피싱 링크 열기 전에 확인할 6가지, 마우스 오버/도메인 체크 실수 줄이는 방법
급하게 “로그인 필요” “지금 확인” 같은 문구로 보내는 링크는, 클릭 순간부터 장난이 시작돼요. 결론부터 말하면, 마우스 오버로 실제 링크를 확인하고 도메인을 한 번 더 읽는 습관이 가장 효과적이에요.
아래 6가지만 순서대로 체크하시면, 마우스 오버/도메인 확인 실수로 이어지는 경우를 크게 줄일 수 있어요.
- 마우스 오버로 “진짜 목적지 URL”을 먼저 확인하기
- 도메인 철자·서브도메인·유사문자(오·0, l·1)로 속는지 보기
- http/짧은URL/이상한 스킴(다운로드·리다이렉트) 패턴은 바로 의심하기
마우스 오버로 ‘목적지’를 먼저 확인하기
링크를 클릭하기 전에, 우선 마우스 오버만 해보시는 게 좋아요. 이때 브라우저 하단(또는 팝업)에 실제로 연결될 URL이 뜨거든요.
여기서부터 이미 티가 납니다. 예를 들어 겉으론 “bank-login.com”처럼 보이는데, 실제 목적지는 “secure-banking-login.example…”처럼 길게 늘어진 다른 도메인이라면 99% 경로 바꿔치기라고 보셔야 해요.
메일/메신저 화면에 보이는 표기(링크 이름)가 아니라, 마우스 오버로 확인되는 주소를 기준으로 판단하세요.
도메인 철자와 ‘조금 다른 곳’ 체크하기
피싱에서 가장 흔한 실수는 “도메인이 비슷하네?”에서 멈추는 거예요. 진짜로 봐야 할 건 철자 1~2글자 차이와 서브도메인 구조예요.
예를 들어 “paypa1”처럼 숫자 1이 들어가거나, “support-company.com”인데 실제론 “support-company-secure-login.com”처럼 꼬리에 꼬리가 달리는 경우가 많아요. 또 “www.” 뒤에 붙는 이름이 핵심인데, 눈에 잘 안 띄게 설계됩니다.
- 오·0, l·1 같은 유사문자 섞였는지
- 원래 기관 도메인 뒤에 이상한 단어가 덧붙었는지
- 서브도메인에 유사한 회사명이 들어간 형태인지
URL 스킴(https/http)과 ‘이상한 시작’부터 보기
URL 맨 앞(스킴)을 먼저 확인하세요. 보통 안전한 서비스는 https://로 시작합니다. 반대로 http://이거나, 이상한 형태의 스킴이 보이면 멈추는 게 좋아요.
또 다운로드/실행처럼 보이는 패턴도 경계 대상이에요. 예를 들어 주소창에 길게 이어지는 경로 중간에 “download”, “update”, “verify” 같은 단어가 과하게 들어가고, 페이지 이동이 중간중간 튀면 피싱/리다이렉트 가능성이 커져요.
링크가 “로그인” 페이지처럼 보여도, 주소창 시작이 수상하면 ‘페이지가 진짜인지’보다 ‘경로가 왜 이상한지’를 먼저 보셔야 해요.
짧은 링크는 풀어서 확인하기

“bit.ly” “tinyurl” 같은 짧은 링크는 겉보기엔 편하지만, 목적지를 숨기기 쉬운 형태라서 함정으로 자주 쓰입니다.
가능하면 짧은 링크는 풀어서(확장) 최종 도메인과 경로를 확인하세요. 확장이 안 되면, 최소한 “최종 목적지로 보이는 주소”가 무엇인지 확인할 수 있을 때까지 클릭을 미루는 게 안전해요.
주소창(브라우저)에서 ‘진짜 같은 화면’인지 걸러내기
링크를 클릭하기 직전이 가장 좋지만, 어쩔 수 없이 확인해야 하는 상황이라면 주소창의 도메인을 화면만 보고 착각하지 마세요.
예를 들어 화면엔 “Microsoft 365 로그인” 같은 문구가 있어도, 주소창의 도메인이 다른 곳이면 그대로 피싱일 가능성이 큽니다. 특히 도메인 부분이 회색 텍스트처럼 작게 나오거나, 중간에 다른 사이트가 끼어 보이면 더 조심하셔야 해요.
‘긴급함/유도’ 문구는 의심 신호로 보기
마지막 1개는 기술 체크가 아니라 행동 체크예요. “지금 아니면 계정이 잠김”, “24시간 안에 인증”, “보안상 확인”처럼 시간 압박이 강하면 링크를 열기 전 한 번 더 멈춰야 합니다.
이런 유도 문구는 “확인 과정” 자체를 생략하게 만들거든요. 그래서 보낸 사람이 정말 맞는지, 같은 알림이 평소에도 오던 채널인지, 그리고 공식 경로로 다시 로그인해도 같은 안내가 있는지 확인해보세요.
자주 하는 실수 4가지(이것만 피하면 체감이 커요)

- 링크 이름만 보고 클릭했다가 목적지가 다른 경우
- 도메인 전체를 안 읽고 “비슷한 단어”만 보고 넘어간 경우
- 짧은 링크(축약 URL)를 “어차피 이동하겠지” 하고 바로 눌러버린 경우
- 주소창 확인을 건너뛰고, 화면 로고/문구만 보고 안심한 경우
만약 링크를 이미 눌렀다면: 대처 순서
클릭을 했다고 바로 “끝”은 아니에요. 다만 지금부터 행동 순서가 중요합니다.
- 페이지에서 로그인/비밀번호 입력을 중단하고, 추가 버튼(인증/확인/다운로드)을 누르지 않기
- 브라우저를 바로 닫고, 가능하면 네트워크(와이파이/모바일 데이터)를 잠시 끊기
- 새로 로그인해야 한다면, 링크가 아니라 공식 앱/공식 사이트 주소로 직접 접속해서 확인하기
- 비밀번호를 입력했다면, 해당 계정 비밀번호를 즉시 변경하고(다른 계정과 재사용 중이면 같이), 2단계 인증도 켜기
계정 털림을 줄이는 쪽은 결국 2단계 인증 설정이에요. OTP 앱 vs 문자 인증의 차이도 같이 점검해보시면 좋아요. 2단계 인증 보안, OTP 앱 vs 문자 인증 비교로 계정 털릴 때 차이 나는 포인트
또 링크가 악성 페이지로 연결되었다면, 랜섬웨어/악성코드 계열 방어 설정도 같이 점검하는 게 마음이 편해요. 랜섬웨어 방어 설정, 백업보다 중요한 3가지 체크리스트로 피해 확률 줄이기
다음 글로 연결하면 더 빨리 익혀져요
이미 받은 피싱메일을 “제목/링크 실수 패턴” 기준으로 분류하는 연습이 도움이 됩니다. 피싱메일, 제목/링크 실수 유형별 확인법과 대처 순서
자주 묻는 질문
마우스 오버가 안 보이는 모바일 환경이면 어떻게 확인하나요?
모바일에서는 링크를 길게 눌렀을 때 “열기/공유/복사” 같은 메뉴가 뜨는 경우가 많아요. 그때 표시되는 실제 주소(또는 복사한 주소)를 기준으로 도메인을 확인하시고, 짧은 링크라면 최종 목적지까지 풀어볼 수 있는지 먼저 보세요.
도메인이 https라면 그래도 클릭해도 되나요?
https는 좋은 신호지만, 도메인 자체가 정상이냐가 더 중요해요. 피싱은 https를 갖춘 “유사 도메인”으로도 충분히 속일 수 있어서, 주소창/도메인 철자를 반드시 함께 확인해야 합니다.
링크를 복사해서 메모장에 붙여넣으면 더 안전한가요?
네, 그렇게 하면 “화면 표시”가 아니라 실제 문자열을 보게 됩니다. 특히 공백, 특수문자, 예기치 않은 리다이렉트가 섞인 경우가 있어서, 복사-붙여넣기 방식이 확인 정확도가 높아요.
이미 비밀번호를 입력했는데 복구는 어떻게 시작하나요?
첫 단계는 즉시 비밀번호 변경이에요. 그리고 같은 비밀번호를 쓰던 다른 계정이 있다면 같이 바꾸고, 2단계 인증(가능하면 OTP)을 켜는 순서로 진행하시면 됩니다. 입력 직후 추가 인증 버튼을 계속 누르는 건 피하는 게 좋아요.