본문으로 건너뛰기

IRS 더티 더즌 2026: 급여 피싱과 계좌 변경 사기가 소상공인을 노리는 방법

약 7분Mike ThriftMike Thrift
IRS 더티 더즌 2026: 급여 피싱과 계좌 변경 사기가 소상공인을 노리는 방법

한 직원이 회사의 급여 대행사에서 온 것처럼 보이는 이메일을 받습니다. 로고도 정확하고, 어투도 자연스럽습니다. 회사의 HR 포털이 업체를 변경했으니 오늘 안으로 직접입금 정보를 다시 인증해야 한다는 내용입니다. 직원은 클릭해서 가짜 페이지에 실제 로그인 정보를 입력하고, 두 번의 급여 주기가 지난 뒤 자신의 급여가 한 번도 본 적 없는 계좌로 입금되고 있음을 알게 됩니다.

이런 시나리오는 이제 IRS가 "더티 더즌" 2026년 목록에 올릴 만큼 흔해졌습니다. 이 목록은 개인과 기업에 가장 큰 피해를 주는 세금 사기를 매년 정리한 것입니다. 올해도 피싱과 사칭이 다시 목록 상단을 차지했지만, 새로운 점은 구체적인 표적입니다 — 개별 납세자의 신고서가 아니라 급여 및 HR 시스템 자체입니다.

직원이 단 몇 명이라도 급여를 처리하고 있다면, 5분만 시간을 내어 읽어볼 가치가 있습니다. 이 사기는 실행 비용이 저렴하고, 돈이 한 번 움직이면 되돌리기 어려우며, 소상공인이 가장 의존하는 시스템을 정확히 겨냥합니다.

사기가 실제로 작동하는 방식

전통적인 IRS 사칭 사기는 개인 납세자에게 가짜 세금 고지서를 내도록 겁을 줍니다. 급여 변형은 더 조용하고 인내심이 많습니다. 당신을 위협하는 대신, 이미 신뢰하는 사람 — 급여 담당자, HR 담당자, 또는 회사 임원 — 을 사칭해 일상적인 업무처럼 들리는 요청을 합니다.

가장 흔한 유형은 다음과 같습니다.

  • 가짜 W-2 또는 포털 알림. 급여 시스템에 새 문서가 준비되었거나 비밀번호 재설정이 필요하다는 이메일이 오고, 실제 로그인 정보를 가로채는 정교하지만 가짜인 로그인 페이지로 연결됩니다.
  • 대량 데이터 요청. 회사 임원을 사칭한 누군가가 HR이나 급여 부서에 이메일을 보내 직원 이름, 사회보장번호, W-2 정보가 담긴 스프레드시트를 요청합니다 — 이런 요청이 그럴듯하게 보이는 세금 신고 시즌에 맞춰 이루어지는 경우가 많습니다.
  • 직접입금 변경 요청. 직원인 것처럼 보이거나 침해된 계정을 통해 전달된 이메일이 "다음 급여 지급 전까지" 은행 지점 번호와 계좌번호를 변경해 달라고 급여 담당자에게 요청합니다. 이 요청이 정상적인 검증 절차 없이 처리되면, 다음 급여는 곧바로 사기꾼에게 흘러갑니다.

공격자가 로그인 정보나 직원 데이터를 손에 넣으면 직접입금을 다른 계좌로 돌리거나, 도난당한 사회보장번호로 부정 세금 신고서를 제출하거나, 데이터를 그대로 팔아넘길 수 있습니다. 이 모든 일에 시스템 침입은 필요하지 않습니다 — 직원 한 명이 이메일 하나를 믿기만 하면 됩니다.

급여가 이토록 매력적인 표적인 이유

이것은 단순한 추측이 아니라 수치로도 드러납니다. FBI 인터넷범죄신고센터(IC3)는 송장 사기와 임원 사칭과 함께 급여 유용 사기를 포함하는 상위 범주인 비즈니스 이메일 침해(BEC)를 추적합니다. 2025년 인터넷 범죄 보고서에서 IC3는 BEC 신고 24,768건, 손실액 약 30억 5천만 달러를 기록했습니다 — 전년의 27억 7천만 달러에서 증가한 수치입니다. 결정적으로 BEC 손실의 86%가 전신송금 또는 ACH를 통해 이동했는데, 이는 급여 직접입금이 흐르는 것과 동일한 경로이며, 바로 이 때문에 이런 수법은 빠르게 진행되고 자금이 계좌를 떠난 뒤에는 거의 회수되지 않습니다.

특히 급여 유용 사기는 범죄자들이 효과적인 수법을 찾아내면 순식간에 폭발적으로 늘어나는 이력이 있습니다. 이전 IC3 권고문에 따르면 급여 유용 사기로 인한 신고 손실이 18개월 동안 815% 급증했는데, 사기 조직이 한 번의 성공적인 리다이렉트만으로도 아무도 눈치채지 못한 채 하나 이상의 급여 주기 전체를 이어갈 수 있음을 깨달았기 때문입니다 — 이는 일회성 송장 사기보다 훨씬 효율적입니다.

급여가 이렇게 손쉬운 표적이 되는 데는 몇 가지 구조적 이유가 있습니다.

  • 정보가 이미 반쯤 공개되어 있습니다. 직함, 부서명, 조직도는 LinkedIn이나 회사 웹사이트에서 쉽게 찾을 수 있어, 사기꾼이 일반적인 이메일 대신 구체적이고 신빙성 있는 이메일을 작성할 수 있습니다.
  • 요청이 일상적으로 들립니다. "직접입금 정보를 업데이트해 주세요"는 급여 부서가 항상 처리하는 요청이라 낯선 업체로의 전신송금 요청처럼 자동으로 의심을 사지 않습니다.
  • 젊은 직원과 고소득 직원이 불균형적으로 표적이 됩니다. 셀프서비스 포털로 모든 것을 처리하는 데 익숙한 직원일수록 포털처럼 꾸며진 피싱 페이지를 더 쉽게 신뢰하며, 급여 구조가 복잡한(보너스, 지분, 다중 계좌) 직원일수록 매력적이고 가치가 높은 표적이 됩니다.

이 유형이 2026년 목록에 특별히 오른 이유

더티 더즌은 고정된 목록이 아닙니다 — IRS는 사기범들에게 실제로 효과가 있는 수법을 기준으로 매년 목록을 재구성하며, 올해 판에는 상습적인 QR코드 피싱과 유령 세무 대리인 항목과 함께 Form 2439 미분배 자본이득과 관련된 부정 청구가 추가되었습니다. 급여를 겨냥한 피싱이 이런 오래된 사기들과 나란히 언급된다는 것은 주목할 만한 신호입니다. IRS와 그 협력 금융기관들이 이 패턴을 충분히 자주, 그리고 상당한 금액 규모로 목격하고 있어 세금 신고 시즌 외에도 공개 경고를 낼 필요가 있다고 판단했다는 뜻입니다.

지금 두 가지 흐름이 겹치고 있습니다. 첫째, 생성형 AI 덕분에 실제 관리자의 이름과 실제 내부 절차를 언급하는 완벽하고 오타 없는 피싱 이메일을 만드는 일이 손쉬워졌습니다 — 예전에는 "어색한 문법을 확인하라"는 교육으로 걸러낼 수 있던 메시지가 이제는 정상적인 이메일과 구분되지 않습니다. 둘째, 급여 및 HR 소프트웨어 업체들이 최근 몇 년 사이 실제로 플랫폼을 더 자주 교체해 왔기 때문에, "귀사가 급여 대행사를 변경했으니 계좌를 다시 인증해 주세요"라는 이메일이 의심스럽기보다 그럴듯하게 느껴집니다. 사기꾼들은 새로운 거짓말을 지어내는 것이 아니라, 실제 기업 운영 방식의 흐름에 편승하고 있을 뿐입니다.

전문가들이 지목하는 경고 신호

이런 수법을 연구하는 보안 전문가들은 계속해서 같은 세 가지 점검 항목으로 돌아갑니다. 긴급성, 이례적인 요청, 절차 변경입니다. 촉박한 마감과 평소의 검증 절차를 건너뛰는 요청이 결합된 급여나 HR 관련 커뮤니케이션은, 발신자 이름이 아무리 정당해 보이더라도 다시 한번 살펴볼 가치가 있습니다.

구체적으로는 다음을 위험 신호로 다뤄야 합니다.

  • 전화나 대면 확인 없이 이메일로만 도착한 직접입금 변경 요청
  • 평소 급여 마감 일정을 벗어나 "오늘" 또는 "다음 급여 지급 전까지" 처리하라는 압박
  • 임원 권한을 주장하는 사람으로부터 온, 직원 세금 또는 계좌 데이터의 대량 내보내기 요청
  • 평소 즐겨찾기하거나 직접 입력하는 URL과 일치하지 않는 급여 포털 로그인 페이지

사업을 보호하는 방법

해결책은 특별한 것이 아닙니다 — 요청이 정당해 보이더라도 일관되게 적용하는 절차적 규율입니다.

  1. 모든 직접입금 변경에 두 번째 확인 채널을 요구하세요. 알려진 전화번호로의 콜백이나 대면 확인은 가장 큰 허점, 즉 피싱 페이지가 완벽하게 흉내 낼 수 있는 이메일 전용 업무 흐름을 막아줍니다.
  2. 위에서 소개한 세 가지 경고 신호를 직원들이 인식하도록 교육하세요. 단순히 "의심스러운 링크를 클릭하지 마세요"에 그쳐서는 안 됩니다. 일반적인 피싱 교육으로는 자기 회사의 HR 부서에서 온 것처럼 보이는 이메일에 대비할 수 없습니다.
  3. IRS 관련 피싱이 의심되면 [email protected]에 신고하고, 이미 자금이 이동했다면 ic3.gov에서 IC3 신고서를 제출하세요 — 은행에 더 빨리 알릴수록 ACH 이체가 정산되기 전에 회수할 가능성이 높아집니다.
  4. 급여 변경을 승인할 수 있는 사람을 제한하세요. 급여 소프트웨어가 승인 워크플로나 계좌 정보 변경에 대한 이중 승인을 지원한다면 반드시 활성화하세요. 이런 사기는 단일 장애점을 노리도록 설계되어 있습니다.
  5. 급여 접근 권한 목록을 감사하세요. 퇴사한 직원, 오래된 업체 로그인, 공유된 계정 정보는 새로운 해킹 수법보다 훨씬 쉬운 침입 경로이며, 대부분의 사람들이 생각하는 것보다 훨씬 쉽게 막을 수 있습니다.

이미 사고가 발생했다면: 최초 72시간

급여가 다른 계좌로 리다이렉트되었거나 급여 데이터가 이미 공격자에게 전송되었다면, 이 목록에서 무엇보다 속도가 중요합니다.

  1. 즉시 송금 은행과 수취 은행에 전화하세요. ACH 이체는 거래가 정산된 후 짧은 시간 안에 회수되거나 동결될 수 있지만, 그 시간은 몇 주가 아니라 몇 시간, 며칠 단위로 측정됩니다. 서면 사고 보고서를 작성할 때까지 기다리지 말고 바로 전화하세요.
  2. 침해된 계정이나 로그인 정보를 즉시 잠그세요. 직원이 가짜 페이지에 급여 포털 로그인 정보를 입력했다면, 해당 비밀번호와 이를 재사용한 다른 모든 계정의 비밀번호를 재설정하고, 무단 이메일 전달 규칙이 있는지 확인하세요 — 이는 급여 요청이 발송되기 전 받은편지함이 조용히 침해되었다는 전형적인 신호입니다.
  3. IC3에 신고하고 IRS에 알리세요. [email protected]뿐 아니라, 직원 데이터가 유출된 기업이라면 데이터 유출 신고에 관한 IRS 안내도 확인해야 합니다. 도난당한 사회보장번호는 몇 달 뒤에도 부정 신고서 제출에 악용될 수 있기 때문입니다.
  4. 피해 직원에게 직접 알리세요. 침해되었을 수 있는 것과 같은 채널만 사용하지 마세요. 개인정보가 유출되었다면 직원 본인이 사기 경고나 신용 동결을 신청해야 할 수도 있습니다.
  5. 모든 것을 장부에 기록하세요. 취소된 거래, 피해 직원에 대한 대체 지급, 회수된 자금은 모두 정확하게 기록되어야 합니다 — 깔끔하게 조정되지 않은 사기 사건은 몇 달 뒤 혼란스러운 불일치로 다시 나타나기 쉽습니다.

어떤 상황에서도 재무 기록을 준비된 상태로 유지하세요

급여 사기는 단순한 사이버보안 문제가 아닙니다 — 사고가 발생하는 순간 곧바로 장부 문제가 됩니다. 급여가 다른 계좌로 리다이렉트되었다면, 정확히 무엇이 언제 바뀌었고 누가 승인했는지 파악하기 위해 모든 급여 처리 내역에 대한 깔끔하고 시간이 기록된 자료가 필요합니다. Beancount.io는 완전히 버전 관리되고 감사 가능한 모든 거래 내역을 제공하는 평문 회계 시스템입니다 — 블랙박스도, 업체 종속도 없으며, 문제가 생기기 전 장부가 어떤 모습이었는지 추측할 필요도 없습니다. 무료로 시작하기에서 개발자와 재무 전문가들이 왜 평문 회계로 전환하고 있는지 확인해 보세요.

이 글 공유하기

약 12분

비즈니스 명의 도용: 소상공인을 위한 실질적인 탐지 및 복구 플레이북

EIN 기반 세무 사기, 등록 대리인 하이재킹 또는 급여 계정 탈취에 직면한 소상공인을 위한 72시간 대응 플레이북입니다. IRS Form…

small-business
fraud-detection
약 7분

유령 직원 사기: 가짜 급여 기록이 중소기업을 어떻게 고갈시키고 이를 적발하는 통제 장치

유령 직원 사기로 인해 미국 기업들은 연간 약 4,000억 달러의 손실을 입고 있으며, 적발까지 평균 18~30개월이 소요됩니다. 세 가지…

payroll
fraud-prevention
약 9분

소기업을 노리는 금융 사기: 송금이 나가기 전 나타나는 경고 신호

FBI의 IC3는 2025년 비즈니스 이메일 침해(BEC)로 인한 손실을 30억 5천만 달러로 집계했으며, 소기업 중 내부고발 신고 체계를…

fraud-detection
fraud-prevention
약 16분

EIN이 도용될 때: IRS 편지 5263C, 6042C 및 비즈니스 신원 도용에 대한 소규모 비즈니스 가이드

IRS 편지 6042C는 특정 비즈니스 신고서를 확인하며, 편지 5263C는 양식 SS-4에서의 실체 자체를 확인합니다. 두 편지 모두 30일…

small-business
tax-compliance
약 8분

AI 기반 사기 탐지: 빅포 비용 없이 실시간 감사 시스템 구축하기

2025년 비즈니스 이메일 침해(BEC)로 인해 미국 기업들은 30억 달러 이상의 손실을 입었으며, 건당 평균 13만 7천 달러에 달했습니다.…

fraud-detection
fraud-prevention