예가람저축은행에서 성명·생년월일·연락처가 유출돼 약 4만 명 규모가 통지를 받았고, 비밀번호나 계좌 정보는 포함되지 않은 것으로 전해졌다. 이 세 가지만으로도 AI를 활용한 맞춤형 스미싱과 기관·가족 사칭 통화의 재료가 되며, 위험은 명의도용과 계정 탈취로 단계적으로 커진다. 통신과 금융의 명의도용 차단, 가족 인증 키워드 설정 같은 무료 조치를 오늘 바로 끝낼 수 있는지 점검해야 한다.
예가람저축은행에서 고객 성명·생년월일·연락처가 유출됐다. 2026년 9월 30일 유출돼 10월 2일 발표됐고, 통지 대상은 약 4만 명 규모로 알려졌다. 비밀번호나 계좌 정보는 포함되지 않았다는 안내에 '그럼 괜찮은 것 아닌가' 싶을 수 있다. 결론부터 말하면, 이 세 가지만으로도 사칭 사기의 재료는 충분하다.
핵심은 정보의 '조합'이다. 이름, 생년월일, 전화번호가 한 세트로 묶이면 공격자는 당신이 누구인지 이미 아는 사람처럼 접근할 수 있다. 바로 이 지점에서 안심이 위험으로 바뀐다.
Photo by Andrey Matveev on Unsplash
요즘 사칭은 AI와 결합하면서 훨씬 정교해졌다. 전화번호는 접촉 경로를, 이름과 생년월일은 '본인을 아는 척'할 신뢰의 근거를 제공한다.
맞춤형 스미싱이 대표적이다. 이름을 정확히 부르며 '○○○님, 유출 안내'라는 식으로 유출 사실 자체를 미끼로 쓴다. 과거 스미싱은 어색한 문장으로 티가 났지만, AI가 생성한 문구는 문법 오류가 거의 없다.
딥보이스도 있다. 미국 연방거래위원회(FTC)는 공개된 몇 초짜리 음성만으로 가족처럼 들리는 목소리를 복제할 수 있다고 경고한다. 여기에 생년월일로 본인확인을 흉내 내는 기관 사칭 통화가 더해진다. 검찰·금융감독원 사칭은 지난해 보이스피싱 피해액의 78.6%, 약 9,884억 원을 차지했다.
이름·생년월일·연락처는 그 자체로 계좌를 털지 못한다. 하지만 다음 단계로 넘어가는 입구를 열어준다.
1단계는 스미싱·피싱 문자다. 가장 흔하고 즉각적이다. 2단계는 전화 사칭이다. 유출된 정보로 본인확인을 흉내 내 기관이나 가족을 가장한다. 3단계는 명의도용과 계정 탈취다. 다른 유출 정보와 합쳐지면 내 명의로 신규 개통, 계좌 개설, 대출이 시도될 수 있다.
정리하면 이번 유출은 3단계를 바로 완성시키지는 않지만, 1·2단계를 노린 공격이 당분간 늘어날 가능성이 크다.
행동 기준은 간단하다. 비용이 들지 않고 입구를 막는 조치부터 먼저 한다.
첫째, 모르는 번호와 링크에는 반응하지 않는다. 가장 쉽고 효과도 즉각적이다.
둘째, 통신 명의도용을 차단한다. 한국정보통신진흥협회가 무료로 운영하는 엠세이퍼(msafer.or.kr)에서 내 명의의 신규 통신 개통을 원천 차단할 수 있다.
셋째, 금융 명의도용을 차단한다. 금융감독원의 개인정보노출자 사고예방시스템(pd.fss.or.kr)에 등록하면 내 명의로 신규 계좌 개설이나 대출을 신청할 때 추가 확인 절차가 걸린다.
넷째, 가족끼리 인증 키워드를 정해둔다. 딥보이스 대응책이다. 다급한 전화가 오면 목소리 대신 약속한 단어를 물어 진위를 가린다.
다섯째, 의심스러운 통화는 일단 끊고 공식 번호로 되묻는다. 보이스피싱이 의심되면 112, 금융 피해 신고와 계좌 지급정지는 1332로 상담할 수 있다.
저축은행 유출 통지를 받았다면, 둘째와 셋째는 오늘 끝내는 편이 현실적이다. 두 서비스 모두 추가 비용이 없고, 피해가 2·3단계로 번지기 전에 미리 입구를 닫는 조치이기 때문이다.