본문으로 건너뛰기

비즈니스 이메일 침해: 송금 사기를 막는 매입채무 통제

약 6분Mike ThriftMike Thrift
비즈니스 이메일 침해: 송금 사기를 막는 매입채무 통제

그 이메일은 완벽하게 정당해 보입니다. CEO의 실제 주소에서 발송되었고, 현재 진행 중인 실제 거래를 언급하는 스레드에 포함되어 있습니다. 마감 기한이 촉박하고 "회의가 계속 있어서 바쁘니, 빨리 처리해 주세요"라며 회계 담당자에게 당일 마감까지 47,000달러를 공급업체로 송금해 달라고 요청합니다. 그 어떤 부분도 의심스럽게 느껴지지 않습니다. 어조도, 긴급성도 일치합니다. 오타도 없습니다. 우스꽝스러운 피싱 영어의 시대는 끝났으니까요.

20분 후, 돈은 사라졌고, CEO는 그 이메일을 보낸 적이 없습니다.

이것이 바로 비즈니스 이메일 침해(BEC)이며, 현재 FBI에 보고되는 사이버 범죄 중 가장 큰 피해액을 기록하는 단일 유형입니다. 랜섬웨어보다, 데이터 유출보다 더 큰 규모입니다. 2025년에만 FBI 인터넷 범죄 불만 센터(IC3)는 약 25,000건의 BEC 관련 불만을 접수했으며, 보고된 손실액은 총 30억 달러를 넘어섰습니다. 이는 전년도 27억 7천만 달러에서 증가한 수치입니다. 지난 10년 동안 누적된 BEC 손실액은 170억 달러를 넘어섰으며, 2015년 이후 10배 이상 증가했습니다. 도난당한 신용카드와 달리, 사기성 송금은 이체가 완료되는 순간 종종 영원히 사라집니다. BEC 손실의 약 86%는 송금 또는 ACH(자동 어음 교환소)를 통해 이루어지는데, 이 두 방식 모두 신속하게 처리되며 일단 자금이 사기꾼의 계좌에 입금되어 다시 이체되면 회수하기가 극도로 어렵습니다.

중소기업은 불균형적으로 위험에 노출되어 있습니다. 이들은 매주 매입 채무를 통해 실제 자금을 처리하지만, 대기업 재무 부서에서 당연하게 여기는 다단계 확인 통제를 갖추고 있는 경우는 드뭅니다. 실제 현금 흐름은 있지만 통제가 미흡한 바로 그 간극이 BEC 사기꾼들이 노리는 지점입니다.

사기가 실제로 작동하는 방식

BEC는 사실 해킹 문제가 아닙니다. 신뢰 문제입니다. 그리고 이것이 선의를 가진 바쁜 사람들에게 그토록 효과적인 이유입니다. 그 작동 방식은 주로 몇 가지 패턴 중 하나에 해당합니다.

임원 사칭. 창업자, CEO 또는 CFO로부터 온 것처럼 보이는 메시지 — 때로는 실제지만 침해된 계정에서, 때로는 스푸핑되거나 유사한 도메인(yourcompany.com 대신 yourcompany-inc.com)에서 발송됩니다 —가 재무 담당자에게 긴급하고 기밀인 송금을 요청합니다. 긴급성과 기밀성이라는 프레임은 매우 효과적입니다. 수신자가 조치를 취하기 전에 다른 사람에게 확인하는 것을 막기 때문입니다.

공급업체 사칭. 실제 존재하는 공급업체로부터 온 것처럼 보이는 이메일이 매입 채무 팀에 "우리 은행이 변경되었습니다"라고 알리며 다음 송장 결제를 위한 새로운 송금 지침을 제공합니다. 이 유형은 특히 위험합니다. 송장 자체는 실제 금액, 실제 수행된 작업 등 완전히 합법적인 경우가 많고, 단지 수신 계좌만 변경되어 있기 때문입니다. 팀은 실제로 빚지고 있는 대금을 지불하지만, 잘못된 곳으로 보내게 됩니다.

계정 탈취. 이메일 주소를 스푸핑하는 대신, 공격자는 이전 피싱 공격이나 자격 증명 유출을 통해 실제 사서함(공급업체, 파트너, 때로는 직원 계정)에 대한 실제 접근 권한을 얻습니다. 합법적이고 이전에 신뢰했던 스레드 내에서 결제 요청을 삽입하거나 진행 중인 송장 관련 대화를 리디렉션합니다. 이메일이 실제 계정에서 발송되었기 때문에 기술적인 이메일 인증 확인으로는 이를 잡아낼 수 없으며, 오직 사람의 확인 절차만이 가능합니다.

급여 유용. 직원을 사칭하는 메시지가 인사 또는 급여 부서에 다음 급여 지급 전에 직접 예금 상세 정보를 업데이트해 달라고 요청하며, 직원 본인이 통제하지 않는 계좌로 급여(또는 여러 건의 급여)를 조용히 리디렉션합니다.

이 모든 것의 공통점은 그 어떤 것도 시스템 침입을 요구하지 않는다는 것입니다. 이들은 바쁜 하루, 이메일을 충분히 신뢰하여 평소라면 거쳤을 확인 단계를 건너뛰는 한 사람을 찾는 데 달려 있습니다.

실제로 사기를 막는 통제책

좋은 소식은 BEC는 기술이 아닌 프로세스를 통해 거의 완전히 방어될 수 있다는 것입니다. 중소기업은 보안 운영 센터(SOC)가 필요하지 않습니다. "하지만 이 건은 긴급하고 합법적으로 보였다"는 예외 없이 매번 준수되는 짧은 규칙 목록이 필요합니다.

1. 모든 결제 정보 변경에 대한 콜백 확인

이것은 도입할 수 있는 단일 통제책 중 가장 가치가 높으며, 규율 외에는 비용이 들지 않습니다. 공급업체의 은행 계좌, 송금 지침 또는 결제 연락처 변경 요청은 — 어떤 방식으로 도착하든, 누구로부터 온 것처럼 보이든 관계없이 — 조치를 취하기 전에 반드시 전화로 확인해야 합니다. 중요한 점은, 이 콜백은 공급업체 기록에 이미 등록된 전화번호로 이루어져야 하며, 요청을 담은 이메일이나 문자 메시지에 제공된 번호로 전화해서는 안 된다는 것입니다. 만약 변경 사항을 "확인"하는 유일한 방법이 동일한 이메일 스레드에 회신하거나 서명에 있는 번호로 전화하는 것이라면, 당신은 아무것도 확인한 것이 아닙니다. 단지 사기꾼에게 스스로를 확인해 달라고 요청한 것과 같습니다.

2. 특정 기준액 이상의 송금에 대한 이중 승인

직책에 관계없이 단 한 명의 개인이 설정된 금액 이상의 송금을 일방적으로 시작하고 승인할 수 없어야 합니다. 지급 전에 결제 세부 정보를 독립적인 두 번째 눈으로 검토하는 과정은 거의 항상 사기 패턴을 잡아냅니다. 두 번째 검토자는 최초 요청을 받은 사람과 동일한 조작된 긴급성 속에서 작동하지 않기 때문입니다. 귀사 규모에 중요할 만큼 충분히 낮은 기준액을 설정하십시오. 47,000달러의 송금은 BEC 사기꾼들이 선호하는 중간 규모의, 그럴듯해 보이는 금액입니다. 은행 측의 추가 심사를 유발하지 않고 쉽게 처리될 수 있기 때문입니다.

3. 긴급성과 기밀성을 지시가 아닌 경고 신호로 취급하세요.

"조용히 처리해 주세요", "다른 사람에게 알리지 마세요", "비행기 타기 전에 이걸 끝내야 해요" — 이러한 문구는 합법적인 비즈니스 커뮤니케이션에서도 사용되기 때문에 사기꾼들이 이를 악용합니다. 팀에게 정상적인 절차를 우회하라는 압력을 서두르라는 이유가 아니라, 속도를 늦추고 확인해야 할 이유로 여기도록 훈련시키세요. 정말로 급한 합법적인 임원은 송금 전에 전화로 확인했다고 해서 화를 내지 않을 것입니다.

4. 공급업체 마스터 파일 변경을 철저히 관리하세요.

공급업체 지급 기록 변경 사항(새 은행 계좌, 새 송금 주소, 새 주요 담당자)은 지급 자체와 동일한 수준의 조사를 받아야 합니다. 모든 공급업체 마스터 파일 편집에 대해 두 번째 승인자를 지정하고, 변경 사항이 입력된 시점과 다음 지급 실행에 적용되는 시점 사이에 짧은 유예 기간을 두어 두 번째 검토자가 잘못된 부분을 발견할 시간을 확보하세요.

5. 이름뿐만 아니라 도메인을 확인하세요.

팀에게 돈과 관련된 모든 것에 대해 표시 이름(위조하기 쉽습니다)뿐만 아니라 실제 발신 도메인을 확인하도록 훈련시키세요. "John Smith, CEO"로부터 온 메시지는 기본 주소가 john.smith@yourcompany.com 대신 john.smith@yourcompany-corp.com인 경우 다시 한번 확인할 가치가 있습니다. 기술적인 측면에서는 자체 도메인에 SPF, DKIM 및 DMARC가 구성되어 있는지 확인하세요. 이는 누군가가 당신을 사칭하는 것을 완전히 막지는 못하지만, 공격자가 당신의 도메인을 성공적으로 사칭하여 당신의 공급업체와 고객을 속이는 것을 방지합니다.

6. "돈이 움직이면 확인한다" 문화를 구축하고, 이를 쉽게 만드세요.

위에서 언급된 통제 장치들은 사람들이 압박감 속에서도 실제로 따를 때만 작동합니다. 즉, 확인 단계는 성가신 우회가 아니라 빠르고 일반화되어야 합니다. 검증된 전화번호가 포함된 최신 상태의 접근하기 쉬운 공급업체 연락처 목록을 유지하세요. 콜백 단계를 동료가 사기를 당했다고 비난하는 것처럼 느껴지는 것이 아니라, 지급 워크플로의 정상적이고 예상되는 부분으로 만드세요. 가장 큰 타격을 입는 기업들은 대개 절차가 서류상으로는 존재했지만, 정작 중요한 순간에 아무도 실제로 따르지 않은 곳입니다.

이미 발생했다면 어떻게 해야 할까요?

사기성 이체가 이미 이루어졌다면, 속도가 유일하게 남은 수단입니다. 즉시 은행의 사기 부서에 연락하여 이체를 취소하거나 보류하도록 요청하세요. 은행은 수취 기관을 통해 완전히 결제되거나 청산되지 않은 자금을 가로챌 수 있지만, 이는 매우 짧은 시간 내에만 가능합니다. 가능한 한 빨리 FBI 인터넷 범죄 신고 센터(IC3.gov)에 신고하세요. IC3의 자산 복구팀은 신속하게 통보받았을 때 자금을 동결하고 복구하는 데 도움을 준 사례가 있습니다. 한 시간 한 시간이 중요합니다. 보고가 빠를수록 돈이 다시 이동하기 전에 가로챌 가능성이 높아집니다.

장부를 단순한 기록이 아닌 통제 수단으로 만드세요.

이러한 모든 통제 장치는 다음의 기본적인 질문에 신속하게 답할 수 있는지에 달려 있습니다. 누가 이 지급을 승인했는가, "변경" 전 공급업체의 은행 정보는 무엇이었는가, 그리고 이 거래가 이전에 우리가 지급했던 패턴과 일치하는가. 장부가 은행 내역, 스프레드시트, 그리고 어렴풋이 기억나는 승인들이 뒤섞여 있을 때는 훨씬 더 어렵고, 모든 거래가 감사 가능하며 버전 제어되는 한 곳에 있을 때는 훨씬 더 쉽습니다.

Beancount.io는 전체 지급 내역을 완전한 변경 이력과 함께 일반 텍스트 장부에 보관하므로, 방금 도착한 이메일을 신뢰하는 대신 공급업체의 실제 지급 기록을 확인하는 데 몇 초밖에 걸리지 않으며, 이전 명세서를 뒤적일 필요가 없습니다. 무료로 시작하여 BEC 사기를 쉽게 포착하고 숨기기 어렵게 만드는 서류 증거를 귀사의 매입채무 프로세스에 제공하세요.

이 글 공유하기