본문으로 건너뛰기

SIM 스왑 사기, 단 하루 오후 만에 비즈니스 은행 계좌를 텅 비게 만들 수 있다: 번호이동 PIN, 인증 앱, 그리고 계정 탈취를 조기에 잡아내는 경보

게시됨 약 10분Mike ThriftMike Thrift
SIM 스왑 사기, 단 하루 오후 만에 비즈니스 은행 계좌를 텅 비게 만들 수 있다: 번호이동 PIN, 인증 앱, 그리고 계정 탈취를 조기에 잡아내는 경보
이 페이지에서

점심시간에 휴대폰에 "서비스 없음"이 표시된다. 짜증나지만 카페 Wi-Fi가 작동하니 이메일을 계속 확인하고 다시 업무로 돌아간다. 저녁때쯤, 전국 어딘가에 있는 누군가가 당신의 전화번호를 이용해 이메일 비밀번호를 재설정하고, 비즈니스 당좌 계좌에서 송금을 승인하고, 급여 포털에서 당신을 잠가버렸다. 할리우드식 해킹은 전혀 없었다 — 악성코드도, 유출된 비밀번호도 없었다. 당신의 이동통신사가 정중하게 요청한 낯선 사람에게 당신의 번호를 넘겨주었고, 은행이 보낸 모든 문자메시지 보안 코드가 그에게 그대로 전달되었다.

이것이 SIM 스와핑이며, 소상공인을 겨냥한 가장 큰 손실을 초래하는 사기 중 하나인 이유는 바로 대부분의 사업주가 신뢰하는 보안을 우회하기 때문이다. FBI의 인터넷 범죄 신고 센터(IC3)는 2024년에 982건의 SIM 스왑 신고와 약 2,600만 달러의 보고된 손실을 기록했다 — 피해자당 평균 26,000달러 이상이다 — 2022년 7,260만 달러 정점 이후다. 보고된 수치는 피해 규모를 축소한다. 많은 절도가 다른 사기 범주로 분류되고, 다수의 피해자가 아예 신고하지 않기 때문이다.

좋은 소식은 이 공격에 대응할 알려진 대책 목록이 짧다는 것이다. 대부분 무료이고, 대부분 10분 이내에 설정할 수 있다. 이 가이드는 사기 수법이 어떻게 작동하는지, 비즈니스 계좌가 특히 왜 취약한지, 그리고 이를 차단하는 네 가지 잠금장치 — 통신사 수준의 번호이동 보호, SMS 기반 인증에서 벗어나기, 송금 시 콜백 검증, 그리고 진행 중인 탈취를 잡아내는 경보 — 를 살펴본다.

SIM 스왑이 작동하는 네 단계​

메커니즘을 이해하는 것이 중요한 이유는 아래의 모든 방어책이 이 단계 중 하나에 대응하기 때문이다.

1단계: 공격자가 개인 정보를 수집한다. 사기꾼은 데이터 유출, 소셜 미디어 프로필, 피싱 메시지, 정보 브로커로부터 통신사 보안 질문의 답 — 생년월일, 주소, 계정 세부 정보 — 을 수집한다. 사업주는 대부분보다 더 많이 노출된다. 이름, 사업장 주소, 전화번호가 웹사이트, 청구서, 주(州) 사업체 등록 서류에 공개되어 있기 때문이다.

2단계: 공격자가 통신사에 당신을 사칭한다. 그 세부 정보로 무장한 범죄자는 이동통신사에 전화하거나(또는 매장을 방문하거나, 내부자를 매수하거나) 자신이 당신이라고 주장하며, 당신의 번호를 자신이 통제하는 새 SIM 카드로 옮겨달라고 요청한다. 번호이동 사기(port-out fraud)라는 가까운 사촌 격 수법은 당신의 번호를 완전히 다른 통신사로 옮긴다. 어느 쪽이든 결과는 동일하다. 당신의 번호가 이제 공격자의 휴대폰에서 울린다.

3단계: 공격자가 당신의 비밀번호를 재설정한다. 당신의 번호가 공격자에게 문자를 받아주는 상태에서, 범죄자는 이메일, 은행, 급여, 결제 계정에서 "비밀번호 찾기" 흐름을 작동시킨다. 일회용 코드가 공격자의 기기로 도착한다. 이메일이 보통 가장 먼저 무너지고, 이메일은 만능 열쇠다 — 대부분의 계정 복구 흐름이 이메일을 거치기 때문이다.

4단계: 돈이 빠져나간다. 비즈니스 이메일, 은행, 결제 앱을 손에 넣은 공격자는 자금을 송금하고, 새 수취인을 추가하고, 급여 자동이체 라우팅을 변경하거나, 암호화폐를 구매한다. 비즈니스 계좌가 표적이다. 잔액이 크고, 송금 한도가 높으며 — 결정적으로 — 소비자 계좌보다 법적 보호가 약하기 때문이다.

전체 과정은 몇 시간 만에 진행될 수 있다. 피해자는 흔히 첫 증상만 알아챈다. 바로 자신의 휴대폰이 먹통이 되는 것이다.

사업주가 주요 표적인 이유​

세 가지 사실이 결합되어 소상공인 사업주를 SIM 스왑의 이상적인 피해자로 만든다.

당신의 번호는 공개되어 있고 잔액은 크다. 익명의 소비자와, 회사 연락처 페이지에 휴대폰 번호가 공개되어 있고 공개 서류로 매출을 추정할 수 있으며 운영 계좌에 급여 자금이 들어 있는 사업주 중에서 선택하는 사기꾼은 항상 사업주를 고른다.

비즈니스 은행 계좌는 사기 방지 보호가 더 약하다. 소비자 계좌는 무권한 전자 이체에 대한 책임을 제한하고 은행이 조사하도록 강제하는 규정 E(Regulation E)의 적용을 받는다. 비즈니스 계좌는 일반적으로 그렇지 않다 — 상업용 송금 및 ACH 분쟁은 주 상법(UCC 제4A조)과 계좌 약관에 따라 처리되며, 이는 보통 은행의 보안 절차가 "상업적으로 합리적"이지 않았을 경우에만 은행이 책임진다는 것을 의미한다. 실제로 사기성 비즈니스 송금을 복구하는 것은 소비자 Zelle 사기를 되돌리는 것보다 훨씬 어렵다. 빠져나간 돈은 보통 사라진다.

하나의 번호가 많은 문을 지킨다. 당신의 휴대폰 번호에 연결된 모든 것을 생각해보라. 비즈니스 뱅킹 로그인 코드, 이메일 복구, 급여 제공업체 접근, 결제 처리업체, 그리고 종종 인증 앱 백업 자체까지. SIM 스왑은 자물쇠 하나를 따는 것이 아니라 — 마스터 키를 복사하는 것이다.

경고 신호를 인식하라​

미국은행협회(American Bankers Association)는 즉시 조치를 취해야 하는 네 가지 위험 신호를 제시한다:

  • 갑작스러운 휴대폰 서비스 상실. 특히 평소 통화 품질이 좋은 위치에서 전화를 걸거나 문자를 보낼 수 없다. 이것이 대표적 증상이다 — 당신의 번호는 이미 다른 곳에서 울리고 있다.
  • 휴대폰의 앱이 계정 접근에 대해 작동을 멈추지만, 다른 모든 것은 정상으로 보인다.
  • 당신이 승인하지 않은 설정 변경에 대한 보안 경보 — 비밀번호 재설정, 새 기기 로그인, 또는 복구 이메일 변경.
  • 이메일, 금융, 통신사 계정의 비정상적 로그인 활동.

첫 증상이 나타나면 서비스가 복구되는지 기다리지 마라. 반증될 때까지 활성 공격으로 간주하고 이 글 말미의 대응 체크리스트를 실행하라.

잠금 1: 통신사 계정을 강화하라​

통신사는 이 공격의 정문이며, 미국 3대 통신사 모두 이제 이에 특화된 무료 잠금 서비스를 제공한다. 2024년 7월 발효된 FCC 규칙은 통신사가 SIM 변경이나 번호이동 전에 고객을 안전하게 인증하고 그러한 요청이 있을 때 즉시 통지하도록 요구한다 — 하지만 선택적 계정 수준 잠금은 애초에 이전을 거부함으로써 한 단계 더 나아간다.

Verizon: Number Lock 및 SIM Protection. Number Lock은 잠금을 해제할 때까지 당신의 번호가 다른 통신사로 이동되는 것을 차단한다. 별도의 SIM Protection 토글은 기존 회선의 SIM 변경을 방지한다. My Verizon 앱의 계정 보안에서 둘 다 활성화하라 — 하나만 켜면 빈틈이 남는다.

T-Mobile: Account Takeover Protection 및 SIM Protection. Account Takeover Protection은 회선의 무권한 이전을 차단하며, 별도의 Port Out Protection 및 SIM Protection 설정이 함께 있다. T-Life 앱의 계정에서 관리하라. T-Mobile의 SIM Protection은 일반적으로 우회하려면 매장 내 신분증 확인이 필요하며, 이는 전화 기반 사칭범에게 정확히 원하는 마찰이다.

AT&T: Wireless Account Lock. AT&T는 두 기능을 단일 Wireless Account Lock으로 통합하여 번호 이전과 SIM 변경을 차단하며, myAT&T 앱에서 관리한다. 또한 전화로 계정 변경을 하기 전에 AT&T가 요구하는 별도의 계정 비밀번호도 설정하라.

모든 통신사에 적용되는 세 가지 규칙:

  1. 생일, 주소, 사회보장번호 마지막 네 자리가 아닌 통신사 PIN 또는 비밀번호를 설정하라. 공격자는 이 모든 정보를 알고 온다. 이 코드는 휴대폰 잠금 코드와 다르다 — 계정을 건드리기 전에 통신사가 요구하는 비밀번호다.
  2. 번호이동 PIN은 실제로 통신사를 바꿀 때만 생성하라. 번호이동 PIN은 일회용 자격증명이지 상시 방어책이 아니다. 상시 방어책은 계정 잠금이다.
  3. 대면 방문 전용 메모에 대해 문의하라. 여러 통신사는 SIM 또는 번호이동 변경 시 사진이 있는 신분증으로 매장 방문 확인을 요구하도록 계정에 표시할 수 있다. 사칭은 전화 지원에서 일어난다. 신분증을 확인하는 사람을 통해 변경을 처리하면 공격자의 경로가 제거된다.

비즈니스 회선이 다른 사람 — 사무 관리자, IT 계약업체 — 이 관리하는 통신사 계정에 있다면, 그곳에서도 이 잠금이 활성화되어 있는지 확인하라. 은행의 인증 문자를 받는 번호가 바로 보호해야 할 번호이며, 요금을 누가 내든 마찬가지다.

잠금 2: SMS 인증에서 벗어나라​

문자메시지 코드는 SIM 스와핑이 악용하는 단일 실패 지점이다. 인증 경로에서 전화번호를 제거하면, 공격이 성공하더라도 수익이 사라진다.

제공되는 모든 곳에서 인증 앱을 사용하라. Google Authenticator, Authy, Microsoft Authenticator, 1Password 같은 앱은 셀룰러 네트워크를 거치지 않는 코드를 기기에서 생성한다. FTC의 지침은 명확하다: SIM 스와핑이 우려된다면 문자메시지 인증은 SIM 스왑을 막지 못하므로 인증 앱이나 보안 키를 사용하라. 앱 기반 인증을 이메일에 가장 먼저 활성화하라 — 이메일은 다른 모든 것의 복구 경로다 — 그다음 은행, 급여, 결제 처리업체, 그리고 통신사 계정 자체에 적용하라.

핵심 자산에는 하드웨어 보안 키로 업그레이드하라. FBI는 물리적 보안 키를 가장 강력한 옵션으로 권장한다: 로그인 시 물리적으로 존재해야 하는 USB 또는 NFC 키다. 키는 피싱될 수도, 전달될 수도, SIM 스왑될 수도 없다. 최소한 기본 비즈니스 이메일과 은행 로그인에 하나씩 설치하라.

SMS만 제공하는 은행을 처리하라. 일부 소규모 은행과 구형 비즈니스 뱅킹 플랫폼은 여전히 문자만으로 인증한다. 그러한 계좌의 경우, 이전 섹션의 통신사 잠금이 유일한 기술적 방어책이다 — 활성화해야 할 이유가 더욱 커진다 — 그리고 아래에서 다루는 거래 경보가 추가된다. 은행이나 급여 제공업체를 선택할 때 인증 앱이나 하드웨어 키를 지원하는지 물어보고, "아니오"를 실제 보안 격차로 저울질하라.

인증 앱을 제대로 백업하라. SMS에서 벗어나면 새로운 위험이 생긴다: 코드를 보관한 기기를 분실하는 것이다. 대부분의 인증 앱은 암호화된 클라우드 백업이나 다중 기기 동기화를 제공한다 — 활성화하라. 중요한 계좌의 인쇄된 복구 코드는 도둑은 찾을 수 없지만 후임자는 찾을 수 있는 곳, 예컨대 대여 금고에 보관하라.

잠금 3: 모든 송금을 콜백으로 검증하라​

SIM 스왑 공격자는 송금을 좋아한다. 송금은 빠르고 되돌리기 어려우며 — 비즈니스 계좌의 경우 — 보호가 약하기 때문이다. 당신의 번호가 스왑되지 않더라도, 거래처와 고객의 번호가 스왑될 수 있으며, 이것이 익숙한 주소에서 그럴듯하게 쓰인 "은행을 바꿨으니 여기로 송금해주세요" 메시지가 도착하는 방식이다. 하나의 절차적 통제가 거의 모든 것을 무력화한다.

최초 또는 변경된 수취인에 대한 모든 지급 전에 알고 있는 번호로 콜백하라. 누군가 — 거래처, 고객, 파트너, 심지어 당신의 직원까지 — 새 계좌 세부 정보로 돈을 보내달라고 요청할 때, 멈추고 메시지에 적힌 번호가 아닌 이미 보관 중인 전화번호로 전화하라. 라우팅 및 계좌 번호를 구두로 확인하라. 예외 없이 적용되는 이 단일 습관은 SIM 스왑 기반 지급 사기와 일반적인 비즈니스 이메일 침해를 모두 무력화한다.

습관을 영웅적 결단이 아닌 구조로 만들어라:

  • 송금과 새 수취인에 대해 이중 승인을 요구하라. 대부분의 비즈니스 뱅킹 플랫폼은 이중 통제를 지원한다: 한 사람이 지급을 입력하고, 두 번째 사람이 승인한다. 자격증명을 가진 단독 공격자는 절도를 완료할 수 없다.
  • 실제 필요에 맞는 일일 송금 및 ACH 한도를 설정하라. 월 8,000달러를 송금하는 계좌에 250,000달러의 일일 송금 한도는 편의가 아니다 — 공격자의 예산이다. 한도를 최대 정당 지급액보다 약간 높은 수준으로 낮춰라.
  • 급여 변경에 대해 직무를 분리하라. 자동이체 경로 변경은 SIM 스왑 현금화의 단골 수법이다. 은행 세부 정보 변경은 직원과 구두로 확인하도록 요구하고, 요청자와 다른 사람이 입력하도록 하라.

콜백 규칙을 문서화하고 거래처에 당신이 이를 따른다고 알려라. "긴급하니 오늘 송금하라"고 압박하는 사기꾼이 "우리는 항상 콜백합니다"라는 서면 절차를 가진 직원을 만나면, 절차가 이긴다.

잠금 4: 탈취를 조기에 잡아내는 경보를 설정하라​

처음 세 개의 잠금이 실패하면 속도가 전부다. 몇 분 안에 발견된 사기는 때때로 되돌릴 수 있고, 월말 대사에서 발견된 사기는 사라진다. 경고선 층을 구축하라:

  • 모든 비즈니스 계좌에 은행 거래 경보를 설정하라. 송금, 새 수취인, 비밀번호 변경, 새 기기 로그인, 그리고 낮게 설정한 기준액을 초과하는 모든 거래 — 송금의 경우 1달러라도 — 에 대해 푸시 또는 이메일 경보를 활성화하라. 이 경보는 SMS가 아닌 앱 기반 인증으로 보호되는 이메일 주소로 보내라.
  • 이메일 로그인 경보를 설정하라. 이메일 제공업체는 새 기기나 위치에서의 로그인을 알려줄 수 있다. 이메일은 만능 열쇠이므로, 낯선 로그인 경보를 최고 수준의 비상사태로 취급하라.
  • 통신사 계정 경보를 설정하라. 통신사 앱을 설치하고 보안 알림을 활성화하여 SIM 변경 또는 번호이동 통지가 공격자가 통제하지 않는 채널을 통해 당신에게 도달하도록 하라.
  • 모니터링만이 아니라 신용 동결을 하라. SIM 스왑은 종종 당신 이름의 새 계좌 사기로 이어진다. 세 신용평가사 모두에 신용을 동결하는 것은 무료이고, 몇 분이면 되며, 어떤 유료 모니터링 서비스보다 더 많은 일을 한다. 사업주는 평가사가 허용하는 경우 비즈니스 신용 프로필도 동결하는 것을 고려해야 한다.
  • 일일 잔액 검토를 하라. 운영 계좌 활동을 2분간 아침에 훑어보는 것이 자동 경보가 놓치는 것을 잡아낸다. 최소한 주간으로 대사하라 — 대사 중 발견된 사기는 늦지만, 당좌대월 통지로 발견하는 것보다는 낫다.

만약 발생한다면: 첫 한 시간 체크리스트​

휴대폰이 예기치 않게 먹통이 되거나 당신이 하지 않은 변경에 대한 경보를 받으면, 공격자가 통제하지 않는 기기와 연결로 이 목록을 순서대로 실행하라:

  1. 즉시 통신사에 전화하라 — 다른 전화기에서 — 그리고 SIM 스왑 의심을 신고하라. 회선을 동결하고, 스왑을 되돌리고, 당신의 번호를 당신의 SIM으로 복원해달라고 요청하라.
  2. 신뢰할 수 있는 기기에서 이메일에 먼저 로그인하여 비밀번호를 변경하고, 복구 주소, 전달 규칙, 활성 세션을 검토하라. 공격자는 복구 후에도 메일을 계속 읽기 위해 숨겨진 전달을 추가한다.
  3. 은행, 급여, 결제 비밀번호를 변경하고, 스왑이 시작된 이후의 모든 거래, 수취인, 예약 지급을 검토하라.
  4. 은행의 사기 부서에 전화하라 — 지점이 아니라 — 그리고 무권한 접근 의심을 신고하라. 최근 송금을 되돌릴 수 있는지 물어보라. 속도가 매우 중요하다.
  5. 사기 경보를 설정하라 — Equifax, Experian, TransUnion에 — 그리고 아직 하지 않았다면 신용을 동결하라.
  6. 신고하라 — FTC의 IdentityTheft.gov와 FBI의 인터넷 범죄 신고 센터(ic3.gov)에. 신고 번호를 은행과 통신사에 가져가라 — 분쟁을 가속화한다.
  7. 모든 것을 타임스탬프와 함께 단일 로그에 기록하라: 서비스가 끊긴 시점, 발견한 것, 전화한 사람. 복구가 법적 분쟁이 되면, 이 로그는 증거다.

그런 다음 일주일 이내에 사후 분석을 예약하라: 어떤 잠금이 빠졌고, 다음 시도 전에 무엇을 바꿀 것인가? 공격자들은 쉬운 표적 목록을 공유한다. 한 번 쉬웠던 비즈니스는 다시 시도된다.

최악의 날을 대비해 재무 기록을 준비하라​

사기 대응은 기록 위에서 돌아간다. 은행의 분쟁 팀이 어떤 이체가 무권한이었는지 묻고, 보험사가 손실 증거를 요구하고, 회계사가 연말에 도난을 올바르게 계상해야 할 때, 흩어진 로그인과 어림짐작 기억은 실제 돈을 잃게 한다. 깨끗한 장부 — 모든 계좌가 일정대로 대사되고, 모든 수취인 변경이 기록되고, 모든 송금이 청구서와 연결됨 — 는 혼란스러운 한 주를 문서화된 청구로 바꾼다.

계좌 주변의 보안을 강화하면서, 명확한 재무 기록을 유지하는 것이 무슨 일이 일어났는지 증명하고 더 빨리 복구할 수 있게 해준다. Beancount.io는 재무 데이터에 대한 완전한 투명성과 통제를 제공하는 플레인 텍스트 회계를 제공한다 — 블랙박스도, 벤더 종속도 없다. 무료로 시작하세요 그리고 개발자와 재무 전문가들이 왜 플레인 텍스트 회계로 전환하는지 확인하세요.

이 글 공유하기

출처: https://beancount.io/ko/blog/2026/09/25/sim-swap-fraud-business-bank-account-port-out-pin-authenticator-guide

게시됨: 2026년 9월 25일

약 8분

비즈니스 이메일 침해: 송금 사기를 막는 매입채무 통제

비즈니스 이메일 침해로 인해 2025년 미국 피해자들은 30억 달러 이상의 손실을 입었으며, 그 중 86%는 송금 또는 ACH를 통해…

fraud-prevention
accounts-payable
약 8분

왜 규정 E는 기업을 전신송금 사기로부터 지켜주지 못하는가: UCC 제4A장 배상책임 설명

기업의 전신송금은 규정 E가 아니라 UCC 제4A장의 적용을 받으며, 이는 은행의 보안 절차가 상업적으로 합리적이었을 경우 사기성 전신송금에…

business-banking
fraud-prevention
약 10분

AI 딥페이크가 이제 BEC 공격의 40%를 견인한다: 복제된 음성이 가짜 송금을 승인하는 것을 막는 AP 통제

BEC 공격의 40%가 이제 AI 딥페이크를 사용합니다. 대역 외 콜백, 이중 승인, 잠긴 공급업체 기록이 음성 복제 송금 사기를 막습니다.

fraud-prevention
accounts-payable
약 10분

승인된 푸시 결제 사기: 은행이 되돌려주지 않는 인보이스 사기

귀하가 송금을 승인했기 때문에 미국 은행은 APP 사기를 거의 환불하지 않습니다 — 2024년 83억 달러 손실. 별도 채널을 통한 거래처…

fraud-prevention
payments
약 14분

비즈니스 은행 계좌를 급여 지급 누락이나 사기 보류 없이 변경하는 방법

비즈니스 은행 계좌를 옮기기 위한 6주 플레이북 — 먼저 모든 ACH, 송금, 급여 지급 경로를 목록화하고, 신규 계좌에 자금을 시드하여…

business-banking
banking