올해 70대 여성 A씨는 금융사 직원이라는 남자의 전화를 받았다.
“오래전에 발생한 불법 카드매출이 있는데, 취소하지 않으면 신용상 불이익으로 카드를 못 쓰게 됩니다.” 목소리는 침착했다. 매출을 취소하려면 해당 금액을 보증보험 쪽에 먼저 재결제해야 하고, 곧 환급된다는 설명도 그럴듯했다. A씨는 시키는 대로 카드번호와 유효기간, 비밀번호 앞자리까지 불러줬고, 그렇게 323만원이 순식간에 빠져나갔다. 나중에 확인해보니 돈이 흘러간 곳은 보증보험이 아니라 이름도 낯선 불법가맹업체였다.
이상한 점이 하나 있다. 예전 보이스피싱 하면 떠오르는 건 늘 “계좌로 돈을 보내라"는 지시였다. 그런데 최근 사례들을 보면 사기범들은 굳이** “카드로 결제하라”**고 시킨다. 계좌이체는 은행 창구나 앱에서 한 번에 처리되는데, 카드결제는 가맹점을 거쳐야 하고 승인부터 매입, 정산까지 단계도 더 많다. 번거로운 방식을 왜 고집할까?
- 금융감독원이 2026년 9월 16일 낸 소비자경보를 뜯어보면, 이게 단순한 수법 변화가 아니라 꽤 계산된 선택이라는 게 보인다.*
계좌이체 대신 카드결제를 요구하는 진짜 이유
카드사들이 운영하는 이상거래탐지 시스템은 원래 해킹이나 명의도용 같은, 제3자가 몰래 결제를 시도하는 상황을 잡아내려고 설계됐다.
-
낯선 기기에서, 낯선 지역에서, 평소와 다른 패턴으로 결제가 들어오면 시스템이 곧바로 경고를 울린다. * -
그런데 보이스피싱 카드결제 사기는 이 그림 자체가 정반대다. * -
카드 주인 본인이, 자기 휴대폰이나 컴퓨터로, 정상적인 본인인증 절차를 밟아 결제한다. *
*** 시스템 입장에서는 흠잡을 데 없는 거래***로 보인다.
금융감독원은 카드사들이 함께 쓰는 이상거래탐지 기준에, 보이스피싱으로 속아 넘어간 피해자가 직접 결제한 사례까지 잡아낼 수 있도록 룰을 대폭 강화하겠다고 밝혔다.
이 발표 자체가 지금까지의 구멍을 증명한다.
여태까지의 탐지룰로는 이런 유형의 결제를 걸러내지 못했다는 뜻이다.
사기범 입장에서는 계좌이체가 훨씬 간단하지만, 은행이 실시간으로 이상 송금을 잡아내고 지급정지를 걸기 쉬운 통로이기도 하다.
반면 카드결제는 가맹점과 PG사를 한 번 거치면서 자금 흐름이 흩어지고, 결제 자체는 본인 명의로 정상 처리됐다는 기록이 남는다. 번거로움을 감수하고서라도 추적을 피할 통로로 카드결제를 고른 것이다.
계좌이체형 보이스피싱이 한창 기승을 부리던 시절, 은행권은 지연인출제도나 입금 후 일정 시간 출금 제한 같은 장치를 촘촘히 쌓아올렸다. 그 결과 은행 창구나 ATM에서 걸러지는 사기 시도가 늘었고, 사기범들도 예전만큼 계좌이체만으로는 돈을 빼내기가 어려워졌다.
카드결제 유도형 수법은 그 빈틈을 파고든 결과에 가깝다.
결제 승인 시스템은 부정 사용을 막는 데는 정교하지만, ‘본인이 속아서 직접 누른 결제’까지는 원래 설계 범위 밖이었다.
상품권이 유독 자주 등장하는 이유
사례를 살펴보면 유독 상품권, 선불카드 같은 물건이 자주 나온다.
20대 여성 B씨는 구직 사이트에서 찾은 부업으로 물품을 대리 주문하고 결제하면 물건 값과 수익금을 돌려준다는 말에 시작했다가, 초반에 약속대로 환급이 들어오자 다수 물품을 카드 결제하고 대출까지 받았다. 그러다 어느 순간 환급이 뚝 끊겼고 피해액은 6,300만원까지 불어났다.
30대 남성 D씨도 비슷했다.
랜덤 채팅에서 만난 상대와 친밀감을 쌓은 뒤, 상대가 급하게 돈이 필요하다며 상품권을 카드로 산 다음 자신이 알려주는 특정 업체에 핀 번호를 넘겨 달라고 했다. D씨는 그렇게 넘긴 핀 번호가 매도되고, 그 대금이 자기 계좌에 잠깐 들어왔다가 다시 다른 계좌로 빠져나가는 걸 지켜보며 총 450만원을 잃었다.
자기 계좌를 잠깐 거쳐 갔을 뿐인데도, 이 흐름은 자칫 D씨 본인이 자금 세탁에 연루된 것처럼 보일 위험까지 있다.
두 사건 모두 최종 목적지는 상품권이었다. 실제로 벌어진 돈은 처음부터 끝까지 각자의 카드사와 가맹점을 거쳐 정상적으로 오간 돈이지만, 그 흐름의 끝에는 사기범이 지정한 매입업체가 기다리고 있었다.
이유는 단순하다. **상품권은 카드결제가 이뤄지는 순간과 그게 현금으로 바뀌는 순간 사이에 시차와 익명성이 생긴다. **계좌이체처럼 누가 누구에게 얼마를 보냈는지가 바로 드러나지 않고, 핀번호 하나만 넘기면 소유권이 사실상 이전된다.
물론 아무 제약이 없는 건 아니다.
신용카드 개인회원은 월 100만원 한도 안에서만 상품권이나 선불전자지급수단을 살 수 있다.
여러 장의 카드로 나눠 상품권을 대량으로 사게 하거나, 결제링크를 보내 100만원이 넘는 금액을 결제하도록 유도한다면 그 자체로 의심해야 할 신호다.
정상적으로 등록된 상품권 판매업체는 개인의 월 100만원 초과 구매 지시가 시스템에서 자동으로 차단되도록 돼 있다. 반대로 말하면, 그 한도를 우회하려고 여러 카드를 동원시킨다면 상대는 십중팔구 정식 등록업체가 아니다.
콘도 회원권 사기 뒤에 숨은 카드깡 구조
사례 중 가장 눈에 띄는 건 50대 남성 E씨 건이다.
콘도 회사 직원을 사칭한 사기범이 “회원권 구매가 확정됐다"며 결제를 요구했고, E씨는 전화로 카드번호와 유효기간을 불러줘 600만원이 결제됐다. 그런데 나중에 확인해보니 실제로 결제된 곳은 콘도 회사가 아니라 어느 대형음식점이었다.
이 음식점 주인 역시 피해자였다.
대출을 받으려면 매출 실적이 필요하다는 사기범의 말에 속아, 자기 가게 단말기로 사기범이 불러주는 여러 장의 카드번호를 결제 처리해줬다. 그렇게 카드사로부터 받은 정산대금은 곧바로 사기범 계좌로 다시 흘러갔다.
카드깡이라 불리는 이 구조에서는 결제 한 건에 두 사람이 동시에 걸려든다. 카드정보를 불러준 소비자, 그리고 매출 실적에 눈이 멀어 대신 결제를 처리해준 자영업자다.
금감원 자료는 콘도 이용권 사기가 이번이 처음이 아니라는 점도 짚는다.
리조트 회원권, 상조회사 상품, 유람선 이용권을 미끼로 삼은 유사 피해 사례가 이미 다수 확인됐다.
특정 회사의 고객 명단이 통째로 유출돼, 실제 계약 정보를 미리 파악한 사기범이 표적을 정확히 겨냥해 접근하는 방식이다. 상대가 내 회원권 가입일이나 결제 예정 금액을 정확히 알고 있으면, 의심할 틈도 없이 신뢰가 먼저 생긴다는 게 이 수법의 무서운 지점이다.
이 흐름을 그림으로 정리하면 아래와 같다.
정상 카드결제로 인증했는데 왜 보상받기 어려울까
여기서 이 사기 유형의 가장 잔인한 부분이 드러난다.
A씨 사건은 가맹점의 허위매출이 확인돼 취소 처리됐지만, 이건 예외적인 경우다.
대리결제 알바에 속은 B씨, 저금리 대출 수수료 명목으로 상품권을 결제한 C씨, 로맨스 스캠에 걸려든 D씨는 모두 카드사 보상을 받지 못했다.
이유는 하나다. 본인이 직접, 정상적인 본인확인 절차를 거쳐 결제했다는 기록만 남아 있어서다.
평소 우리를 지켜주던 보안장치, 즉 본인인증이라는 절차가 여기서는 오히려 사기범의 알리바이가 된다.
**“카드 주인이 직접 승인한 거래”**라는 사실 자체가 피해 구제를 가로막는 벽이 되는 셈이다.
C씨는 저금리 대출 수수료 명목으로 80만원을 상품권으로 결제한 뒤 카드사에 민원을 넣었지만, 본인이 직접 결제했다는 이유로 보상을 받지 못했다. 대부업법상 대출 중개수수료 요구 자체가 불법인데도, 이미 결제가 끝난 뒤에는 그 사실이 보상으로 이어지지 않는다.
이 지점이 계좌이체형 사기와 결정적으로 갈리는 부분이다.
계좌이체 사기는 은행이 지급정지나 피해환급 절차를 통해 일정 부분 구제를 시도할 여지가 있다. 실제로 통신사기피해환급법에 따라 계좌 지급정지와 피해금 환급 제도가 운영되고 있다.
반면 카드결제는 이미 가맹점에 매출이 정산되고 물건이나 서비스가 (실제로는 존재하지 않더라도 서류상) 제공된 것으로 처리되기 때문에, 취소 자체가 훨씬 까다롭다. 결제라는 행위 하나가** ‘내 의사로 계약을 체결했다’는 법적 근거**로 작동해버리는 셈이다.
보이스피싱 카드결제, 다섯 가지 유형으로 정리하면
지금까지 확인된 보이스피싱 카드결제 유형을 미끼별로 나누면 다음과 같다.
| 유형 | 미끼 | 실제 결제 방식 | 피해 규모 |
|---|---|---|---|
| 불법카드매출 취소 | 신용상 불이익 경고 | 보증보험 사칭 재결제 | 323만원 |
| 대리결제 알바 | 고수익 부업 | 물품 대리 카드결제 | 6,300만원 |
| 저금리 대출 수수료 | 대출 중개 | 상품권 선결제 후 현금화 | 80만원 |
| 랜덤채팅 로맨스 스캠 | 친밀감 형성 | 상품권 구매 후 지시대로 현금화 | 450만원 |
| 회원권 사칭 | 콘도·리조트 회원권 확정 | 유선 카드정보 제공 | 600만원 |
숫자만 봐도 피해 규모가 제각각이다.
그런데 다섯 유형을 나란히 놓고 보면 공통된 뼈대가 하나 보인다. 처음엔 소액이나 정상적인 절차처럼 보이는 요구로 시작해서, 신뢰가 쌓인 다음에야 진짜 요구를 던진다는 점이다.
대리결제 알바 사건은 특히 이 구조가 뚜렷하다.
초반에 물건값과 수익금이 약속대로 환급되면 피해자는 ‘역시 진짜였구나’ 하고 안심한다.
그 안심이 다음 단계, 즉 ‘고액 주문’, ‘팀미션’, ‘등급상향’ 같은 명목으로 결제금액을 점점 늘려가는 요구를 받아들이게 만든다.
단체 채팅방에 피해자를 넣고 “팀원 전체가 미션을 완료해야 정산받는다"고 압박하는 수법까지 등장했는데, 이건 개인의 판단력보다 집단 심리를 이용하려는 설계에 가깝다.
콘도 회원권 사기와 저금리 대출 사기도 뼈대는 같다.
상대가 이미 나에 대한 정보를 어느 정도 알고 있거나, 관공서·금융회사·회원제 업체처럼 공적인 신뢰가 붙은 이름을 내세운다는 점에서 시작 지점의 의심 강도를 낮춰놓는다. 의심이 옅어진 상태에서 결제라는 행위 자체는 몇 초면 끝난다.
금감원의 이상거래탐지 강화, 무엇이 달라지나
경찰청 집계를 보면 70세 이상 보이스피싱 피해 건수는 2023년 777건에서 2024년 1,047건, 2025년 1,493건으로 늘었다. 1년 전보다 42.6% 늘어난 수치다.
고령층이 특히 취약한 이유는 명확하다.
.전화나 문자로 전달되는 금융정보를 그대로 믿는 경향이 있고, 디지털 금융환경 자체가 익숙하지 않아 결제 취소나 확인 절차를 스스로 밟기 어렵다.
이에 맞춰 금감원이 추진하는 대응은 세 가지다.
첫째, 이상거래탐지 공동 기준을 손본다.
지금까지는 해킹 등 제3자의 부정결제를 막는 데 초점이 맞춰져 있었는데, 여기에 본인이 직접 속아서 결제한 유형까지 잡아내는 방향으로 룰을 보완한다.
둘째, 70세 이상 고령자가 상품권 등 환금성 높은 물건을 결제하다 이상거래로 탐지되면, 곧바로 승인하지 않고 심층상담을 통해 본인의 실제 결제 의사를 확인하는 숙려 절차를 거치게 한다.
예를 들어 A씨처럼 갑작스러운 전화를 받고 300만원대 상품권이나 고환금성 물품을 결제하려는 순간, 카드사 상담원이 먼저 연락해 “지금 하시려는 결제, 실제로 본인 의사가 맞는지” 확인하는 절차가 하나 더 끼어든다. 판단이 흐려진 그 몇 분 사이에 제3자의 질문 하나가 끼어드는 것만으로도 사기 여부를 되짚어볼 기회가 생긴다. 금융당국은 이 방식의 효과를 지켜본 뒤 대상 연령과 고환금성 상품의 범위를 단계적으로 넓혀갈 계획이라고 밝혔다.
셋째, 카드깡처럼 불법가맹업체가 연루된 것으로 의심되는 피해에 대해 물품 배송 여부 등 결제 처리 과정을 더 꼼꼼히 들여다보는** 민원조사를 강화**한다.
앞서 본 E씨 사건에서 음식점 주인이 겪은 피해가 바로 이 세 번째 대응이 겨냥하는 지점이다. 카드사가 가맹점을 새로 등록하거나 분쟁 민원을 처리하는 단계에서부터 불법행위 여부를 더 면밀히 살피도록 유도하겠다는 게 핵심이다.
세 가지 대응 모두 공통점이 있다.
사기를 막는 시점을 ‘피해 발생 이후 신고’에서 ‘결제가 승인되기 직전’으로 앞당기려 한다는 점이다.
지금까지는 돈이 이미 빠져나간 다음에야 카드사에 민원을 넣고, 본인 결제였다는 이유로 대부분 거절당하는 흐름이었다. 이상거래탐지룰 보완과 고령자 심층상담이 자리를 잡으면, 최소한 결제 승인이라는 마지막 관문에서 한 번 더 제동이 걸릴 여지가 생긴다.
카드결제 사기가 의심될 때 지금 당장 점검할 것들
전화로 카드정보를 불러달라는 요구를 받았다면, 상대가 누구든 일단 끊는 게 먼저다.
온라인 카드매출을 취소하는 데는 재결제가 필요하지 않다는 것,
본인이 사용하지 않은 매출은 신용상태에 영향을 주지 않는다는 것부터 기억해두면 대부분의 유혹은 걸러진다.
별도의 인증서나 생체정보, 비밀번호 입력 없이 카드번호와 유효기간, CVC만 불러주면 결제되는 비인증 결제방식 자체가 원래 사기와 사고에 취약한 구조라는 점도 기억해두면 좋다.
결제링크창에 카드정보를 직접 입력하는 방식도 마찬가지다. 상대 업체를 잘 모른다면 애초에 응하지 않는 게 가장 확실하다.
이미 카드정보를 알려줬거나 의심스러운 결제를 했다면 순서는 이렇다.
- 카드사 고객센터에 바로 연락해 카드 사용정지와 재발급을 요청한다.
- 결제가 이미 됐다면 가맹점에 주문 취소를 요청한다.
- 대출 안내 전화를 받았다면 **금융소비자정보포털 파인(fine.fss.or.kr)**에서 제도권 금융회사인지, 등록 대부업체인지부터 확인한다. 대출모집인이라면 금융상품판매대리중개업자 조회에서 따로 확인할 수 있다. 정상적인 대출은 소비자에게 수수료를 요구하지 않는다.
- 제도권 저금리대출 상품이 궁금하면 서민금융진흥원의 서민금융잇다(국번없이 1397)에서 무료로 상담받을 수 있다.
- 계좌로 돈이 빠져나갔다면 해당 은행에 즉시 지급정지를 신청한다.
- 채용공고나 대화내용, 결제·환급내역처럼 남길 수 있는 증거는 삭제하지 말고 그대로** 캡처해 경찰에 신고할 때 함께 제출**한다. 대리결제에 사용한 카드는 정보유출 우려가 있으니 별도로 사용정지를 요청해두는 게 안전하다.
가장 중요한 건 결국 하나다.
누군가 평소와 다른 방식의 결제, 특히 상품권이나 선불카드 결제를 요구한다면, 그 사람이 아무리 신뢰를 쌓아왔더라도 일단 의심부터 하는 것이다.
부모님이나 조부모님이 계신 집이라면 이번 기회에 한 번쯤 짚어드리는 것도 좋겠다.
카드사 직원이든, 콘도 회사 직원이든, 대출 상담사든 **전화로 카드번호나 유효기간, 비밀번호를 먼저 물어보는 경우는 없다. **그 원칙 하나만 기억해도, 앞서 본 다섯 가지 유형 중 상당수는 첫 통화에서 막을 수 있다.
의심스러운 전화를 끊은 다음 확인해볼 카드사 고객센터 번호도 미리 적어둔다.
KB국민카드 1588-1688,
신한카드 1544-7000,
삼성카드 1588-8700,
현대카드 1577-6000,
롯데카드 1588-8100,
우리카드 1588-9955,
하나카드 1800-1111,
비씨카드 1588-4000,
NH농협카드 1644-4000이 대표적이다.
검색할 여유조차 없는 순간을 위한 번호이니, 가족 단체 채팅방 같은 곳에 미리 공유해두는 것도 방법이다.