한 고객이 한 번도 방문한 적 없는 사이트들로부터 10분 동안 쉼 없이 쏟아지는 400개의 인증 코드로 인해 패닉 상태에서 전화를 걸어왔습니다. 이 범람은 SMS 봄빙(SMS-bombing) 공격이었습니다. 이는 단말기를 마비시키고 다른 악성 활동을 은폐하기 위해 합법적인 문자 메시지를 조직적으로 퍼붓는 공격입니다.

공격의 구성 방식

공격자는 수백 개의 웹사이트에서 동시에 등록 양식을 제출하는 스크립트를 작성합니다. 각 양식은 인증 코드를 보내기 위해 전화번호를 요구하며, 스크립트는 모든 필드에 피해자의 번호를 주입합니다. 웹사이트들은 이러한 부정행위를 인지하지 못한 채, 제공된 번호로 표준 SMS를 생성하여 발송합니다. 통신사 네트워크가 침해되는 것이 아니라, 스팸은 일반적인 비즈니스 메시징 서비스를 통해 발생합니다.

메시지 폭주가 위험한 이유

쏟아지는 메시지는 두 가지 목적을 가집니다. 첫째, 연막을 형성합니다. 피해자가 수신함을 정리하느라 분투하는 동안, 공격자는 은행 계좌를 탈취하거나 무단 구매를 진행하는 등 다른 전선에서 빠르게 움직일 수 있습니다. 사용자가 이러한 활동을 인지할 수 있게 해주는 실제 경고 메시지들은 소음 속에 묻혀버립니다.

둘째, SIM 스왑(SIM-swap) 공격을 은폐합니다. 통신사가 사용자에게 번호가 이전되고 있다는 알림을 보낼 때, 메시지 폭주가 해당 알림을 덮어버립니다. 메시지 폭주가 가라앉을 때쯤이면 범죄자는 이미 피해자의 전화번호를 장악하여, SMS 기반 인증을 사용하는 모든 서비스에 접근할 수 있게 됩니다.

사용자를 위한 즉각적인 조치

  • 통신사에 연락 – 확인되지 않은 단축 코드(short codes)로부터 오는 메시지를 차단하는 스팸 필터를 요청하세요.
  • 기본 스팸 보호 기능 활성화 – 대부분의 스마트폰은 알 수 없는 발신자를 별도의 폴더로 이동하는 기능을 제공합니다.
  • 신뢰할 수 있는 기기에서 계정 점검 – 본인이 시작하지 않은 로그인이나 비밀번호 변경 사항이 있는지 확인하세요.
  • 메시지 일괄 삭제 – 메시지 내부의 링크를 클릭하지 마세요. 이는 종종 피싱 함정으로 사용됩니다.

애플리케이션 보호 방법

등록 또는 비밀번호 재설정 흐름에서 전화번호 필드를 노출하는 개발자는 해당 필드가 공격 대상이 될 것임을 가정해야 합니다. 실질적인 방어책은 다음과 같습니다:

  • Rate limiting (속도 제한) – IP 주소당 시간당 요청할 수 있는 SMS 요청 수를 제한합니다.
  • Behavioral analysis (행동 분석) – 빠른 양식 제출이나 여러 요청에 걸친 동일한 페이로드와 같이 봇의 전형적인 패턴을 식별합니다.
  • Invisible honeypot fields (보이지 않는 허니팟 필드) – 실제 사용자는 절대 채우지 않는 숨겨진 양식 입력란을 추가합니다. 이를 채우는 봇은 즉시 차단할 수 있습니다.
  • Outbound log monitoring (아웃바운드 로그 모니터링) – 메시지량이 갑자기 급증하는 경우 알림을 설정하세요. 이는 종종 과도한 요금 청구의 전조가 됩니다.
  • Geographic restrictions (지리적 제한) – 서비스가 단일 국가에서만 운영된다면, 국가 간 프리미엄 요금제 남용을 방지하기 위해 다른 지역으로의 아웃바운드 SMS 발송을 차단하세요.

기업에 숨겨진 비용

최종 사용자에게 주는 번거로움을 넘어, SMS 봄빙은 재정적 손실로 이어질 수 있습니다. 공격자는 때때로 탈취한 시스템을 이용해 해외의 프리미엄 요금 번호로 메시지를 보내도록 강제합니다. 피해자의 통신 요금은 급증하고, 공격자는 그 수수료의 일부를 챙깁니다. 이러한 남용을 방치할 경우, 스타트업들은 단 한 번의 주말 동안 수천 달러의 손실을 입었다고 보고하기도 했습니다.

향후 주의 깊게 살펴볼 사항

  • 결제 이상 징후 – 예상치 못한 프리미엄 요금 청구가 있는지 통신사 명세서를 확인하세요.
  • 메시지 전송량 대시보드 – 아웃바운드 로그를 모니터링하고 메시지 전송량이 갑자기 급증할 경우 알림을 설정하세요.

요약

SMS 봄빙은 일반적인 인증 문자를 사용하여 사기를 은폐하고 사용자 및 기업 모두에게 타격을 줄 수 있는 파괴적인 메시지 폭주를 만들어냅니다. 사용자는 통신사 필터에 의존하고 수신함을 신속하게 정리해야 하며, 개발자는 SMS를 전송하는 모든 흐름에 속도 제한, 봇 탐지 및 철저한 로깅을 내장해야 합니다. 이 위협을 방치하는 것은 단순한 짜증을 넘어 실제적인 재정적, 보안적 피해를 초래합니다.