
"계정이 정지됩니다", "결제가 실패했습니다" 같은 메일을 받고 링크를 눌러야 하나 망설인 적 있으신가요. Gmail은 피싱 메일을 자동으로 걸러주지만 전부 잡아내지는 못합니다. 이 글은 구글 공식 고객센터 문서를 2026년 9월 19일에 확인해, 의심 메일을 스스로 판별하는 방법과 [피싱 신고] 절차를 정리했습니다.
빠른 결론 3줄
- 발신자 이름 옆에 물음표(?)가 있으면 인증되지 않은 메일이므로 답장·첨부파일 다운로드를 하지 마세요.
- 가장 확실한 확인법은 [원본 보기]에서
spf=pass또는dkim=pass가 있는지 보는 것입니다. - 신고는 메일을 연 뒤 답장 옆 더보기(⋮) - [피싱 신고]로 끝납니다.
피싱 메일의 공통 특징
| 정보 요구 | 개인 정보·금융 정보를 요청 |
| 행동 유도 | 링크 클릭이나 소프트웨어 다운로드를 요구 |
| 기관 사칭 | 은행, 소셜미디어, 직장 등 신뢰할 수 있는 기관을 사칭 |
| 지인 사칭 | 가족·친구·동료를 사칭하고 공개 정보로 내용을 그럴듯하게 꾸밈 |
| 감정 자극 | 긴급하거나 믿기 어려울 정도로 솔깃한 내용(고수익·로맨스·당첨) |
구글은 절대 메일로 비밀번호 같은 개인 정보를 요구하지 않는다고 명시하고 있습니다. 또한 로그인된 상태에서 비밀번호를 입력하라는 메일도 보내지 않습니다.
의심 메일 확인하는 순서
- 발신자 이름 옆 물음표를 확인합니다. 물음표가 있으면 인증되지 않은 메일입니다. 다만 대량 메일링 리스트처럼 정상 발신인데 인증이 안 될 때도 있으니 스팸으로 단정하지는 마세요.
- 발신자 이름 아래 아래쪽 화살표를 클릭합니다. 인증된 메일이면 '발송 도메인'과 '인증기관' 헤더에 도메인 이름이 표시됩니다.
- PC에서 링크에 마우스를 올려봅니다. 실제 URL이 링크 설명과 다르면 피싱 사이트로 연결될 수 있습니다. 누르지 말고 주소만 확인하세요.
- [원본 보기]로 헤더를 확인합니다. 메일을 열고 답장 옆 더보기(⋮) - [원본 보기]를 누르면 새 창에 전체 헤더가 나옵니다.
Authentication-Results헤더에서spf=pass또는dkim=pass를 찾습니다. - 더 정밀하게 볼 때는 [클립보드로 복사]를 누른 뒤 구글 관리 콘솔 도구 상자의 Messageheader에 붙여넣고 [위 헤더 분석]을 누릅니다.
- 보안 알림 메일이 의심되면 메일 속 링크 대신
myaccount.google.com/notifications로 직접 접속해 최근 보안 활동을 확인합니다.
피싱으로 신고하기
- 컴퓨터에서 Gmail을 엽니다.
- 해당 이메일을 엽니다.
- 답장 옆에 있는 더보기(⋮)를 클릭합니다.
- [피싱 신고]를 클릭합니다.
정상 메일이 피싱으로 잘못 표시됐다면 같은 경로에서 [피싱 메일 아님]을 누르면 됩니다.
미리 켜두면 좋은 보호 설정
| Chrome 세이프 브라우징 | 멀웨어·피싱 사이트, 위험한 확장 프로그램 경고. [향상된 보호 모드] 선택 시 보호 강화 |
| 비밀번호 진단(안전 확인) | 구글 계정에 저장된 안전하지 않은 비밀번호 확인·변경 |
| 비밀번호 경보 | 구글이 아닌 사이트에 구글 계정 비밀번호가 입력되면 알림 |
| 2단계 인증 | 비밀번호가 유출돼도 계정 탈취를 막는 추가 보호 |
주의사항
- 메일을 직접 스팸 폴더로 옮기면 메일 사본과 첨부파일이 구글로 전송되어 분석에 사용됩니다. 민감한 내용이 포함된 경우 이 점을 알고 진행하세요.
- 인증되지 않았다고 해서 전부 스팸은 아니고, 인증됐다고 해서 안전이 보장되는 것도 아닙니다. 스팸 발송자도 메일을 인증할 수 있습니다.
- 사용자명·주민등록번호·계좌번호·PIN·카드번호·생년월일은 메일·문자·전화 어느 경로로도 회신하지 마세요.
- 지인이 급하게 보낸 것 같은 메시지는 평소 쓰던 연락처로 직접 확인한 뒤 대응하세요.
이미 링크를 눌렀거나 정보를 입력했다면
- 즉시 구글 계정 비밀번호를 변경하고, 다른 사이트에서 같은 비밀번호를 썼다면 그것도 바꿉니다.
myaccount.google.com/notifications에서 최근 보안 활동과 로그인 기기를 확인합니다.- 2단계 인증이 꺼져 있다면 켭니다.
- 금전 피해가 발생했다면 국내 절차(금융사 지급정지, 경찰 신고)를 병행합니다.
- Outlook·Apple Mail 등 다른 클라이언트에서는 메일 헤더를 직접 열어
Authentication-Results를 확인합니다.
자주 묻는 질문 3가지
Q1. spf=pass면 안전한 메일인가요?
발신 도메인이 위조되지 않았다는 뜻이지 내용이 안전하다는 뜻은 아닙니다. 공격자가 자기 도메인으로 인증을 통과시킬 수도 있습니다.
Q2. ARC는 뭔가요?
전달(포워딩)된 메일의 이전 인증 상태를 확인하는 방식입니다. SPF·DKIM을 통과했더라도 ARC에서 이전 인증 실패가 확인되면 Gmail은 미인증 메일로 간주합니다.
Q3. 모바일 앱에서도 피싱 신고가 되나요?
구글 공식 문서의 신고 절차는 컴퓨터(웹) 기준으로 안내돼 있습니다. 확실하게 처리하려면 PC 브라우저에서 Gmail을 열고 진행하세요.
함께 보면 좋은 글
- 구글 계정 보안 알림 받았을 때 대처법: 활동 확인·기기 로그아웃·비밀번호 변경 순서
- Chrome 저장된 비밀번호 유출 확인 방법: Google 비밀번호 진단·안전 확인 사용법
- 스미싱 문자 링크를 눌렀을 때 대처법: 118·보호나라·계좌 지급정지 신고 순서
공식 출처
- Google 고객센터, 피싱 이메일 예방 및 신고하기: support.google.com/mail/answer/8253
- Google 고객센터, Gmail 메일이 인증되었는지 확인하는 방법: support.google.com/mail/answer/180707
- Google 고객센터, 전체 헤더로 이메일 추적하기: support.google.com/mail/answer/29436
- Google 고객센터, Chrome 세이프 브라우징 설정: support.google.com/chrome/answer/9890866
댓글