핫티비 · 실시간 스포츠중계·스포츠 커뮤니티·먹튀검증LIVE중계 서비스 준비 중
핫티비
GUIDE

가짜 링크 구별하는 법 — 주소창부터 확인하는 습관

피싱 주소가 진짜처럼 보이게 만드는 수법과 이를 알아채는 구체적인 확인 순서, 단축 URL과 메신저 링크를 다루는 방법까지 정리했습니다.

가짜 사이트는 눈으로 구분되지 않는다

피싱 사이트는 진짜 사이트를 그대로 복사해 만듭니다. 로고, 배치, 글꼴, 색상까지 동일하므로 화면만 보고는 구별할 수 없습니다. 오히려 원본보다 깔끔하게 만들어 두는 경우도 있습니다. 화면의 완성도로 진위를 판단하려는 접근 자체가 통하지 않는다는 점을 먼저 인식해야 합니다.

구별할 수 있는 것은 주소뿐입니다. 아무리 정교하게 화면을 복제해도 도메인만은 원본과 같을 수 없습니다. 그래서 확인 습관의 핵심은 언제나 주소창을 보는 것입니다. 특히 로그인 정보나 개인정보를 입력하기 직전에는 반드시 확인해야 합니다.

주소를 조작하는 흔한 수법

가장 많이 쓰이는 것이 철자를 미묘하게 바꾸는 방식입니다. 알파벳 하나를 빼거나 더하고, 비슷하게 생긴 문자로 바꿔치기합니다. 소문자 엘과 숫자 1, 대문자 오와 숫자 0은 글꼴에 따라 거의 구분되지 않습니다.

또 하나는 진짜 이름을 앞쪽에 붙여 두는 방식입니다. 실제 도메인 이름을 하위 주소나 경로에 넣어 진짜처럼 보이게 만듭니다. 이 경우 앞부분만 보면 정상으로 착각하기 쉽습니다. 주소에서 실제 도메인은 맨 앞이 아니라 최상위 도메인 바로 앞에 있다는 점을 기억해야 합니다.

어디를 봐야 하나

주소를 읽을 때 기준점은 최상위 도메인입니다. 점 뒤에 오는 부분에서 시작해 바로 앞 단어까지가 실제 도메인입니다. 그 앞에 무엇이 붙어 있든 그것은 하위 주소일 뿐이며 누구나 마음대로 만들 수 있습니다.

예를 들어 진짜 도메인이 example.com이라면, 이 형태가 그대로 나타나야 합니다. 앞에 다른 단어가 붙어 있고 뒤에 전혀 다른 도메인이 이어진다면 가짜입니다. 이 규칙 하나만 익혀도 상당수의 피싱을 걸러낼 수 있습니다.

자물쇠 표시는 안전 보증이 아니다

주소창의 자물쇠 표시를 안전의 증거로 여기는 경우가 많습니다. 그런데 이 표시는 통신이 암호화되어 있다는 뜻일 뿐, 그 사이트가 정상이라는 보증이 아닙니다. 현재는 인증서를 무료로 발급받을 수 있어 피싱 사이트도 대부분 자물쇠 표시를 갖고 있습니다.

따라서 자물쇠가 있다는 이유로 신뢰해서는 안 됩니다. 반대로 자물쇠가 없다면 그것은 확실한 경고 신호입니다. 로그인 화면에 자물쇠가 없다면 어떤 경우에도 정보를 입력하지 말아야 합니다.

단축 URL

주소를 짧게 줄여주는 서비스는 원래 주소를 감춥니다. 편리하지만 어디로 연결되는지 알 수 없다는 문제가 있습니다. 피싱에 자주 활용되는 이유입니다.

단축 주소를 받았다면 눌러보기 전에 원래 주소를 확인할 수 있는 도구를 쓰는 방법이 있습니다. 미리보기 기능을 제공하는 단축 서비스도 있습니다. 확인이 어렵다면 링크를 누르지 말고 해당 사이트를 직접 검색해 들어가는 편이 안전합니다.

메신저와 문자로 오는 링크

지인이 보낸 링크라도 그 계정이 도용됐을 수 있습니다. 평소와 말투가 다르거나 맥락 없이 링크만 온다면 의심해야 합니다. 확인이 필요하면 다른 경로로 본인에게 연락해 보는 것이 확실합니다.

문자로 오는 링크는 특히 주의가 필요합니다. 택배 안내, 청구서, 이벤트 당첨을 가장한 경우가 많습니다. 이런 문자는 예상하지 못한 시점에 오며, 급하게 눌러야 할 것처럼 유도합니다. 급하다는 느낌 자체가 경고 신호입니다.

급박함을 만드는 문구

피싱은 판단할 시간을 주지 않으려 합니다. 계정이 정지된다거나, 즉시 확인하지 않으면 불이익이 있다거나, 한정된 시간 안에 처리해야 한다는 문구가 반복됩니다. 이런 압박이 있으면 오히려 한 번 더 멈춰서 확인해야 합니다.

정상적인 서비스는 이런 방식으로 압박하지 않습니다. 중요한 안내라면 앱 안이나 공식 사이트에서도 같은 내용을 확인할 수 있습니다. 링크를 누르는 대신 직접 접속해 확인하는 습관이 가장 확실한 방어입니다.

직접 접속이 최선

어떤 경로로 안내를 받았든 링크를 누르지 않고 평소 쓰던 방법으로 접속하면 피싱에 걸릴 일이 없습니다. 즐겨찾기에 저장해 둔 주소를 쓰거나 앱을 직접 실행하는 방식입니다.

이 습관 하나면 링크 판별 능력이 부족해도 안전합니다. 주소를 꼼꼼히 읽는 것보다 훨씬 실용적이고 실수 여지가 적습니다. 중요한 계정일수록 이 원칙을 지키는 편이 좋습니다.

비밀번호 관리자의 부수 효과

비밀번호 관리자를 쓰면 자동 입력이 도메인과 일치할 때만 작동합니다. 가짜 사이트에서는 저장된 정보가 자동으로 채워지지 않습니다. 이 자체가 강력한 경고 신호가 됩니다.

평소 자동으로 채워지던 사이트에서 갑자기 채워지지 않는다면 주소를 다시 확인해 봐야 합니다. 사람의 눈보다 프로그램의 도메인 비교가 정확합니다.

이미 눌렀다면

링크를 눌렀다는 사실만으로 즉시 피해가 발생하지는 않는 경우가 많습니다. 정보를 입력하지 않았다면 대체로 문제가 없습니다. 다만 무언가를 내려받았다면 그 파일은 실행하지 말고 삭제해야 합니다.

정보를 입력했다면 즉시 해당 계정의 비밀번호를 바꾸고 모든 기기에서 로그아웃해야 합니다. 같은 비밀번호를 쓰던 다른 계정도 함께 변경해야 합니다. 금융 정보를 입력했다면 해당 기관에 바로 연락해 조치를 요청해야 합니다.

주변에 알리기

피싱 시도를 받았다면 주변에도 알리는 것이 좋습니다. 같은 수법이 여러 사람에게 동시에 뿌려지는 경우가 많기 때문입니다. 커뮤니티에 공유하면 다른 이용자가 피해를 피할 수 있습니다.

공유할 때는 링크를 그대로 붙이지 말고 주소의 일부를 가리거나 이미지로 남기는 편이 안전합니다. 누군가 실수로 누를 수 있기 때문입니다.

정리 — 확인 순서

링크를 받으면 먼저 급박함을 강조하는지 봅니다. 그렇다면 일단 멈춥니다. 다음으로 주소창에서 최상위 도메인 바로 앞의 실제 도메인을 확인합니다. 확신이 없으면 링크를 버리고 직접 접속합니다.

가장 좋은 방법은 판별하지 않는 것입니다. 링크를 누르지 않고 항상 직접 접속하는 습관을 들이면 판별 자체가 필요 없어집니다.

자주 묻는 질문

01가짜 사이트는 화면으로 구별할 수 있나요?

어렵습니다. 로고와 배치까지 그대로 복사하므로 화면으로는 구분되지 않습니다. 구별 가능한 것은 주소뿐입니다.

02주소에서 어디를 봐야 하나요?

최상위 도메인 바로 앞의 단어가 실제 도메인입니다. 그 앞에 붙은 것은 하위 주소일 뿐이며 누구나 만들 수 있습니다.

03자물쇠 표시가 있으면 안전한가요?

아닙니다. 통신이 암호화됐다는 뜻일 뿐이며 피싱 사이트도 대부분 자물쇠를 갖고 있습니다. 다만 없다면 확실한 경고 신호입니다.

04가장 확실한 예방법은 무엇인가요?

링크를 누르지 않고 즐겨찾기나 앱으로 직접 접속하는 것입니다. 이 습관이면 판별 능력이 없어도 안전합니다.

05실수로 정보를 입력했다면?

즉시 해당 계정 비밀번호를 바꾸고 모든 기기에서 로그아웃하세요. 같은 비밀번호를 쓴 다른 계정도 함께 변경해야 합니다.

함께 보면 좋은 가이드