본문으로 건너뛰기

AI로 생성된 가짜 영수증, 이제 경비 사기의 주범이 되다: 소상공인을 위한 가이드

약 6분Mike ThriftMike Thrift
AI로 생성된 가짜 영수증, 이제 경비 사기의 주범이 되다: 소상공인을 위한 가이드

왜 갑자기 심각한 문제가 되었나

14개월 전만 해도 경비 사기 탐지 시스템이 적발한 가짜 영수증 중 AI로 생성된 것은 거의 없었다. 그런데 2026년 5월 중순이 되자 그 비중이 과반을 넘어섰다.

이는 기업의 경비 제출 내역을 스캔해 사기를 탐지하는 금융 자동화 기업 AppZen의 조사 결과다. 2025년 3월에는 시스템이 적발한 가짜 영수증 중 AI 생성 영수증이 사실상 0%였다. 그러나 2026년 5월에는 이 수치가 70.8%까지 치솟았다. 지난 12개월 동안 AppZen은 174개 기업의 직원 745명이 제출한 AI 생성 영수증 1,471건을 적발했으며, 이는 총 $148,143의 청구 경비에 해당한다.

소상공인을 운영하며 직원의 출장비, 식비, 소모품비를 상환해주고 있다면, 이는 결코 남의 이야기가 아니다. 이것은 평범한 사람들이 경비 보고서에서 부정행위를 저지르는 방식 자체가 바뀌고 있다는 신호이며, 포춘 500대 기업뿐 아니라 모든 규모의 기업에서 벌어지고 있는 일이다.

무엇이 달라졌나: 하나의 큰 가짜에서 수많은 작은 가짜로

생성형 AI 도구가 널리 보급되기 전에는 영수증을 위조하는 데 상당한 노력이 필요했다. 대개 이미지 편집 소프트웨어로 템플릿을 수정하거나 실제 영수증을 물리적으로 변조해야 했다. 그런 수고를 감수한 사기범들은 대체로 크게 노렸다. AppZen에 따르면 과거의 템플릿 기반 가짜 영수증은 건당 평균 $182에 달했다.

AI는 이 경제성을 완전히 바꿔놓았다. 대형 언어 모델이나 이미지 생성기는 그럴듯한 가맹점 이름, 항목별 합계, 심지어 가짜 스캐너 워터마크까지 갖춘 설득력 있는 식당 영수증을 몇 초 만에 무료로 만들어낼 수 있다. 이로 인해 유인 구조 자체가 완전히 뒤집혔다.

AppZen의 최고기술책임자(CTO) 쿠날 베르마는 이를 명확하게 설명했다. "AI 생성기는 무료이고, 즉각적이며, 사람을 속이기에 충분할 만큼 정교하다." 그는 AI가 "위험을 감수할 만큼 큰 가짜 하나를 만드는 게임에서, 아무도 굳이 검토하지 않을 만큼 작은 가짜들을 잔뜩 만드는 게임으로 판을 완전히 뒤집었다"고 덧붙였다.

이 수치들이 이를 뒷받침한다. AppZen 데이터셋에서 AI 생성 영수증의 평균 금액은 단 $101이었고, 중간값은 $32에 불과했다. 이는 대부분의 경비 시스템이 소액 청구를 수동 검토 없이 신속 처리하기 위해 사용하는 자동 승인 임계값보다 훨씬 낮은 수준이다. 승인자의 눈에 띌 만한 $500짜리 가짜 저녁 식사 영수증 하나 대신, 새로운 패턴은 각각 별다를 것 없어 보이는 $30~$40짜리 청구 십여 건으로 나타난다.

대기업만의 문제가 아니다

AppZen이 기록한 개별 사건들의 규모는 놀랍다. 어느 포춘 10대 기업에서는 22개국에 걸친 직원 142명이 총 $34,953에 달하는 AI 생성 영수증 340건을 제출했는데, 이는 AppZen의 유럽 고객 25곳을 모두 합친 것보다 많은 금액이다. 제출 건수 면에서는 인도가 앞섰고, 건당 집중도 면에서는 호주가 가장 높았다. 한 통신사 직원은 위조 영수증 단 11건으로 $12,900를 청구하기도 했다.

하지만 중소기업 역시 이런 위험에 노출되어 있으며, 오히려 더 취약한 경우가 많다. 전담 사기 탐지팀이 없는 경우가 대부분이고, 매니저의 육안 검토나 경리 담당자의 표본 점검에 의존하기 때문이다. AppZen 데이터에 포함된 한 유럽 안경 소매업체에서는 직원 한 명이 15건의 개별 경비 보고서에 걸쳐 45건의 사기성 영수증을 제출했는데도 아무도 이 패턴을 알아차리지 못했다.

이는 결코 예외적인 행동이 아니다. 경비 관리 기업 Emburse가 근로자 2,000명을 대상으로 실시한 별도 설문조사에 따르면, 미국 응답자의 40%가 AI를 이용해 가짜 영수증을 만든 적이 있다고 인정했다. 그중 19%는 구매 자체를 완전히 조작했다고 답했고, 15%는 AI를 이용해 실제 경비의 금액을 부풀렸다고 답했으며, 6%는 실제로 구매했지만 영수증을 분실한 경우 이를 재현하기 위해 AI를 사용했다고 답했다.

주목할 점은, AI를 이용하는 모든 사람이 돈을 빼돌리려는 것은 아니라는 사실이다. 일부 직원은 처음부터 사기를 저지르려는 것이 아니라 분실한 정당한 영수증을 복원하기 위해 AI를 사용한다. 적발된 청구 건 모두가 악의적이라고 단정하기 전에 이 뉘앙스를 염두에 둘 필요가 있다. 하지만 통제 관점에서 보면, 동기가 무엇이든 AI로 위조된 문서는 여전히 AI로 위조된 문서이며, 영수증이 거래가 실제로 발생했다는 증거라는 전제 자체를 무너뜨린다.

AI 생성 영수증은 실제로 어떤 모습인가

이 가짜 영수증들은 이제 육안 검사만으로는 적발하기 어려울 만큼 정교해졌다. AppZen 데이터셋에 포함된 사례는 다음과 같다.

  • 조작된 스캐너 워터마크와 설득력 있는 필기체 서명 스타일까지 갖춘 위조 식당 영수증
  • 가짜 AT&T 및 Xfinity 청구서로, 사기가 일회성 식비·출장비 청구를 넘어 매달 반복되는 "경비"로까지 확대되고 있음을 시사
  • 대충 훑어봐서는 알아채기 어려울 만큼 내부적으로 일관된 항목별 합계 및 세금 계산

과거 방식인 템플릿 기반 가짜 영수증은 1년 전만 해도 적발된 사기의 95%~100%를 차지했다. 그러나 2026년 5월에는 그 비중이 29%까지 떨어졌고, AI 생성 영수증이 대부분을 차지하게 되었다. 도구는 더 좋아지고, 더 저렴해지고, 더 쉽게 접근할 수 있게 되었으며, 사기 수법도 그에 맞춰 진화했다.

대기업뿐 아니라 모든 기업이 주목해야 하는 이유

기업 출장 및 경비 사기는 이미 상당한 규모의 문제다. 한 광범위한 사기 노출 연구는 출장·경비 관련 총 사기 노출 규모를 $35억으로 추산했으며, 이 중 약 $1억 7,500만은 구체적으로 AI 생성 문서와 관련된 것으로 나타났다. 출장·경비 사기는 또한 유독 서류 의존도가 높은 유형으로 꼽힌다. 이 범주에 속하는 사기 수법의 약 85%가 어떤 형태로든 서류를 포함하고 있어, 영수증과 인보이스가 주요 공격 표면이 되고 있다.

소상공인에게 있어 이러한 위험 노출도는 직원 수에 비례하지 않는다. 오히려 검증되지 않은 종이(또는 PDF) 서류에 얼마나 의존하는지에 비례한다. 경비 승인 절차가 "직원이 영수증을 제출하면 매니저가 승인 버튼을 누르는" 방식이라면, 바로 이런 유형의 사기가 파고들도록 설계된 통제 공백을 그대로 갖고 있는 셈이다.

사업체를 보호하는 방법

이 위험을 의미 있게 줄이는 데 반드시 대기업용 사기 탐지 소프트웨어가 필요한 것은 아니다. 몇 가지 실용적인 변화만으로도 큰 효과를 볼 수 있다.

영수증 자체를 증거로 취급하지 말라. 영수증은 주장일 뿐 증거가 아니다. 실제 카드 또는 은행 거래 내역, 가맹점 기록, 일정표 항목, 출장 일정 등 독립적인 자료와 대조하라. $38짜리 점심 영수증이 그날 실제 카드 결제와 일치하지 않는다면, 그것이야말로 진짜 신호이지 영수증의 겉모습이 신호가 되어서는 안 된다.

자동 승인 임계값을 재검토하라. 일정 금액 이하의 소액 경비를 신속 처리하는 것은 상환 속도를 유지하는 데 합리적이지만, 바로 이 지점이 AI 생성 사기가 노리도록 설계된 허점이기도 하다. "임계값 이하" 청구를 100% 자동 승인하는 대신 무작위 표본 검토를 고려하라. 단 10%의 감사율만으로도 보고서를 부풀릴까 고민하는 사람의 위험 계산법을 바꿔놓을 수 있다.

단일 탐지 신호에 의존하지 말라. 일부 재무팀은 AI 생성 이미지를 잡아내기 위해 파일에 내장된 메타데이터(이미지 EXIF 데이터 등)에 의존한다. 이는 취약한 방법이다. 메타데이터는 스크린샷을 찍거나, 파일 형식을 변환하거나, 단순히 이미지를 다시 저장하는 것만으로도 쉽게 제거된다. 대신 여러 검증 요소를 겹겹이 적용하라. 해당 가맹점이 실제로 존재하는가, 금액이 실제 거래 패턴과 일치하는가, 시점이 상식적으로 맞는가를 함께 확인하라.

큰 건뿐 아니라 소액 청구 전반의 패턴을 살펴라. $30짜리 의심스러운 영수증 하나는 단순한 오차일 수 있다. 하지만 같은 직원이 3개월에 걸쳐 그런 영수증을 열 건 제출했다면, 대화가 필요한 패턴이다. 직원별, 가맹점별, 반올림 금액별로 정렬한 집계 뷰는 개별 검토로는 놓치는 것을 드러내준다.

깨끗한 장부가 이 문제를 더 쉽게 만드는 이유

이런 유형의 사기를 가장 잘 잡아내는 기업은 반드시 가장 화려한 탐지 소프트웨어를 갖춘 곳이 아니다. 오히려 애초부터 경비 데이터를 쉽게 조회하고, 대조하고, 감사할 수 있는 형태로 관리하는 기업이다. 장부가 검색하거나 은행 기록과 비교하기 어려운 형식으로 되어 있다면, 소액의 의심스러운 청구 패턴을 찾아내는 일은 수작업으로 하는 고고학 발굴 작업이 되어버린다.

이것이 바로 평문 회계(plain-text accounting)가 지닌, 잘 드러나지 않는 장점 중 하나다. Beancount.io는 원장을 버전 관리가 가능하고 사람과 스크립트 모두가 읽을 수 있는 형식으로 유지한다. 그래서 경비 청구를 실제 거래와 대조하거나, 승인 임계값 바로 아래에 있는 모든 상환 건을 표시하는 간단한 쿼리를 작성하는 일이 스프레드시트 발굴 작업이 아니라 손쉬운 작업이 된다. 무료로 시작하기하고, 개발자와 재무에 밝은 사업주들이 왜 평문 회계로 전환하고 있는지 직접 확인해보라.

이 글 공유하기

약 8분

딥페이크 인보이스 사기 중단 방법: 소기업을 위한 AP/AR 예방 가이드

딥페이크 사기로 Arup은 가짜 화상 통화 한 번에 2560만 달러를 잃었고, 음성 복제는 이제 단 3초의 오디오만 있으면 가능합니다. 이…

fraud-prevention
accounts-payable
약 7분

유령 직원 사기: 가짜 급여 기록이 중소기업을 어떻게 고갈시키고 이를 적발하는 통제 장치

유령 직원 사기로 인해 미국 기업들은 연간 약 4,000억 달러의 손실을 입고 있으며, 적발까지 평균 18~30개월이 소요됩니다. 세 가지…

payroll
fraud-prevention
약 9분

체이스의 새로운 패스키 및 신뢰할 수 있는 연락처 기능: 소상공인을 위한 보안 가이드

체이스는 AI 음성 복제 사기에 대응하기 위해 2026년 초 패스키 로그인과 신뢰할 수 있는 연락처 기능을 도입했습니다. 이러한 사기는 건당…

security
banking
약 8분

AI 기반 사기 탐지: 빅포 비용 없이 실시간 감사 시스템 구축하기

2025년 비즈니스 이메일 침해(BEC)로 인해 미국 기업들은 30억 달러 이상의 손실을 입었으며, 건당 평균 13만 7천 달러에 달했습니다.…

fraud-detection
fraud-prevention
약 6분

AI가 만든 가짜 인보이스가 매입채무 팀을 속이고 있다 — 막는 방법은 이렇다

생성형 AI는 거래처 사칭을 저렴하게 만들었다: 2025년 조직의 76%가 대금 사기를 겪었고, AI가 만든 가짜는 이제 경비 보고서 사기의…

fraud-prevention
fraud-detection