫습니다. 상대가 지인이라면 다른 연락 수단으로 발송 여부를 묻습니다.
  4. 증거 보존: 발신 번호, 수신 시각, 메시지 내용, 표시된 전체 주소를 화면으로 남깁니다. 의심 링크를 다른 사람에게 다시 보내지는 않습니다.
  5. 피해가 의심될 때: 비밀번호을 입력했다면 신뢰할 수 있는 기기에서 변경하고 다른 세션을 종료합니다. 결제정보나 인증번호를 제공했다면 해당 금융회사와 이동통신사에 즉시 문의하고, 피싱·스미싱 신고 절차는 한국인터넷진흥원(KISA)의 공식 안내에서 확인합니다.

주소가 확인되지 않는다는 사실만으로 악성이라고 단정할 수는 없습니다. 다만 확인되지 않은 상태에서 개인정보 입력, 설치, 결제를 진행하지 않는 것이 핵심입니다.

06

수상한 흔적이 보이면 멈추고 남길 것

주소가 조금 다른가요? 앱 설치나 결제를 서두르게 하나요? 한 항목이라도 이상하면 ‘직접 확인할 때까지 보류’가 원칙입니다. 자물쇠 표시와 HTTPS는 통신이 암호화됐다는 뜻일 뿐, 운영자의 신원이나 사이트 안전까지 보증하지는 않습니다.

  1. 화면을 닫고 상호작용을 중단합니다. 링크를 다시 누르거나 로그인, 알림 허용, 파일 내려받기, 앱 설치를 진행하지 마세요. 이미 열린 페이지라면 정보를 입력하지 말고 종료합니다. 단축 URL은 목적지를 숨길 수 있으므로 확인을 위해 직접 접속하지 않습니다.
  2. 열지 않은 상태에서 기록합니다. 문자·메신저의 발신 번호나 계정, 수신 시각, 메시지 전문, 화면에 표시된 URL을 캡처합니다. 주소를 복사할 수 있다면 메모장에 붙여 도메인 철자와 확장자를 살피되, 채팅창에 다시 전송하거나 브라우저에서 실행하지 마세요. 주문번호·인증번호 등 개인정보는 신고용 사본에서도 가립니다.
  3. 공식 출처와 별도로 대조합니다. 메시지 속 링크가 아닌 기존에 설치한 공식 앱, 이전 명세서, 카드 뒷면의 고객센터 등 독립된 경로를 사용합니다. 검색 결과의 첫 항목이나 광고만으로 공식 도메인이라고 판단하지 마세요. 기관이나 판매자에게 연락할 때는 “이 주소를 실제로 사용하는지”와 “해당 요청을 발송했는지”를 각각 확인합니다.
  4. 주소 평판과 이동 경로를 보조적으로 검사합니다. Google Safe Browsing 같은 URL 검사 결과는 알려진 위험 이력을 찾는 참고 자료이며, 최근 생성된 주소까지 안전하다고 증명하지는 않습니다. 개인별 인증 토큰이 붙은 긴 URL은 외부 검사 서비스에 그대로 제출하지 마세요. 리디렉션 목적지를 확인할 때도 자동으로 페이지를 여는 도구보다 분석 결과만 보여 주는 방식을 택합니다.
  5. 불명확하면 신고하고, 피해가 있으면 보호 조치를 먼저 합니다. 피싱·스미싱 의심 정보는 한국인터넷진흥원(KISA)의 공식 신고·상담 경로와 이용 중인 통신사 또는 플랫폼에서 확인해 제출할 수 있습니다. 비밀번호를 입력했다면 정상 주소를 직접 찾아 즉시 변경하고 같은 비밀번호를 쓴 다른 계정도 바꿉니다. 결제나 송금이 발생했다면 금융회사에 거래 중지 가능 여부를 문의하고, 악성 앱을 설치했다면 다른 안전한 기기로 계정과 금융 상태를 점검합니다.

조치 상태표

상태판단 기준다음 행동
확인됨독립된 공식 채널에서 도메인과 발송 사실을 모두 확인그래도 로그인·결제 목적과 요구 권한을 한 번 더 점검
불명확운영 주체는 보이지만 주소 변경이나 발송 사실을 확인하지 못함접속을 보류하고 공식 고객센터에 별도 문의
중단 권고철자 변형, 과도한 권한, 앱 설치, 인증번호 전달, 긴급 송금 요구가 있음페이지를 닫고 기록을 보존한 뒤 신고와 계정 보호 진행
검사 결과가 깨끗하면 안전한가요? 아닙니다. 탐지되지 않았다는 결과는 안전 인증이 아닙니다. 공식 주소와 발송 사실 중 하나라도 확인되지 않으면 접속 중단 상태를 유지하세요.