
“보안을 강화하려면 지금 패스키를 등록하세요”라는 이메일이나 팝업을 받으면 안전한 안내처럼 보일 수 있습니다. 하지만 패스키가 피싱에 강한 인증 수단이라는 사실과, 패스키 등록을 미끼로 삼은 메시지가 모두 안전하다는 것은 전혀 다른 이야기입니다. 공격자는 가짜 등록 페이지에서 비밀번호와 일회용 코드를 빼앗거나, 이미 탈취한 세션을 이용해 공격자 소유의 인증 수단을 계정에 추가하려고 할 수 있습니다.
핵심 원칙은 간단합니다. 이메일·문자·메신저가 보낸 설정 링크에서 바로 등록하지 말고, 공식 앱이나 직접 입력한 주소에서 계정의 보안 설정을 열어 같은 요청이 실제로 존재하는지 확인하세요. 이 글은 미국에서 온라인 계정을 사용하는 일반 소비자가 가짜 패스키 등록 요청을 구별하고, 안전하게 설정하며, 의심스러운 화면과 상호작용한 뒤 피해를 줄이는 절차를 설명합니다.
먼저 알아둘 점: 올바르게 구현된 패스키는 실제 사이트 도메인에 묶여 작동하므로 일반적인 비밀번호 피싱에 강합니다. 그러나 사람을 속여 가짜 사이트에 로그인하게 하거나, 기존 로그인 세션을 훔치거나, 약한 복구 절차를 노리는 사회공학까지 자동으로 없애 주지는 않습니다. “패스키”라는 단어 자체를 신뢰 표시로 받아들이지 않는 것이 출발점입니다.
60초 안에 확인하는 다섯 가지
- 링크를 누르지 않습니다. 메시지를 닫고 서비스의 공식 앱을 직접 열거나 평소 저장한 즐겨찾기를 사용합니다.
- 보안 설정에 같은 안내가 있는지 봅니다. 계정의 Security, Sign-in, Passkeys 또는 Login methods 메뉴를 직접 찾습니다.
- 보낸 사람이 아니라 요청의 맥락을 확인합니다. 주소와 로고는 위조될 수 있습니다. 내가 방금 설정을 시작했는지, 어떤 기기에서 요청했는지가 더 중요합니다.
- 기기 화면의 도메인과 계정명을 읽습니다. 승인 화면이 내가 사용하려던 서비스와 계정을 가리키지 않으면 취소합니다.
- 예상하지 않은 승인에는 반응하지 않습니다. 생체인증·PIN 창이 떴다고 안전한 요청은 아닙니다. 내가 시작하지 않은 등록이나 로그인은 승인하지 않습니다.
회사나 학교 계정이라면 메시지에 적힌 전화번호로 연락하지 말고 조직이 평소 공지한 헬프데스크 채널을 사용하세요. 개인 계정이라면 공식 사이트의 도움말이나 앱 안 지원 메뉴를 이용합니다.
패스키는 안전한데 왜 가짜 등록 요청이 생기나
패스키는 공개키 암호방식을 사용합니다. 서비스에는 공개키가, 사용자의 기기나 자격증명 관리자에는 개인키가 저장됩니다. 로그인할 때 기기는 실제 사이트가 보낸 요청에 서명하고 사용자는 얼굴·지문·기기 PIN 등으로 그 동작을 승인합니다. 생체정보 자체가 사이트로 전달되는 구조는 일반적이지 않습니다.
이 설계는 가짜 도메인이 진짜 사이트용 패스키를 그대로 받아 쓰기 어렵게 만듭니다. 문제는 공격자가 반드시 패스키 자체를 복제하려고만 하지는 않는다는 점입니다. “등록을 완료하라”는 가짜 페이지에서 기존 비밀번호를 요구하고, 이어서 문자나 인증 앱 코드를 요구하면 사용자는 패스키 설정 과정이라고 오해할 수 있습니다. 공격자는 그렇게 얻은 정보로 진짜 계정에 로그인한 뒤 새 인증 수단을 추가하거나 복구 정보를 바꿀 수 있습니다.
주로 노리는 네 가지 경로
- 가짜 보안 업데이트: 계정이 곧 잠긴다며 링크를 누르고 패스키를 “업그레이드”하라고 재촉합니다.
- 중간 로그인 수집: 진짜처럼 보이는 페이지에서 비밀번호와 MFA 코드를 입력하게 한 뒤 공격자가 실시간으로 사용합니다.
- 악성 기기 등록: 사용자가 의미를 모른 채 QR 코드나 연결 요청을 승인하도록 유도해 다른 기기나 세션을 신뢰하게 만듭니다.
- 복구 경로 우회: 패스키가 강해도 복구 이메일, 전화번호, 헬프데스크 절차가 약하면 그쪽을 공격합니다.
따라서 “패스키를 쓰느냐”만 확인할 것이 아니라 누가 등록을 시작했는지, 어느 도메인에서 진행하는지, 계정에 어떤 기기와 복구 수단이 연결돼 있는지를 함께 봐야 합니다.
가짜 요청의 경고 신호
- 24시간 이내 설정하지 않으면 계정이 삭제되거나 급여·환불·혜택이 중단된다고 위협합니다.
- 이메일이나 문자 링크에서 비밀번호, 일회용 코드, 백업 코드 전체를 연달아 요구합니다.
- 브라우저 주소의 철자가 미묘하게 다르거나, 공식 회사 이름이 도메인의 앞부분에만 들어가 있습니다.
- 패스키를 만든다면서 원격제어 앱, 브라우저 확장 프로그램 또는 출처가 불명확한 프로필 설치를 요구합니다.
- 화면 공유 중 얼굴·지문·PIN 승인을 반복해서 시킵니다.
- 등록 QR 코드를 다른 사람에게 보내거나, 전화로 읽어 주거나, 카메라 앞에 보여 달라고 합니다.
- 지원 직원이 복구 코드, 기기 PIN 또는 인증 앱의 숫자를 요구합니다.
- 내가 요청하지 않은 로그인 알림 직후 “문제 해결” 링크가 도착합니다.
도메인이 HTTPS이고 자물쇠가 보인다는 사실만으로는 충분하지 않습니다. HTTPS는 현재 연결이 암호화됐다는 뜻이지, 사이트 운영자가 진짜 서비스라는 보증은 아닙니다. 검색 결과의 광고도 공식 지원 페이지처럼 보일 수 있으므로 주소를 직접 입력하거나 이미 설치된 공식 앱에서 시작하는 편이 안전합니다.
안전하게 패스키를 설정하는 10단계
- 신뢰할 수 있는 기기부터 업데이트합니다. 운영체제와 브라우저를 최신 상태로 만들고, 화면 잠금 PIN이나 암호를 설정합니다.
- 메시지의 링크를 사용하지 않습니다. 공식 앱 또는 직접 입력한 주소에서 로그인합니다.
- 활성 세션을 먼저 검토합니다. 모르는 기기, 위치, 브라우저가 있으면 종료하고 비밀번호를 바꾼 뒤 진행합니다.
- 복구 이메일과 전화번호를 확인합니다. 오래된 주소나 해지한 번호, 모르는 연락처가 없는지 봅니다.
- 보안 설정에서 직접 패스키 메뉴를 엽니다. 서비스가 제공하는 공식 등록 흐름인지 확인합니다.
- 승인 화면의 서비스와 계정을 읽습니다. 여러 계정을 쓰는 경우 개인용·업무용 계정이 바뀌지 않았는지 확인합니다.
- 저장 위치를 이해합니다. 기기 자체, 운영체제 계정, 비밀번호 관리자, 하드웨어 보안 키 중 어디에 저장되는지 확인합니다.
- 등록 직후 이름을 알아보기 쉽게 정리합니다. 서비스가 허용한다면 “개인 아이폰”, “집 노트북”, “예비 보안 키”처럼 나중에 식별 가능한 이름을 씁니다.
- 로그아웃 후 다시 시험합니다. 기존 세션이 아닌 시크릿 창이나 다른 브라우저에서 실제 패스키 로그인을 확인합니다.
- 독립된 복구 수단을 준비합니다. 같은 휴대폰 안에만 모든 수단을 넣지 말고 백업 코드, 별도 보안 키 또는 신뢰할 수 있는 두 번째 기기를 서비스 정책에 맞게 마련합니다.
휴대폰 교체나 분실에 대비한 전체 설계가 필요하면 패스키 설정과 계정 복구 준비 가이드를 함께 확인하세요. 전화번호 탈취가 걱정된다면 SIM 스와핑과 번호이동 사기 방지 체크리스트도 도움이 됩니다.
QR 코드와 ‘다른 기기로 로그인’ 요청을 다루는 법
패스키 로그인은 한 기기의 화면에 표시된 QR 코드를 휴대폰으로 스캔해 근처 기기에서 승인하는 방식을 지원할 수 있습니다. 이 기능 자체는 정상일 수 있지만, QR 코드를 만든 사람이 누구인지와 어느 화면에서 시작됐는지가 중요합니다. 낯선 사람이 채팅으로 보낸 QR 코드, 전화 상담원이 이메일로 보낸 이미지, 공개 장소에 붙은 스티커를 계정 등록용으로 사용하지 마세요.
정상적인 흐름에서는 사용자가 먼저 신뢰하는 컴퓨터에서 공식 사이트를 열고 로그인을 시작한 뒤, 그 화면에 표시된 코드를 자기 휴대폰으로 스캔합니다. 스캔 후 휴대폰에 표시되는 서비스 이름과 요청 내용을 읽고 승인합니다. 반대로 누군가가 먼저 코드를 보내며 “보안을 확인하려면 스캔하라”고 한다면 중단하는 것이 안전합니다.
승인 전 세 문장으로 확인하기
- 내가 바로 지금 이 로그인을 시작했는가?
- 내가 직접 연 공식 사이트와 휴대폰 화면의 서비스 이름이 일치하는가?
- 승인 뒤 새 기기나 새 인증 수단이 추가되는지 이해하고 있는가?
하나라도 “아니오”이거나 확신이 없으면 취소하세요. 취소해도 계정이 즉시 사라지는 일은 일반적으로 없습니다. 공식 앱을 다시 열어 보안 알림과 등록된 기기를 확인할 시간을 확보하는 것이 낫습니다.

이미 링크를 눌렀거나 정보를 입력했다면
단순히 페이지를 열었는지, 비밀번호를 입력했는지, 일회용 코드를 넘겼는지, 승인 버튼까지 눌렀는지에 따라 대응이 달라집니다. 정확히 기억나지 않으면 더 높은 위험 단계로 보고 처리하세요.
- 의심 페이지와 통화를 닫습니다. 추가 지시를 따르지 말고 원격제어가 실행 중이면 연결을 끊습니다.
- 깨끗한 기기에서 공식 서비스에 접속합니다. 의심 링크를 다시 사용하지 않습니다.
- 비밀번호를 입력했다면 즉시 변경합니다. 같은 비밀번호를 쓴 다른 계정도 각각 고유한 비밀번호로 바꿉니다.
- 모든 활성 세션을 검토합니다. 가능한 경우 다른 기기에서 로그아웃하거나 전체 세션 종료 기능을 사용합니다.
- 등록된 패스키·보안 키·인증 앱을 확인합니다. 모르는 항목을 삭제하되, 자신의 정상 복구 수단을 모두 지워 계정에서 잠기지 않도록 항목별로 확인합니다.
- 복구 연락처와 전달 규칙을 봅니다. 이메일 계정은 복구 주소, 자동 전달, 필터, 앱 비밀번호와 위임 접근도 확인합니다.
- 백업 코드를 재발급합니다. 코드가 노출됐거나 화면 공유를 했다면 기존 코드를 폐기하고 새 세트를 안전하게 보관합니다.
- 금융 정보가 노출됐다면 기관에 직접 연락합니다. 카드 뒷면이나 공식 명세서의 번호를 사용하고 거래 알림을 확인합니다.
- 업무 계정은 보안팀에 즉시 알립니다. 개인이 흔적을 지우려 하기보다 조직의 사고대응 절차를 따릅니다.
- 사기와 신원도용을 신고합니다. 미국에서는 FTC ReportFraud와 IdentityTheft.gov를 상황에 맞게 이용할 수 있습니다.
휴대폰이나 컴퓨터를 넘기거나 판매할 예정이라면 계정 세션과 패스키 동기화 상태를 먼저 확인한 뒤 중고폰 판매 전 데이터 삭제 체크리스트에 따라 백업·로그아웃·초기화를 진행하세요.
실제 상황별 판단 예시
예시 1: 회사가 패스키 전환을 공지했다
직원 영희 씨는 회사 이름이 들어간 이메일을 받았지만 링크를 누르지 않았습니다. 평소 사용하던 사내 포털을 직접 열어 동일한 공지를 확인하고, 조직이 공지한 헬프데스크 번호로 전환 일정도 확인했습니다. 이후 관리되는 업무용 노트북의 계정 보안 메뉴에서 등록했습니다. 이 경우 이메일은 알림 역할만 하고 실제 설정은 기존 신뢰 채널에서 진행됐습니다.
예시 2: 은행을 사칭한 문자가 계정 정지를 경고했다
“30분 안에 패스키를 갱신하지 않으면 계좌가 정지된다”는 문자가 왔습니다. 사용자는 문자 링크를 열지 않고 은행 앱을 직접 실행했습니다. 앱에는 같은 알림이 없었고, 카드 뒷면 번호로 문의한 결과 해당 요청이 아니었습니다. 긴급성, 링크 기반 설정, 금융계정 위협이 함께 나타난 전형적인 중단 신호입니다.
예시 3: 새 노트북 로그인 중 휴대폰 QR 승인이 떴다
사용자가 직접 공식 사이트를 열고 “패스키로 로그인”을 선택한 직후 노트북 화면에 QR 코드가 나타났습니다. 자신의 휴대폰으로 스캔했을 때 서비스 이름과 계정이 일치했고, 근거리 연결 확인 뒤 기기 잠금을 풀어 승인했습니다. 사용자가 흐름을 시작했고 두 화면의 맥락이 일치하므로 정상 가능성이 높습니다. 그래도 등록 후 계정의 기기 목록을 확인하는 것이 좋습니다.
가족과 소규모 사업자를 위한 운영 규칙
가족 구성원이 서로의 생체정보를 한 기기에 무분별하게 등록하면 누가 어떤 계정 승인을 할 수 있는지 경계가 흐려집니다. 가족 공유 기능이나 별도 사용자 계정을 지원한다면 그것을 사용하고, 비상 접근이 필요하면 비밀번호를 평문으로 공유하기보다 봉인한 복구 지침의 위치와 사용 조건을 정하세요.
소규모 사업자는 한 사람의 휴대폰에 이메일, 결제, 도메인, 회계 서비스의 모든 패스키와 복구 코드를 몰아두지 않는 것이 중요합니다. 계정별 소유자와 예비 관리자를 지정하고, 직원 퇴사·기기 교체·역할 변경 때 인증 수단과 세션을 검토하는 체크리스트를 운영하세요. 공유 계정 대신 서비스가 제공하는 개별 사용자와 역할 기반 권한을 쓰면 누가 무엇을 승인했는지 기록하기 쉽습니다.
월 1회 10분 점검표
- 주 이메일, 통신사, 금융, 클라우드 계정의 로그인 기기를 확인했다.
- 모르는 패스키·보안 키·인증 앱 등록이 없는지 확인했다.
- 복구 이메일과 전화번호가 현재 사용 중인 정보인지 확인했다.
- 백업 코드가 일반 사진첩이나 공유 메모에 노출되지 않았는지 확인했다.
- 오래된 휴대폰과 브라우저 세션을 제거했다.
- 업무 계정의 퇴사자·외주자 접근권한을 정리했다.
흔한 실수 10가지
- “패스키”라는 단어만 보고 신뢰하기: 보안 용어도 피싱 문구에 그대로 복사될 수 있습니다.
- 보낸 사람 주소만 확인하기: 표시 이름과 발신 주소는 위조되거나 침해된 계정에서 올 수 있습니다.
- 검색광고에서 지원센터 찾기: 공식 앱, 카드, 명세서, 직접 입력한 주소가 더 안전합니다.
- 모든 승인을 생체인증으로 넘기기: 얼굴·지문 창이 뜨기 전에 무엇을 승인하는지 읽어야 합니다.
- 백업 코드를 같은 휴대폰 사진첩에 저장하기: 기기 분실과 클라우드 계정 침해가 동시에 복구 수단을 노출할 수 있습니다.
- 패스키를 만든 뒤 기존 세션을 방치하기: 공격자가 이미 로그인했다면 새 인증수단만 추가해도 해결되지 않습니다.
- 복구 이메일 보안을 무시하기: 가장 강한 계정도 약한 복구 계정 때문에 우회될 수 있습니다.
- 가족이나 직원의 기기 잠금을 공동 사용하기: 승인 책임과 접근 범위가 불분명해집니다.
- 의심 항목을 한꺼번에 모두 삭제하기: 자신의 정상 패스키까지 지우면 복구가 더 어려워질 수 있습니다.
- 사고 뒤 증거를 먼저 지우기: 업무 계정이나 금전 피해가 있으면 보안팀·금융기관 안내에 따라 기록을 보존합니다.
최종 체크리스트
- 패스키 등록 링크를 이메일·문자·메신저에서 직접 열지 않았다.
- 공식 앱 또는 직접 입력한 주소에서 보안 메뉴를 열었다.
- 활성 세션, 복구 연락처, 등록된 인증 수단을 먼저 검토했다.
- 승인 화면의 서비스 이름과 계정을 읽었다.
- 내가 시작하지 않은 로그인·QR·등록 요청을 취소했다.
- 패스키 저장 위치와 동기화 범위를 이해했다.
- 로그아웃 후 실제 로그인을 시험했다.
- 주 기기와 다른 실패 원인을 가진 복구 수단을 준비했다.
- 가족·직원의 공동 사용과 비상 접근 규칙을 문서화했다.
- 의심스러운 상호작용이 있었다면 세션·인증수단·복구정보를 점검하고 신고했다.
FAQ
패스키도 피싱으로 도난당할 수 있나요?
올바르게 구현된 패스키는 실제 사이트 도메인에 연결돼 있어 비밀번호처럼 가짜 사이트에 입력해 넘기는 방식에 강합니다. 다만 공격자는 비밀번호·세션·복구 수단을 훔치거나 사용자를 속여 새 기기 등록과 승인을 하게 만들 수 있습니다. 패스키의 기술적 장점과 등록 절차의 사회공학 위험을 구분해야 합니다.
회사에서 보낸 패스키 등록 이메일은 모두 무시해야 하나요?
아닙니다. 이메일은 정상적인 공지일 수 있습니다. 다만 그 안의 링크가 아니라 기존 사내 포털, 관리 앱, 공지된 헬프데스크 등 독립된 신뢰 채널에서 같은 지시를 확인한 뒤 등록하세요.
QR 코드가 나오면 무조건 사기인가요?
아닙니다. 다른 기기의 패스키를 이용하는 정상 로그인 흐름에서도 QR 코드를 쓸 수 있습니다. 중요한 것은 사용자가 공식 사이트에서 흐름을 먼저 시작했는지, 코드와 승인 화면이 같은 서비스·계정을 가리키는지입니다. 누군가 먼저 보낸 QR 코드는 스캔하지 않는 편이 안전합니다.
패스키를 쓰면 비밀번호와 MFA를 바로 삭제해도 되나요?
서비스마다 정책이 다릅니다. 패스키가 비밀번호를 완전히 대체하는 곳도 있고, 복구나 특정 작업에 비밀번호를 유지하는 곳도 있습니다. 새 로그인을 시험하고 복구 수단을 확인하기 전에는 기존 수단을 성급히 삭제하지 마세요. 서비스의 공식 도움말을 따르세요.
휴대폰을 잃어버리면 패스키도 모두 사라지나요?
저장 방식에 따라 다릅니다. 운영체제나 자격증명 관리자에 동기화된 패스키는 신뢰하는 새 기기에서 복원될 수 있고, 특정 기기나 하드웨어 키에만 저장된 경우에는 별도 예비 수단이 필요합니다. 평소 저장 위치와 복구 경로를 기록해 두세요.
지원 직원에게 어떤 정보를 절대 주면 안 되나요?
기기 잠금 PIN, 비밀번호, 일회용 인증코드, 백업 코드, 복구 문구, 화면 공유 중 표시되는 승인 정보는 전달하지 마세요. 정상 지원 절차에서도 직원이 사용자의 비밀정보 전체를 요구할 이유는 일반적으로 없습니다. 의심되면 통화를 끊고 공식 채널로 다시 연락하세요.
가짜 페이지에 비밀번호만 입력하고 제출은 안 했다면 괜찮나요?
안전하다고 단정할 수 없습니다. 페이지가 입력 중인 내용을 수집했을 가능성을 고려해 공식 사이트에서 비밀번호를 바꾸고, 재사용한 계정도 점검하며, 활성 세션과 인증 수단을 확인하세요.
사기를 어디에 신고하나요?
미국 소비자는 FTC의 ReportFraud.ftc.gov에서 사기를 신고할 수 있습니다. 개인정보가 악용됐거나 신원도용이 의심되면 IdentityTheft.gov에서 상황별 복구 계획을 만들 수 있습니다. 금전 거래가 관련되면 은행이나 카드사에도 공식 번호로 즉시 연락하세요.
이 글은 일반적인 디지털 보안 정보이며 특정 계정, 조직 또는 법적 상황에 대한 개인별 전문 조언이 아닙니다. 실제 메뉴와 복구 절차는 서비스와 조직 정책에 따라 달라질 수 있으므로 해당 서비스의 공식 지침과 보안 담당자의 안내를 우선하세요.
참고한 공식 자료
- Cybersecurity and Infrastructure Security Agency — Recognize and Report Phishing
- CISA — Turn on Multifactor Authentication
- National Institute of Standards and Technology — Multi-Factor Authentication
- Microsoft Support — Create and Save a Passkey
- FIDO Alliance — Passkeys
- Federal Trade Commission — ReportFraud.ftc.gov
- Federal Trade Commission — IdentityTheft.gov