본문으로 건너뛰기

AI 딥페이크 CEO 사기: 실제로 효과 있는 송금 통제 방안

약 6분Mike ThriftMike Thrift
AI 딥페이크 CEO 사기: 실제로 효과 있는 송금 통제 방안

한 다국적 기업의 재무 담당 직원이 회사 CFO 및 여러 동료와 함께 화상 통화에 참여했습니다. 통화에 참여한 모든 사람의 모습과 목소리는 완벽하게 진짜 같았습니다. 회의가 진행되는 동안 직원은 총 2,560만 달러에 달하는 15건의 개별 송금을 처리하라는 지시를 받았습니다. 직원 외에 통화에 참여한 모든 사람은 AI로 생성된 딥페이크였습니다.

이 사건은 손실 규모 때문에 헤드라인을 장식했지만, 이러한 종류의 공격은 이제 매일 모든 규모의 기업을 강타하고 있습니다. 더 이상 목소리를 복제하는 데 국가 예산이 필요하지 않습니다. 음성 사서함 인사말, 팟캐스트 인터뷰 또는 공개 실적 발표에서 추출한 3초 분량의 오디오만 있으면 점심 한 끼 가격보다 저렴하게 누군가의 목소리를 설득력 있는 합성 버전으로 만들 수 있습니다. 주간 비디오 업데이트를 하거나 지역 뉴스에 인용된 소기업 소유주에게는 이것이 공격자에게 필요한 모든 원료입니다.

사기는 실제로 어떻게 작동하는가

작동 방식은 간단하며, 바로 그래서 효과적입니다. 공격자는 LinkedIn, 웹사이트 또는 공개 인터뷰를 통해 회사의 리더십을 조사한 다음, CEO, 소유주 또는 CFO의 목소리(점점 더 영상 모습까지)를 복제합니다. 그들은 해당 임원을 사칭하여 전화하거나 화상 회의에 참여하고, 정상적인 판단을 무력화시키는 두 가지 요소인 긴급성과 권위를 이용한 시나리오를 만듭니다.

"나는 곧 비행기에 탑승할 예정이니, 오늘 안에 이 신규 업체로 18,000달러를 송금하세요." "다른 팀원들을 끼워 넣지 마세요. 이 인수는 기밀입니다." "지금 당장 처리해야 합니다. 설명할 시간이 없어요." 이러한 요청은 정상적인 승인 절차를 우회하도록 설계됩니다. 왜냐하면 전체 사기가 대상이 절차를 따르는 대신 감정적으로 반응하는 것에 달려 있기 때문입니다.

위협 뒤에 숨겨진 숫자들

이것은 더 이상 가상의 위험이 아닙니다. 국내에서 가장 빠르게 성장하는 사기 유형 중 하나입니다.

  • FBI는 최근 1년간 AI 생성 음성 또는 영상 관련 신고 22,000건 이상을 접수했으며, 보고된 손실액은 8억 9,300만 달러에 육박합니다.
  • AI 기반 비즈니스 이메일 침해(BEC)는 음성 및 영상 딥페이크를 점점 더 많이 포함하고 있으며, 21,000건 이상의 사건에서 약 27억 7천만 달러의 손실을 발생시켰습니다.
  • 음성 복제 사기 시도는 매년 급증했으며, 성공적인 딥페이크 사기 사건당 평균 손실액은 이제 50만 달러를 초과합니다.
  • 공격자가 실제로 전화로 접촉하는 대상의 대다수는 결국 돈을 잃습니다. 이것은 대부분 조용히 실패하는 사기가 아닙니다. 공격자의 노력을 들일 만큼 충분히 자주 성공합니다.
  • 이제 단 3초 분량의 오디오만으로도 월 스트리밍 구독료보다 저렴한 도구를 사용하여 높은 정확도로 음성을 복제할 수 있습니다.

소기업은 대기업이 갖춘 다단계 승인 절차가 없는 경우가 많기 때문에 정확히 매력적인 표적이 됩니다. 5명 규모의 회계팀은 재무 부서를 가지고 있지 않으며, 종종 "고객" 또는 "상사"가 요청하는 즉시 돈을 이체할 수 있는 한 명의 경리 담당자가 있습니다.

소기업이 특히 노출되는 이유

대기업은 단순히 관료주의를 통해 이 공격에 대한 어느 정도의 보호를 우연히 구축했습니다. 여러 번의 결재, 조달 부서, 그리고 CEO를 직접 만난 적이 없어 그의 목소리를 어쨌든 알아보지 못할 재무팀 등이 그렇습니다. 소기업은 효율적으로 운영되는 경향이 있으며, 이는 일반적으로 장점이지만, 사기꾼을 지연시킬 수 있는 마찰을 제거합니다.

예를 들어, 12명 규모의 조경 회사 사장은 직접 경리 담당자에게 문자나 전화를 걸어 대금을 처리할 수 있습니다. 따라서 사장과 "비슷한 목소리"로 긴급 송금을 요청하는 전화는 전혀 이상하게 들리지 않습니다. 바로 이러한 친숙함을 공격자들이 악용하는 것입니다.

더 이상 목소리만이 아니다

음성 복제가 대부분의 헤드라인을 장식하지만, 동일한 기반 기술이 이제 라이브 영상으로 확장됩니다. 위에서 언급된 2,560만 달러 사건은 전화 통화가 아니었습니다. 화면상의 모든 "동료"가 공격자가 사칭하는 사람의 움직임과 말에 맞춰 실시간으로 생성된 합성 영상이었던 전체 화상 회의였습니다. 이는 공격자가 넘어야 할 훨씬 더 높은 장벽이지만, 이를 위한 도구는 매 분기마다 더 저렴하고 접근하기 쉬워지고 있으며, 이는 음성 복제가 이미 그랬던 것처럼 영상 딥페이크가 더 작은 기업에 대한 공격으로 확산되는 것은 시간 문제임을 의미합니다.

실질적인 교훈은 "화면에서 그들을 봤다"는 것만으로는 더 이상 신뢰할 수 있는 신원 확인 방식이 아니라는 것입니다. 이 글에서 제시하는 통제 방안들, 즉 별도 채널을 통한 콜백, 공유 코드 워드, 2차 승인자는 사칭이 전화, 영상 또는 음성 사서함에 남겨진 복제된 목소리를 통해 이루어지든 상관없이 작동합니다. 왜냐하면 이러한 통제 방안은 가짜를 탐지하는 당신의 능력에 의존하지 않기 때문입니다. 그들은 공격자가 채널을 통제하는 것을 막는 것에 의존합니다.

실제로 이를 막는 송금 통제 방안 구축

좋은 소식은 딥페이크 사기에 효과적인 방어책은 비용이 적게 들고, 새로운 소프트웨어가 필요 없으며, 오후 한나절이면 구축할 수 있다는 것입니다.

1. 별도 채널을 통한 콜백 인증 요구

이것이 가장 효과적인 단일 통제 방안이며, 비용이 들지 않습니다. 전화나 영상 통화로 송금 요청이 오면, 누구든 행동하기 전에 다른 채널을 통해 확인해야 합니다. 상대방의 알려진 번호(전화가 온 번호가 아님)로 다시 전화하거나, 문자 메시지 또는 직접 만나서 확인합니다. 요청이 들어온 동일한 채널을 사용하여 요청을 확인하지 마십시오. 왜냐하면 그 채널은 공격자가 통제하는 채널이기 때문입니다.

2. 금융 요청을 위한 구두 코드 워드 설정

송금 요청 권한이 있는 모든 사람과 간단하고 순환되는 코드 워드 또는 구문을 구두로 합의하고, 유출될 수 있는 서면으로는 공유하지 마십시오. 긴급 송금 요청 전화가 걸려왔는데 발신자가 코드 워드를 말하지 못한다면, 그 대화는 끝입니다. 이 한 가지 습관은 사기꾼이 해당 구문을 알 수 있는 방법이 없기 때문에 실시간 음성 복제를 거의 완벽하게 막아냅니다.

3. 단일 승인자 송금에 대한 금액 한도 설정

정의된 금액을 초과하는 모든 송금(소규모 운영의 경우 1,000달러라도)은 송금 전에 두 번째 사람의 승인이 필요하다는 규칙을 설정하십시오. 이 "4인의 눈" 원칙은 공격자가 한 명 대신 두 사람의 판단을 동시에 손상시켜야 함을 의미하며, 이는 훨씬 더 어렵습니다.

4. "긴급" 또는 "기밀"로 표시된 모든 것을 늦추기

팀에게 긴급성과 비밀 유지를 단계를 건너뛸 이유가 아니라 위험 신호로 간주하도록 교육하십시오. 합법적인 금융 요청은 거의 항상 10분 정도의 확인 지연을 허용할 수 있습니다. 요청이 특히 다른 사람에게 확인하는 것을 막는다면, 그 지시 자체가 경고 신호입니다.

5. 모의 훈련 실시

분기별로 팀과 함께 의심스러운 전화나 메시지를 시뮬레이션해 보세요. "사장님"이라고 주장하는 낯선 번호의 문자 메시지처럼 간단한 버전이라도 사람들이 반응하기보다 멈추고 확인하는 근육 기억을 형성하는 데 도움이 됩니다.

어쨌든 당신에게 일어난다면

좋은 통제 방안이 있더라도 실수는 발생합니다. 누군가가 휴가 중이거나, 신입 사원이 아직 교육을 받지 못했거나, 공격자가 타이밍 운이 좋았을 수 있습니다. 사기성 송금이 나갔다는 것을 발견하면, 속도가 가장 중요합니다.

즉시 은행의 사기 부서에 전화하여 송금 취소를 요청하십시오. 은행은 때때로 처음 24시간 이내에 송금을 가로채거나 되돌릴 수 있지만, 그 기회는 빠르게 사라집니다. 같은 날 FBI의 인터넷 범죄 신고 센터(IC3.gov)에 신고하십시오. 법 집행 기관은 신속하게 통보받았을 때, 특히 FBI의 회수 자산 팀을 통해 자금을 회수하는 데 성공했습니다. 모든 것을 문서화하십시오. 송금을 유발한 전화나 메시지, 타임스탬프, 그리고 관련된 사람들을 조사 목적으로 뿐만 아니라 사이버 또는 범죄 보험에 가입되어 있다면 보험 청구를 위해서도 기록하십시오. 마지막으로, 이를 훈련의 순간으로 삼으십시오. 단순히 모두에게 "조심하라"고 상기시키는 대신, 정확히 무엇이 잘못되었는지 팀에 설명하고 실패한 특정 통제 방안을 강화하십시오.

장부 정리가 들어맞는 곳

송금 사기 방지는 단순한 보안 훈련이 아니라 장부 정리 규율이기도 합니다. 명확하고 일관되며 잘 문서화된 재무 기록을 가진 기업은 돈이 회사 밖으로 나가기 전에 이상 징후를 훨씬 쉽게 발견할 수 있습니다. 모든 공급업체, 송금 및 승인이 한 줄씩 검토할 수 있는 시스템에 기록되어 있다면, 낯선 수취인이나 패턴에서 벗어난 송금 금액은 즉시 눈에 띕니다. 정기적으로 조정하지 않는 공유 받은 편지함이나 스프레드시트에서 길을 잃는 대신 말입니다.

재정을 정리하고 감사 가능하게 유지하세요

사기 방지는 돈이 실제로 어디로 가고 있는지에 대한 가시성에서 시작됩니다. Beancount.io는 완전한 투명성과 재무 데이터에 대한 제어 권한을 제공하는 플레인 텍스트 회계 솔루션입니다. 모든 거래는 버전 관리되고 감사 가능한 형식으로 기록되며, 불확실한 부분이나 특정 공급업체에 대한 종속성이 없어 비정상적인 활동을 쉽게 숨기기보다 쉽게 발견할 수 있습니다. 무료로 시작하여 개발자와 금융 전문가들이 왜 플레인 텍스트 회계로 전환하고 있는지 확인해 보세요.

이 글 공유하기

약 8분

AI 기반 사기 탐지: 빅포 비용 없이 실시간 감사 시스템 구축하기

2025년 비즈니스 이메일 침해(BEC)로 인해 미국 기업들은 30억 달러 이상의 손실을 입었으며, 건당 평균 13만 7천 달러에 달했습니다.…

fraud-detection
fraud-prevention
약 6분

AI가 만든 가짜 인보이스가 매입채무 팀을 속이고 있다 — 막는 방법은 이렇다

생성형 AI는 거래처 사칭을 저렴하게 만들었다: 2025년 조직의 76%가 대금 사기를 겪었고, AI가 만든 가짜는 이제 경비 보고서 사기의…

fraud-prevention
fraud-detection
약 9분

체이스의 새로운 패스키 및 신뢰할 수 있는 연락처 기능: 소상공인을 위한 보안 가이드

체이스는 AI 음성 복제 사기에 대응하기 위해 2026년 초 패스키 로그인과 신뢰할 수 있는 연락처 기능을 도입했습니다. 이러한 사기는 건당…

security
banking
약 9분

Positive Pay: 수표 사기를 결제 전 차단하는 은행 서비스

포지티브 페이는 발행된 수표 목록과 모든 수표를 대조하여 불일치를 당일 식별하는 기업 은행 서비스입니다. 수표가 여전히 가장 많이 표적이 되는…

fraud-prevention
fraud-detection
약 9분

AI로 생성된 영수증, 이제 비용 사기의 대부분을 차지: 중소기업 보호 방법

AI로 생성된 가짜 영수증은 14개월 만에 탐지된 비용 사기의 0%에서 70.8%로 증가했으며, 청구당 평균 101달러입니다. 중소기업은 문서…

fraud-detection
fraud-prevention