휴대폰 번호는 왜 안전한 열쇠가 아닌가
문자로 오는 여섯 자리 숫자를 하루에 몇 번이나 받아 적는지 세어 본 적이 있을까. 로그인할 때 받고 결제할 때 받고 비밀번호를 잊었을 때도 받는다. 그 숫자가 도착하는 곳은 전부 같다. 내 휴대폰 번호다.
편해서 그렇게 됐다. 번호는 거의 모두가 갖고 있고 개통할 때 통신사가 신원을 이미 확인해 두었다. 그래서 번호가 본인을 증명하는 일을 떠맡게 됐다. 처음부터 그러라고 만든 물건이 아닌데도 그렇다.
서비스 쪽에도 이유는 있다. 번호는 한 사람이 여러 개 만들기 어렵고 이미 실명 확인을 거친 값이라 가입자를 추리는 데 편하다. 연락할 창구가 함께 생긴다는 점도 크다. 그래서 약점을 알면서도 계속 쓴다.
번호는 내 것이 아니라 빌린 것이다
어긋남은 여기서 시작한다. 우리는 번호를 소유물처럼 다루지만 번호는 통신사가 관리하는 자원이고 쓰는 동안 빌려 주는 것이다. 해지하면 돌려받아 간다. 한정된 자원이라 일정 기간이 지나면 다른 사람에게 다시 내준다.
빌린 물건을 신분증으로 쓰고 있는 셈이다. 이 구조는 두 방향에서 무너진다. 남이 내 번호를 가져가는 경우와 내가 번호를 놓는 경우다.
남이 번호를 가져가는 경우
유심을 잃어버리거나 망가뜨리면 통신사가 같은 번호를 새 유심으로 다시 내준다. 없으면 안 되는 절차다. 폰을 잃어버린 사람이 번호까지 잃을 수는 없으니까.
문제는 그 절차의 출발점이 사람을 확인하는 일이라는 것이다. 누군가 나인 척해서 재발급을 받아내면 번호는 그 사람의 유심에서 살아나고 내 유심은 끊긴다. 그 뒤로 오는 인증 문자는 전부 그쪽으로 간다. 이걸 심스와핑이라고 부른다.
넘어가는 길은 하나가 더 있다. 유심은 번호만 적힌 카드가 아니라 통신망에 자기가 진짜라고 증명하는 열쇠를 품고 있다. 그 열쇠가 복제되면 같은 번호가 두 장에서 살아난다. 이쪽은 창구를 속일 필요도 없다.
그리고 그 열쇠는 내 손에만 있지 않다. 통신사도 갖고 있어야 내 유심이 진짜인지 확인해 줄 수 있다. 그래서 통신사 안쪽이 뚫리면 사용자가 조심해서 막을 수 있는 일이 아니게 된다.
이건 가정이 아니다. 2025년 7월 정부 민관합동조사단이 발표한 최종 조사 결과에 따르면 SK텔레콤에서 가입자 식별값을 포함한 유심 정보 25종 약 2696만 건이 빠져나갔다. 더 눈여겨볼 대목은 최초 침입 시점이다. 2021년에 들어온 것이 4년 가까이 드러나지 않았다. 같은 해 통신 3사 모두에서 침해 사실이 확인됐다. 이용자가 무엇을 잘못해서 벌어진 일이 아니다.
무서운 대목은 여기다. 비밀번호가 털린 것이 아니다. 번호만 넘어갔는데 번호로 되찾을 수 있는 계정이 전부 따라간다. 문자 인증을 2단계 인증으로 쓰고 있었다면 그 두 번째 단계까지 같이 넘어간다.
통신사는 앞쪽 경우를 막는 기능을 대개 무료로 제공한다. 이름은 회사마다 다르지만 유심이나 명의를 바꾸는 절차를 잠가 두는 식이다. 켜 두면 본인이 직접 풀기 전에는 재발급이 나가지 않는다. 뒤쪽 경우는 이걸로 막히지 않는다. 내 쪽에 잠금을 걸어 두는 장치라 통신사 안쪽에서 벌어지는 일에는 닿지 않기 때문이다.
내가 번호를 놓는 경우
이쪽은 덜 알려져 있다. 번호를 바꾸거나 해지해도 그 번호는 사라지지 않는다. 한동안 비워 두었다가 다른 사람에게 배정된다.
그 사람이 어떤 서비스에서 문자 인증을 받으면 내가 그 번호로 만들어 둔 계정이 열릴 수 있다. 내가 계정을 지운 적이 없고 그 서비스는 그 번호를 여전히 나라고 알고 있기 때문이다.
번호를 바꿀 때 사람들이 하는 일은 대개 지인에게 알리는 것까지다. 그 번호로 가입해 둔 곳을 정리하는 일은 잘 하지 않는다. 몇 년 동안 쌓인 가입처를 기억해 내는 것 자체가 어렵기도 하다.
반대편에서 보면 더 선명하다. 새 번호를 받았는데 모르는 서비스의 인증 문자가 오거나 가입하려는데 이미 가입된 번호라는 안내가 뜨는 일이 있다. 앞사람이 정리하지 않고 떠난 자리다.
문자 자체도 튼튼하지 않다
번호를 빼앗기지 않아도 문자는 약한 고리다.
문자에는 종단간 암호화가 없다. 통신망을 지나는 동안 내용이 그대로라는 뜻이다. 그리고 도착한 뒤에는 잠금 화면에 뜬다. 폰을 잠깐 쥔 사람이 앱을 열지 않고도 인증번호를 읽을 수 있다는 뜻이다. 알림 미리보기를 정리하는 일이 사소해 보여도 이 지점에서 값을 한다.
그래서 무엇을 하나
- 통신사의 유심 보호 기능을 켠다. 가장 값싼 대책이고 한 번 켜 두면 끝이다. 다만 이건 창구를 통한 재발급을 잠그는 장치라 통신사 안쪽에서 새는 경우까지 막아 주지는 않는다.
- 문자 대신 인증 앱을 쓸 수 있는 곳은 바꾼다. 인증 앱이 만드는 숫자는 번호가 아니라 그 기기에 묶인다. 번호가 넘어가도 따라가지 않는다. 다만 바꿀 수 없는 곳이라고 문자 2단계 인증을 꺼 버리면 거꾸로 간다. 문자로라도 켜 두는 쪽이 아예 안 켜는 것보다 훨씬 낫다.
- 번호를 바꾸기 전에 가입처부터 정리한다. 계속 쓸 곳은 새 번호로 바꾸고 안 쓰는 곳은 탈퇴한다. 번호를 넘긴 뒤에는 손댈 방법이 없다.
- 잠금 화면에서 문자 미리보기를 끈다. 인증번호가 화면에 그대로 뜨는 상태를 없앤다.
- 중요한 계정에는 번호 말고 다른 복구 수단을 둔다. 복구 코드처럼 번호와 무관한 것이어야 의미가 있다.
앞의 네 가지는 번호를 지키는 일이고 마지막 하나만 성격이 다르다. 번호에 걸린 것을 줄이는 쪽이 근본이다. 번호의 안전은 결국 빌려준 쪽의 보안에 달려 있고 그건 내가 손댈 수 있는 자리가 아니다.
자주 묻는 질문
심스와핑을 당했는지 어떻게 아나요
갑자기 통화와 문자가 되지 않는다. 신호는 잡히는데 전화가 걸리지 않거나 서비스 없음으로 바뀐다. 재발급으로 넘어간 경우에는 내 유심이 바로 끊기고 복제된 경우에는 끊겼다 돌아오기를 반복할 수도 있다. 어느 쪽이든 그 상태가 이어지면 다른 전화로 통신사에 바로 확인하는 것이 좋다.
해지한 번호는 얼마나 있다가 재배정되나요
기간은 통신사와 규정에 따라 다르다. 중요한 것은 기간이 아니라 언젠가는 다시 쓰인다는 사실이다. 그래서 번호를 놓기 전에 정리하는 편이 안전하다.
문자 인증보다 인증 앱이 정말 나은가요
낫다. 문자는 그 번호를 가진 사람에게 가고 인증 앱의 숫자는 그 앱이 깔린 기기에서 만들어진다. 번호가 남에게 넘어가는 상황에서 둘의 차이가 드러난다.
전화번호를 아예 안 쓰는 서비스도 있나요
있다. 가입할 때 번호를 요구하지 않는 곳도 있고 그런 곳은 번호가 넘어가도 잃을 것이 없다. 무엇이 계정에 묶이는지를 보면 그 서비스가 번호를 어디에 쓰는지 짐작할 수 있다.