Apple 사용자들에게 은행 직원을 사칭한 범죄자가 FaceTime을 이용해 민감한 금융 정보를 노리는 Social Engineering 사기에 주의하라는 경고가 나오고 있습니다.
이 공격은 FaceTime 보안을 뚫거나 Apple의 Encryption을 무력화하거나 iPhone을 원격으로 해킹할 필요가 없습니다.
대신 공격자는 사용자의 신뢰를 노립니다.
범죄자는 정상 계좌 소유자에게 은행 계좌나 신용카드가 위험에 처해 있으며 즉시 협조해야 한다고 믿게 만들려고 합니다.
피해자가 통화 상대를 실제 은행 직원이라고 믿기 시작하면, 사기범은 FaceTime으로 대화를 옮긴 뒤 화면 공유를 요구할 수 있습니다.
화면이 공유된 상태에서 피해자가 Online Banking을 열면 Password, 계좌번호, One-Time Security Code 등이 노출될 수 있습니다.
이번 수법은 현대 Cybersecurity가 Malware와 Software 취약점뿐만 아니라 사람의 심리를 노리는 공격까지 방어해야 한다는 점을 보여줍니다.
사기는 가짜 Fraud Alert로 시작되는 경우가 많다
첫 단계는 보통 문자 메시지나 전화입니다.
피해자는 은행 계좌나 신용카드에서 수상한 활동이 발견됐다는 메시지를 받을 수 있습니다.
메시지에는 고객이 승인하지 않았다고 주장하는 거래가 언급되고, 즉시 특정 전화번호로 연락하라는 안내가 포함될 수 있습니다.
그 번호를 자동으로 신뢰해서는 안 됩니다.
범죄자가 만든 메시지라면 해당 번호는 사기 조직으로 직접 연결될 수 있습니다.
다른 경우에는 사기범이 먼저 전화해 은행 Fraud 부서 또는 보안팀 직원이라고 주장합니다.
거래를 중단하거나 계좌를 보호하거나 승인되지 않은 활동을 되돌리기 전에 추가 확인이 필요하다고 말할 수 있습니다.
목표는 피해자가 독립적으로 상황을 확인할 시간을 갖기 전에 공포감을 만드는 것입니다.
개인정보를 알고 있다고 실제 은행 직원은 아니다
정교한 사기범은 이미 피해자에 대한 일부 정보를 알고 있을 수 있습니다.
이름, 전화번호, 주소, 직장 또는 개인적으로 보이는 정보가 포함될 수 있습니다.
그러나 이러한 정보를 안다고 해서 실제 은행 직원이라는 증거는 아닙니다.
개인정보는 Data Breach, 공개 데이터베이스, Social Media, 이전 사기 시도 등 다양한 출처에서 얻을 수 있습니다.
공격자는 신뢰도를 높이기 위해 이런 정보를 사용합니다.
상대가 이름과 여러 개인 정보를 알고 있다면 대화 초반에는 실제 은행 통화처럼 들릴 수 있습니다.
Apple 역시 Social Engineering 공격자가 개인 정보를 이용해 신뢰를 쌓은 뒤 민감한 인증 정보나 돈을 요구할 수 있다고 경고합니다.
통화가 FaceTime으로 이동한다
연락이 성립되면 범죄자는 일반 음성 통화에서 FaceTime으로 전환하자고 제안할 수 있습니다.
FaceTime은 iPhone, iPad, Mac 사용자가 가족이나 친구, 동료와 자주 사용하는 익숙한 서비스이기 때문에 통화가 더 신뢰할 만하게 느껴질 수 있습니다.
실시간 대화는 사기범에게 피해자의 반응을 즉시 다룰 기회도 제공합니다.
피해자가 의심하기 시작하면 공격자는 곧바로 안심시키고 계좌가 위험하다는 주장을 반복하며 압박을 이어갈 수 있습니다.
사기범은 신원 확인이나 Fraud 조사, 은행 보안 절차에 FaceTime이 필요하다고 주장할 수 있습니다.
그러나 FaceTime을 사용한다는 사실은 상대가 실제 금융기관 직원임을 인증하지 않습니다.
화면 공유가 공격의 핵심 단계
가장 위험한 순간은 가짜 은행 직원이 화면 공유를 요청할 때입니다.
Screen Sharing은 정상적인 FaceTime 기능이며 아는 사람과 사용할 때는 유용합니다.
하지만 낯선 사람이 화면을 보고 있다면 위험 요소가 됩니다.
사기범은 은행 웹사이트나 Mobile Banking 앱을 열고 Screen Sharing을 유지한 상태에서 로그인하라고 지시할 수 있습니다.
이때 은행 화면에 표시되는 금융 정보가 공격자에게 보일 수 있습니다.
서비스에 따라 계좌번호, 잔액, 최근 거래 내역, Login 정보, 임시 보안 코드가 포함될 수 있습니다.
CBS News는 피해자가 Password, 계좌번호, One-Time Security Code를 노출하는 동안 사기범이 실시간으로 볼 수 있다고 보도했습니다.
일회용 코드는 중요한 보안 장벽을 무너뜨릴 수 있다
많은 금융기관은 온라인 계좌 보호를 위해 Multi-Factor Authentication을 사용합니다.
따라서 Password만으로는 범죄자가 로그인하지 못할 수 있습니다.
고객의 신뢰할 수 있는 기기로 전송되는 One-Time Verification Code가 추가로 필요할 수 있습니다.
이 때문에 임시 인증 코드는 사기범에게 매우 가치가 높습니다.
보안 모델은 정상 계좌 소유자만 코드를 볼 수 있다는 전제에 기반합니다.
화면 공유 중 코드가 표시되거나 피해자가 직접 읽어주면 공격자가 비정상 로그인이나 거래에 필요한 추가 정보를 얻을 수 있습니다.
사용자는 One-Time Verification Code를 Password와 동일한 수준으로 비밀로 유지해야 합니다.
은행 직원을 주장하는 사람이 FaceTime을 통해 Authentication 정보를 보여 달라고 요구할 이유는 없습니다.
긴급성은 중요한 경고 신호
Social Engineering 사기의 대표적인 특징 중 하나는 압박입니다.
사기범은 돈이 지금 빠져나가고 있다거나, 카드가 침해됐다거나, 계좌가 잠길 예정이거나, 송금을 몇 분 안에 중단해야 한다고 주장할 수 있습니다.
이러한 긴급성은 의도적으로 만들어집니다.
공격자는 피해자가 통화를 끊거나 은행에 직접 연락하거나 다른 사람에게 조언을 구하는 것을 원하지 않습니다.
Apple은 사기범들이 사용자가 생각할 시간을 갖지 못하도록 강한 긴박감을 조성한다고 경고합니다.
정상 금융기관이라면 고객이 예상치 못한 통화를 끊고 공식 번호로 다시 연락하는 것을 문제 삼지 않습니다.
상대가 계속 통화 상태를 유지해야 한다고 강하게 요구한다면 그 행동 자체가 의심 신호입니다.
수상한 문자에 포함된 번호로 전화하지 말 것
예상하지 못한 메시지가 은행을 사칭하며 전화번호를 제공하더라도 그 번호를 바로 사용해서는 안 됩니다.
더 안전한 방법은 은행 연락처를 독립적으로 찾는 것입니다.
Debit Card나 Credit Card 뒷면의 전화번호를 사용할 수 있습니다.
은행의 공식 앱이나 공식 웹사이트에서도 연락처를 확인할 수 있습니다.
핵심은 수상한 발신자나 메시지가 제공하지 않은 새로운 연락 채널을 만드는 것입니다.
이렇게 하면 같은 범죄자가 “문제를 알리는 사람”과 “해결책을 제공하는 사람” 역할을 모두 통제하는 것을 막을 수 있습니다.
예상하지 못한 금융 통화에서는 화면을 공유하지 말 것
사용자가 먼저 연락하지 않은 금융 통화에서 iPhone, iPad, Mac 또는 컴퓨터 화면 공유를 요청하면 주요 Red Flag로 봐야 합니다.
정상 은행은 고객이 Online Banking Password를 입력하는 것을 지켜볼 필요가 없습니다.
또한 Screen Sharing 중 Payment App, 투자 계좌, Cryptocurrency Wallet 또는 다른 금융 서비스를 열라는 요청도 의심해야 합니다.
화면 공유를 거부하는 것만으로도 공격의 중요한 단계를 차단할 수 있습니다.
상대가 화면 공유 없이는 계좌를 보호할 수 없다고 주장한다면 통화를 종료하고 직접 은행에 연락해야 합니다.
Apple도 보안 인증 정보를 비밀로 유지하라고 안내
Apple 공식 지침은 Password, Security Code 및 기타 Account Security 정보를 다른 사람과 공유하지 말라고 경고합니다.
Apple은 Support를 제공하기 위해 Apple Account Password나 Verification Code를 요구하지 않는다고 밝히고 있습니다.
또한 전화 상대가 요구했다는 이유만으로 웹사이트에 인증 정보를 입력하지 말라고 안내합니다.
같은 원칙은 은행 계좌에도 적용되어야 합니다.
Password, One-Time Code, Recovery Information은 정상 계좌 소유자가 접근을 승인했다는 것을 확인하기 위한 정보입니다.
이를 다른 사람에게 제공하면 계좌를 보호하기 위해 만들어진 보안 체계를 약화시킬 수 있습니다.
수상한 FaceTime 통화는 Apple에 신고 가능
Apple은 수상한 FaceTime 통화를 신고할 수 있는 별도 절차를 제공합니다.
은행이나 금융기관에서 온 것처럼 보이는 의심스러운 FaceTime 전화를 받은 사용자는 통화 정보의 Screenshot을 저장해 Apple에 신고할 수 있습니다.
Messages나 Mail을 통해 받은 수상한 FaceTime 링크도 신고할 수 있습니다.
Apple은 수상한 링크의 Screenshot에 발신 전화번호 또는 Email Address가 포함되도록 권장합니다.
이런 정보를 저장하면 피해자가 사기범과 대화를 계속하지 않아도 사기 시도를 기록할 수 있습니다.
이미 정보가 노출됐다면 빠르게 조치
Password나 Verification Code가 노출됐다고 생각되면 즉시 대응해야 합니다.
은행 Password를 바로 변경해야 합니다.
같은 Password를 다른 사이트나 서비스에서도 사용했다면 각각 다른 고유 Password로 바꿔야 합니다.
최근 은행 활동을 확인해 기억나지 않는 거래가 있는지 살펴봐야 합니다.
이미 자금이 이동했거나 수상한 활동이 발견됐다면 검증된 전화번호를 통해 은행 Fraud 부서에 최대한 빨리 연락해야 합니다.
빠른 신고는 은행이 거래를 조사하고 계좌를 보호하며 자금 회수 가능성을 검토할 시간을 더 확보하게 해줍니다.
FaceTime은 통로이지 취약점이 아니다
FaceTime 은행 사기가 존재한다고 해서 FaceTime 자체가 기술적으로 침해됐다는 의미는 아닙니다.
범죄자는 정상적인 통신 도구를 Social Engineering에 이용하고 있습니다.
이 차이는 중요합니다.
아무리 안전한 플랫폼이라도 사용자가 스스로 정보를 노출하도록 설득당하면 모든 피해를 막을 수는 없습니다.
따라서 익숙한 Apple 서비스에서 통화가 이루어진다는 이유로 상대를 신뢰하기보다 “상대가 무엇을 요구하는가”를 판단해야 합니다.
Password, One-Time Code, Screen Sharing 또는 즉각적인 자금 이동을 예상치 못하게 요구한다면 FaceTime, 일반 전화, Email, SMS 어느 경로로 왔든 경고 신호로 봐야 합니다.








