몇 년 동안 알고 지낸 진짜 친구에게서 왓츠앱 메시지가 하나 옵니다. 링크를 눌러서 자기 아이가 나가는 댄스 대회에 투표해달라거나, 반려견 사진 콘테스트, 혹은 학교 모금 행사에 표를 던져달라는 내용입니다. 어디를 봐도 사기처럼 보이지 않습니다. 은행 비밀번호를 요구하는 것도 아니고, 몇 년째 이어온 대화방에서, 신뢰하는 연락처로부터 온 메시지니까요.
바로 그 점이 핵심입니다. 맬웨어바이츠(Malwarebytes)의 보안 연구원들은 2026년 8월 초 이 패턴을 문서화했습니다. 메시지는 위조된 번호에서 오지 않습니다. 친구의 실제 계정, 그것도 탈취된 왓츠앱 계정에서 옵니다. 공격자는 그 사람인 척 행세하는 게 아니라, 실제로 그 계정 안에 들어가 있으며, 그 사람 명의로 연락처 목록에 있는 모든 사람—당신을 포함해서—에게 메시지를 보내는 겁니다.
비밀번호 없이 계정이 탈취되는 방식
왓츠앱은 연동 기기(linked devices)라는 기능을 통해 하나의 계정을 휴대폰 외에 최대 4개의 추가 기기—브라우저의 왓츠앱 웹, 데스크톱 앱 등—에 동시에 로그인된 상태로 둘 수 있게 해줍니다. 새 기기를 연동하는 정상적인 절차는 휴대폰에서 왓츠앱을 열고 설정으로 들어가 새 기기에 뜬 QR 코드를 스캔하는 것입니다. 비밀번호가 필요 없는 이유는 이미 로그인되어 있는 휴대폰이 새 세션을 보증해주기 때문입니다.
이 사기는 로그인 자체가 아니라 바로 이 절차를 가로챕니다. 피해자는 링크를 클릭하는데—때로는 실제 wa.me 도메인일 때도 있습니다—그 링크는 마치 '왓츠앱 웹 설정' 과정처럼 보이는 화면으로 안내하거나, 자신의 연동 기기 화면에 코드를 입력하라고 지시합니다. 이 단계를 따르면 벌어지는 일은 딱 하나, 공격자의 기기가 피해자 계정에 새로운 연동 세션으로 승인되는 것입니다. 그 순간부터 공격자는 계정 소유자가 절대 볼 수 없는 기기에서, 마치 자신이 그 계정 주인인 것처럼 메시지를 읽고 보낼 수 있습니다.
이 때문에 사람들이 흔히 경계하도록 훈련받은 어떤 경보도 울리지 않습니다. 비밀번호가 바뀌지 않으니 '비밀번호가 변경되었습니다'라는 이메일도 오지 않습니다. 로그인 실패 시도도 없으니 보안 알림도 없습니다. 계정 소유자의 휴대폰은 여전히 완전히 정상적으로 작동합니다. 유일한 흔적은 연동 기기 목록에 조용히 자리 잡은, 낯선 항목 하나뿐입니다—그리고 알고 확인하지 않는 한 그 목록을 살펴보는 사람은 거의 없습니다.
지금 바로 내 연동 기기를 확인하세요
이런 메시지를 받았든 안 받았든 지금 바로 이 작업을 해보세요. 2분도 걸리지 않고 비용도 들지 않습니다.
- 아이폰이나 안드로이드에서: 왓츠앱을 열고 → 설정(안드로이드에서는 점 세 개 메뉴)을 탭한 뒤 → 연동된 기기로 들어갑니다.
- 모든 항목을 검토하세요. 각 항목에는 기기 종류(크롬, 윈도우, 맥, 다른 휴대폰 등)와 마지막 활동 시각이 표시됩니다. 왓츠앱을 오직 자기 휴대폰에서만 사용한다면 이 목록은 비어 있어야 정상입니다. 집이나 직장 컴퓨터에서 왓츠앱 웹을 쓴다면, 목록에 있는 모든 항목을 알아볼 수 있어야 합니다.
- 알아보지 못하는 항목이 있다면 즉시 제거하세요. 해당 기기를 탭한 뒤 '로그아웃'을 누르거나, 어느 항목이 문제인지 확실치 않다면 '모든 기기에서 로그아웃'을 사용하세요. 이렇게 하면 비밀번호나 전화번호를 바꿀 필요 없이 공격자의 접근을 즉시 차단할 수 있습니다.
그런 다음 문을 걸어 잠그세요
수상한 기기를 제거하면 당장의 접근은 막을 수 있지만, 같은 방식으로 새 기기를 다시 연동하는 것까지 막지는 못합니다. 다음 두 가지 후속 조치가 중요합니다.
- 2단계 인증을 켜세요. 설정 → 계정 → 2단계 인증 → 사용으로 이동합니다. 이렇게 하면 특정 민감한 작업에 필요한 6자리 PIN이 추가되어, 누군가 또다시 당신을 속이더라도 통제권을 재확보하기가 더 어려워집니다.
- 메시지가 시켰다는 이유만으로 절대 자신의 왓츠앱 설정에 코드를 입력하지 마세요. 그것이 바로 이 사기의 실제 작동 방식입니다. 정상적인 기기 연동은 항상 본인이 직접 왓츠앱 웹이나 데스크톱을 열고, 휴대폰 카메라로 QR 코드를 스캔하는 것에서 시작합니다. 채팅이나 문자, 링크로 온 코드를 입력하는 방식으로 시작되는 일은 결코 없습니다. 어떤 페이지가 그렇게 하라고 요구한다면 즉시 닫으세요.
메시지가 친구에게서 온 것이지, 당신이 보낸 게 아니라면
링크를 클릭하지 말고, 대화가 돈을 보내달라는 요청으로 번지더라도 돈을 보내지 마세요. 공격자가 접근권을 확보한 뒤 흔히 이어지는 다음 단계가 바로 이것입니다. 진짜 친구 계정에서 온 긴급 자금 요청은 낯선 사람이 보낸 같은 메시지보다 훨씬 설득력이 있으니까요. 대신 그 왓츠앱 대화방이 아닌, 완전히 다른 경로—전화 통화, 문자, 이메일 등 무엇이든—로 그 친구에게 연락하세요. 그 대화방 자체가 실제로 그 사람이 아닐 수 있으니까요. 무엇을 받았는지 알려주고 본인의 연동 기기 목록을 확인해보라고 권하세요. 만약 그 계정이 실제로 탈취된 것이라면, 그 친구도 다른 연락처들에게 같은 방식으로 경고해야 합니다. 공격자의 전략 전체가 그 메시지가 지금 이 순간과 똑같이 신뢰할 만해 보인다는 점에 달려 있기 때문입니다.
이 모든 대응에는 백신 소프트웨어도, 비밀번호 관리자도, 왓츠앱 자체 설정 메뉴 이상의 어떤 도구도 필요하지 않습니다. 필요한 건 '연동된 기기'가 확인해볼 가치가 있는 목록이라는 사실을 아는 것, 그리고 실제 아는 사람에게서 온 부탁이라고 해서 그 요청이 실제로 그 사람에게서 왔다는 증거는 되지 않는다는 사실을 아는 것뿐입니다.