일본 국세청처럼 보이는데 링크는 수상한 .com — “겉모습이 너무 멀쩡한 피싱”을 구조로 잡아내는 법

“이거 스팸인가?”

적용 지역: 이 글은 일본의 제도와 규칙을 설명합니다. 거주하는 나라에서는 규칙·금액·절차가 다를 수 있습니다. 금액은 일본 엔(JPY) 기준입니다.

읽기 기능 사용법

듣기는 본문을 읽어 줍니다. 속독은 구절을 차례로 표시하며 속도를 조절할 수 있습니다. 언어 연습은 다른 언어판과 번역을 비교합니다. 저장한 북마크는 이 브라우저의 플레이어 목록에서 다시 열 수 있습니다.

이 글 공유하기

이 글 공유하기

광고
광고

“이거 스팸인가?”

메일은 놀랄 만큼 그럴듯했다.

일본 국세청. e-Tax. “중요”. 환급금. 수령 기한. 주의사항. 개인정보보호방침. 관공서 같은 주소. 법인번호. 저작권 문구.

맨 아래까지 내려가도 계속 그럴듯하다.

오히려 너무 잘 만들었다.

거기에 “환급 예정액 수만 엔”처럼 구체적인 숫자까지 나오면 뇌가 잠깐 흔들린다.

“어? 진짜인가?”

그런데 링크를 보면 이야기가 끝난다.

국세청 정장을 입었지만 명찰에는 이렇게 적혀 있다.

shoofimafi[.]com

정장은 국세청.

명찰은 수상한 .com.

종료다.

더 무서운 점은 현대 피싱이 더 이상 오타투성이 괴문서일 필요가 없다는 것이다. 일본 국세청은 2026년 3월 18일 갱신한 안내에서 실제 e-Tax 로고와 캐릭터까지 사용하는 정교한 피싱을 확인했다고 경고한다 [1].

이제 질문은 이것이 아니다.

“수상해 보이나?”

대신 이렇게 물어야 한다.

“구조가 진짜인가?”

1. 멀쩡해 보이는 것이 공격의 일부다

이 가짜 메일은 신뢰감을 층층이 쌓는다.

  • 국세청과 e-Tax 명칭
  • 구체적인 환급액
  • 처리 기한
  • 마이넘버카드 인증 언급
  • 이용 가능 시간
  • 개인정보보호 문구
  • 정부기관처럼 보이는 주소와 등록정보
  • 깔끔한 HTML 버튼

각각 보면 모두 있을 법하다.

그리고 모두 복사하기 쉽다.

국세청은 발신자 표시와 표시명을 e-Tax처럼 위장하거나 실제와 비슷한 로고를 쓰는 피싱을 확인했다고 밝혔다 [1]. 피싱대책협의회 역시 정식 사이트를 복제한 피싱 사이트는 외형만으로 구별하기 매우 어렵다고 설명한다 [2].

따라서 다음은 약한 증거다.

“문장이 자연스럽다” “로고가 맞다” “주소가 있다” “개인정보보호방침이 있다”

공개된 정보는 복사할 수 있다.

사기꾼도 푸터를 성실하게 만들 수 있다.

2. URL을 분해하면 위장이 바로 벗겨진다

문제의 링크를 안전하게 무해화하면 이런 형태였다.

hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp

끝에 “chiba-city.jp”가 보인다.

왠지 지방자치단체처럼 느껴진다.

하지만 URL은 분위기로 읽는 것이 아니다.

피싱대책협의회 2026년도판은 일반적인 URL에서 “https://” 오른쪽부터 첫 “/”까지가 도메인 위치라고 설명한다 [2].

분해하면:

  • 방식: hxxps
  • 실제 호스트: shoofimafi[.]com
  • 경로: /HNG2lycwWJ.chiba-city[.]jp

즉 “chiba-city.jp”는 접속 대상이 아니다.

경로 안에 들어간 문자일 뿐이다.

건물이 국세청인 것이 아니다.

수상한 건물 복도에 “국세청 같은 단어”를 적어 둔 것이다.

정식 e-Tax는 e-tax.nta.go.jp 계열을 사용한다.

이 링크는 아니다.

여기서 멈추면 된다.

3. “Android용 e-Tax 앱 설치”는 역사부터 틀렸다

메일은 Android용 e-Tax 앱을 내려받으라고 유도했다.

하지만 국세청 공식 페이지에 따르면 Android용 “e-Tax 앱” 서비스는 2021년 1월 4일 종료됐다 [3].

2026년에

“Android e-Tax 앱이 없으면 여기서 설치하세요”

라고 한다면 이미 시간여행이다.

환급금을 받으려 했더니 2021년에 끝난 앱이 부활했다.

피싱 키트는 오래된 진짜 문구를 재활용할 수 있다. 현재 서비스 상태를 알면 “예전에 맞았던 정보”가 오히려 강한 경고가 된다.

4. 날짜도 무너진다

메일은 2026년 9월 시점에, 2026년 1월 1일부터 12월 31일까지의 소득세 연간 집계에 따라 환급액이 확정됐다는 취지로 적혀 있었다.

일본 국세청은 소득세 확정신고가 1월 1일부터 12월 31일까지 1년간의 소득을 대상으로 하며, 통상 그 다음 해에 신고한다고 설명한다 [4].

9월에는 12월 31일이 아직 오지 않았다.

미래의 소득까지 이미 계산했다.

세무가 아니라 예언이다.

연중에도 과거 연도 환급이나 별도 절차는 존재할 수 있다. 핵심은 더 단순하다.

메일이 주장하는 대상 기간과 확정 시점이 서로 맞는가?

디자인은 완벽히 베껴도 제도 시간표까지 맞추지 못하는 피싱이 있다.

5. 진짜 e-Tax 메일은 어떻게 움직이는가

e-Tax 공식 안내에 따르면 “세무서로부터의 알림” 등은 정형 문구로 발송되며 표시 발신자는 다음과 같다.

e-Tax(국세전자신고·납세시스템) info@e-tax.nta.go.jp [5]

그러나 여기서 “발신자가 맞으면 안전”이라고 새 규칙을 만들면 안 된다.

국세청은 발신자 주소나 표시명이 위조될 수 있다고 명시한다 [1].

더 중요한 행동 신호는 이것이다.

정식 e-Tax 메일은 원칙적으로 본문에 URL을 넣지 않는다 [1][5].

환급 처리 상황 역시 공식 안내는 사용자가 스스로 e-Tax 홈페이지를 열고 웹판에 로그인한 뒤 마이페이지 → 환급·납세 관계 → 환급금 처리상황으로 들어가 확인하도록 한다 [6].

메일이 목적지를 정하게 두지 않는다.

내가 공식 목적지를 선택한다.

이 분리가 강력하다.

6. HTTPS·자물쇠·그럴듯한 푸터는 신분증이 아니다

“HTTPS와 자물쇠가 있으면 안전하다”는 오래된 요령만으로는 부족하다.

피싱대책협의회는 피싱 사이트도 암호화 통신과 인증서를 사용할 수 있어 자물쇠 표시만으로 정식 사이트임을 보장할 수 없다고 설명한다 [2].

HTTPS는 주로,

“이 서버와의 통신이 암호화됐다”

를 뜻한다.

“이 서버가 국세청 것이다”

를 뜻하지 않는다.

사기꾼과의 통신이 매우 안전하게 암호화될 수도 있다.

그래도 사기다.

로고, 주소, 법인번호, 개인정보보호방침, 저작권 표기도 마찬가지다.

공개정보는 복사 가능하다.

7. 30초 확인 순서

1) 메일 속 링크를 누르지 않는다

환급, 미납, 본인확인, 계정정지, 기한, 경품.

감정을 흔드는 메일일수록 링크와 거리를 둔다.

2) 돈·세금·계정이면 공식 서비스를 독립적으로 연다

직접 저장한 북마크, 정식 앱, 직접 입력한 공식 주소를 사용한다.

피싱대책협의회도 확인되지 않은 메일 속 링크보다 올바른 URL이나 정식 앱을 이용해 독립 접속하는 방식을 권한다 [2].

3) URL을 볼 거라면 호스트를 본다

“https://”와 첫 “/” 사이를 본다.

경로에 브랜드명이 들어갔다고 접속 대상이 바뀌지 않는다.

4) 제도 시간표를 본다

그 과세연도는 끝났는가? 그 앱은 아직 서비스 중인가? 그 절차가 실제로 존재하는가?

5) “진짜면 손해 볼지도”에 끌려가지 않는다

진짜 환급금이라면 공식 사이트를 직접 열어도 확인할 수 있어야 한다.

진짜 세금 문제라면 공식 채널에서 확인할 수 있어야 한다.

8. 왜 지금 더 위험한가

피싱대책협의회에 따르면 2026년 8월 한 달 동안 일본에서 접수된 피싱 신고는 82,338건, 전월 대비 약 24.5% 증가했다 [7].

관공서를 사칭한 피싱도 증가했다.

같은 보고서는 보기 좋은 HTML 메일과 정식 온라인 서비스의 악용 등 단순한 외형 판별을 어렵게 만드는 수법도 보고한다 [7].

따라서 옛 기준은 위험하다.

“문법이 이상하면 피싱” “디자인이 구리면 피싱” “사기는 보면 티가 난다”

이제는 반대로 생각하는 편이 안전하다.

겉모습은 통과한다고 가정한다.

그다음 구조를 검증한다.

9. 이미 눌렀다면

페이지만 열었다

아무것도 입력하거나 내려받지 않았다면 닫고 더 이상 조작하지 않는다.

그 후 공식 사이트를 직접 열어 실제 상태를 확인한다.

ID·비밀번호를 입력했다

신뢰할 수 있는 경로로 공식 사이트에 접속해 인증정보를 변경한다.

같은 비밀번호를 다른 서비스에 썼다면 그쪽도 바꾼다.

카드정보를 입력했다

카드사 공식 연락처로 즉시 문의해 정지·재발급 등 안내를 따른다.

알 수 없는 Android 앱을 설치했다

웹페이지만 연 것보다 위험도가 높다.

불필요한 네트워크 사용을 중단하고, 별도의 안전한 기기에서 중요 계정을 보호하며, 공식 보안기능이나 전문 지원으로 기기를 점검한다.

앱을 삭제했다고 자동으로 끝났다고 보지 않는다.

결론 — 의상이 아니라 구조를 본다

이 메일은 겉모습만 보면 강했다.

국세청. e-Tax. 환급금. 기한. 개인정보보호방침. 주소. 등록번호.

다 있었다.

하지만 구조를 보면 무너진다.

  • 접속 도메인이 국세청이 아니다
  • 2021년에 종료된 Android 앱을 권한다
  • 과세연도 시간표가 맞지 않는다
  • 정식 e-Tax 안내 방식과 다르다

따라서 기억할 문장은 이것이다.

“너무 그럴듯해서 무섭다. 그래서 겉모습으로 판단하지 않는다.”

정장은 국세청.

명찰은 수상한 .com.

명찰을 보자.

Sources


  1. e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
  2. フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
  3. e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
  4. 国税庁, 「所得税のしくみ」 nta.go.jp
  5. e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
  6. e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
  7. フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp

이 글 공유하기

광고

다른 글 찾기

모든 기사

Mendoi-chan

이 글을 쓴 사람

Mendoi-chan

직장과 일상의 불편함을 구조화해 이해하기 쉬운 다음 행동으로 연결하는 글을 씁니다.

사이트 소개
광고

새 글

  1. 1광고가 사라지면 수익도 끝일까? AdBlock 시대의 ‘광고가 0이어도 돈이 남는’ 수익 구조
  2. 2제휴 링크 하나 달고 싶었을 뿐인데 W-8BEN, Payoneer, 여권, 주소 증명까지 소환됐다
  3. 3AI 자동화가 ‘무한 마인크래프트’가 된 날
  4. 4AI 금지는 정말 역량을 지키는가? 미정의·선의 운영·선의 론더링을 드러내는 AI를 두려워하는 직장
  5. 5AI는 ‘질문 상자’에서 ‘회사를 압축하는 장치’로――혼자 가게와 공장을 운영하는 새로운 방법

함께 읽으면 좋은 글

광고