"귀하의 계정이 이용정지 예정입니다. 소명 절차를 진행하세요." 이런 메일을 받으면 누구라도 가슴이 철렁합니다. 기관 이름이 붙어 있으면 더 그렇습니다.
공공기관 사칭 메일은 링크를 누르게 만드는 것이 목적입니다. 이 글에서는 KISA 공지 내용과 진짜인지 확인하는 4가지 방법을 먼저 봅니다. 이어서 눌렀을 때 할 일과 우리 가게가 할 일을 정리합니다.
9월 29일 KISA 공지, 무슨 내용인가요?
기관·기업을 사칭한 메일로 정보를 빼가고 악성 앱을 깔게 하는 사례가 계속된다는 내용입니다.
보호나라는 한국인터넷진흥원이 운영하는 보안 사이트입니다. 2026년 9월 29일 이곳에 공공기관 사칭 해킹메일을 통한 사기 시도 사례 보고가 올라왔습니다. 공지에 나온 수법은 크게 두 갈래입니다.
| 구분 | 메일에 쓰는 말 | 노리는 것 |
|---|---|---|
| 공공기관 사칭 | 이용정지, 출석 요구, 소명 절차 | 가짜 사이트 접속, 악성 앱 설치 |
| 기업 사칭 | 피해 보상, 보상금 지급 | 이름·연락처·계좌 같은 개인정보 입력 |
피싱(가짜 메일·문자로 정보를 낚아채는 사기)은 늘 "급하게 만들기"를 씁니다. 겁을 주거나 돈을 준다고 해서 생각할 틈을 없애는 방식입니다.
한 줄 정리: 겁주는 메일과 돈 준다는 메일, 둘 다 링크를 누르게 하려는 미끼입니다.
'이용정지·출석 요구' 메일, 진짜인지 어떻게 확인하나요?
메일 속 링크를 누르지 말고, 아래 4가지를 순서대로 확인하세요.
진짜 기관 메일인지 겉모습만으로 가리기는 어렵습니다. 로고와 말투는 얼마든지 따라 할 수 있기 때문입니다. 그래서 "메일 밖에서 확인"하는 습관이 가장 확실합니다.
- 보낸 사람 주소를 확인하세요. 이름 말고 @ 뒤의 주소가 기관 공식 주소인지 봅니다.
- 링크 주소를 확인하세요. PC에서는 마우스를 올리면 실제 주소가 보입니다.
- 첨부파일 형식을 확인하세요. .apk, .exe, 압축 파일이면 열지 않습니다.
- 기관에 직접 확인하세요. 검색으로 찾은 공식 홈페이지나 대표번호로 연락합니다.
예를 들어, 동네 반찬가게 사장님이 "사업자 소명 자료를 제출하라"는 메일을 받았다고 해 볼게요. 메일 속 버튼 대신 포털에서 기관 홈페이지를 직접 찾아 들어가 보세요. 진짜 요청인지 1분 안에 확인할 수 있습니다.
| 알아두면 좋은 용어 | 쉬운 뜻 | 비유·예시 |
|---|---|---|
| 피싱 | 가짜 메일·문자로 정보를 낚는 사기 | 가짜 택배 기사 |
| 피싱사이트 | 진짜처럼 꾸민 가짜 홈페이지 | 간판만 똑같은 가짜 가게 |
| 악성 앱 | 몰래 정보를 빼가는 앱 | 문 안에 숨은 도둑 |
| 발신 주소 | 메일을 보낸 실제 주소 | 편지 봉투의 보낸 사람 주소 |
한 줄 정리: 메일 속 버튼 말고, 내가 직접 찾은 공식 창구로 확인하세요.
링크를 이미 눌렀다면 이 순서로 하세요
입력을 멈추고, 비밀번호를 바꾸고, 휴대폰을 검사하는 순서로 움직이세요.
링크를 누른 것만으로 모든 것이 끝난 것은 아닙니다. 무엇을 입력했는지, 무엇을 설치했는지에 따라 할 일이 달라집니다. KISA 공지의 대응 방안을 사장님 상황에 맞게 정리했습니다.
- 화면을 닫으세요. 아직 입력하지 않았다면 여기서 멈추면 됩니다.
- 비밀번호를 바꾸세요. 입력한 계정과 같은 비밀번호를 쓰는 곳도 함께 바꿉니다.
- 휴대폰 백신으로 검사하세요. 모르는 앱이 깔려 있으면 지웁니다.
- 공동인증서(은행·관공서 로그인용 전자 도장)를 다시 발급하세요. 악성 앱을 설치했을 때 해당됩니다.
- 신고하세요. 보호나라 카카오톡 채널의 스미싱·피싱 확인 서비스나 118 상담센터를 이용합니다.
한 줄 정리: 눌렀다면 닫기, 비밀번호, 검사, 인증서, 신고 순서입니다.
그래서 우리 가게에는?
가게 대표 메일도 표적이 되고, 우리 가게 이름이 사칭에 쓰일 수도 있습니다.
사장님은 세금, 사업자, 결제, 도메인 관련 메일을 자주 받습니다. 그래서 "이용정지", "소명" 같은 말에 더 쉽게 반응하게 됩니다. 도메인·호스팅 업체 이름을 흉내 낸 메일도 같은 방식으로 올 수 있습니다.
반대로 우리 가게 이름으로 손님에게 "보상금 지급" 메일이 갈 수도 있습니다. KISA가 말한 "기업 사칭"이 바로 이 경우입니다. 손님은 그 메일이 가게에서 온 줄 압니다.
| 상황 | 먼저 할 일 |
|---|---|
| 가게 메일로 기관 사칭 메일이 옴 | 링크 누르지 않고 기관에 직접 확인 |
| 도메인·호스팅 이용정지 메일이 옴 | 관리 업체 공식 사이트에 직접 로그인해 확인 |
| 우리 가게 이름의 사칭 메일 제보가 옴 | 홈페이지 공지와 공식 연락처 안내 |
한 줄 정리: 받는 쪽도, 사칭당하는 쪽도 우리 가게가 될 수 있습니다.
우리 가게를 사칭한 메일이 돌 때, 홈페이지로 할 일
홈페이지 첫 화면에 짧은 주의 공지를 올리고, 공식 연락 창구를 한곳에 정리하세요.
손님이 가장 먼저 확인하는 곳은 가게 홈페이지입니다. 여기에 "저희는 메일로 보상금을 안내하지 않습니다" 같은 한 문장이 있으면 피해를 크게 줄일 수 있습니다.
공지는 길 필요가 없습니다. 무엇이 가짜인지, 진짜 연락 창구가 어디인지만 적으면 됩니다. 문구 수정이나 띠 공지 추가가 어렵다면 홈페이지 유지보수 안내를 참고해 제작사에 바로 요청하세요.
- □ 첫 화면 띠 공지: "○○ 명의의 보상금 안내 메일은 저희가 보낸 것이 아닙니다"
- □ 공식 연락처: 대표 전화, 대표 메일 주소, 카카오톡 채널 이름
- □ 제보 받기: 의심 메일을 받은 손님이 알려 줄 문의 폼 안내
한 줄 정리: 사칭 소식은 손님보다 빨리, 홈페이지에 먼저 올리세요.
오늘 할 일 체크리스트
아래 6가지는 오늘 10분이면 끝낼 수 있습니다.
- □ 가게 대표 메일에 온 "이용정지·소명·보상금" 메일 다시 훑어보기
- □ 직원들에게 "메일 속 링크 대신 공식 홈페이지로 확인" 규칙 알리기
- □ 휴대폰에 모르는 앱이 없는지 확인하고 백신 검사하기
- □ 메일·도메인·호스팅 관리 계정 비밀번호가 서로 다른지 확인하기
- □ 보호나라 카카오톡 채널 추가해 두기
- □ 홈페이지에 공식 연락처가 한눈에 보이는지 확인하기
한 줄 정리: 규칙 알리기, 앱 검사, 비밀번호 점검만 해도 대부분 막을 수 있습니다.
자주 묻는 질문
공공기관 사칭 메일은 어떻게 구별하나요?
메일 안에서 구별하려 하지 말고 메일 밖에서 확인하세요. 보낸 주소의 @ 뒤, 링크의 실제 주소, 첨부파일 형식 3가지를 먼저 봅니다. 그래도 헷갈리면 포털에서 기관 공식 홈페이지를 직접 찾아 들어가면 됩니다.
이용정지 메일 속 링크를 눌렀는데 괜찮을까요?
아무것도 입력하지 않았다면 창을 닫는 것으로 충분한 경우가 많습니다. 아이디·비밀번호를 입력했다면 바로 바꾸고, 같은 비밀번호를 쓰는 곳도 함께 바꾸세요. 앱을 설치했다면 백신 검사와 앱 삭제, 공동인증서 재발급까지 하세요.
사칭 메일은 어디에 신고하나요?
보호나라 카카오톡 채널의 스미싱·피싱 확인 서비스로 먼저 확인할 수 있습니다. 전화 상담은 118 상담센터를 이용하면 됩니다. 돈이 빠져나갔다면 은행에도 바로 연락해 지급 정지를 요청하세요.
우리 가게 이름으로 사칭 메일이 돌면 어떻게 하나요?
홈페이지 첫 화면에 한 줄 공지를 먼저 올리세요. 가짜 메일의 특징과 진짜 연락처 2~3개만 적으면 됩니다. 손님 제보를 받을 문의 창구도 함께 안내하면 피해를 빨리 파악할 수 있습니다.
한 줄 정리: 의심되면 멈추고, 공식 창구로 확인하고, 필요하면 신고하세요.
홈페이지에 주의 공지나 공식 연락처를 바로 넣고 싶다면 잇다웹 무료 견적 상담으로 편하게 문의해 주세요.
사진: Unsplash (photo-1610850356560-b470d0825d2e, photo-1593733925160-6f78dc0be8b6, photo-1559057287-ce0f595679a8)
