본문으로 건너뛰기

딥페이크 인보이스 사기 중단 방법: 소기업을 위한 AP/AR 예방 가이드

약 6분Mike ThriftMike Thrift
딥페이크 인보이스 사기 중단 방법: 소기업을 위한 AP/AR 예방 가이드

2024년 1월, 런던에 본사를 둔 엔지니어링 회사 Arup의 재무 직원은 자신이 아는 사람들, 즉 CFO와 여러 동료들과 화상 통화에 참여했습니다. 그들은 기밀 거래에 대해 논의했고 직원에게 이를 처리해 달라고 요청했습니다. 그는 그렇게 했습니다. 이후 며칠 동안 총 2560만 달러에 달하는 15건의 개별 전신 송금을 처리했습니다. 그 통화에 있던 모든 얼굴은 가짜였습니다. 모든 목소리는 복제된 것이었습니다. "동료들"은 실제 Arup 임원들의 공개 비디오와 오디오로 완전히 만들어진 AI 생성 딥페이크였습니다.

이 단 한 건의 사건으로 재무 팀이 사기에 대해 생각하는 방식이 바뀌었습니다. 수십 년 동안 매입 채무 및 매출 채권 사기는 철자가 틀린 도메인 이름이나 이상한 표현의 이메일을 찾아내는 것을 의미했습니다. 이제 사기범은 CEO와 똑같은 목소리를 낼 수 있고, 화상 통화에서 CFO와 똑같이 보일 수 있으며, 회사에 대한 충분한 실제 세부 정보를 알고 있어 대충 직감적으로 확인해도 통과할 수 있습니다. 소기업을 운영한다면 Arup의 재무 부서나 사고 대응 팀이 없을 것입니다. 이는 당신을 덜 매력적인 표적이 아닌, 더 매력적인 표적으로 만듭니다.

소기업이 이제 선호되는 표적인 이유

공격자들은 도구가 비싸고 느렸기 때문에 딥페이크를 고가치 기업 표적에게만 사용했습니다. 더 이상 그렇지 않습니다. 음성 복제 서비스는 이제 팟캐스트 인터뷰, 컨퍼런스 연설, 회사 자체 YouTube 채널에서 쉽게 가져올 수 있는 3초짜리 오디오 조각만으로도 설득력 있는 복제 목소리를 만들어낼 수 있습니다. 문서 편집 도구는 실제 인보이스나 영수증을 가져와 은행 정보를 변경하고, 종이 문서의 흔적을 "오래되고 사실적으로 보이게" 만들어 명백한 디지털 지문을 남기지 않을 수 있습니다.

경제성은 정밀성보다 볼륨을 선호합니다. 사기꾼은 더 이상 단일 Fortune 500 기업을 조사하는 데 몇 주를 보낼 필요가 없습니다. 오후에 수백 개의 맞춤형 피싱 이메일, 가짜 공급업체 온보딩 패킷 및 합성 음성 메시지를 생성한 다음, 직원이 적고, 감독이 적으며, "일상적인" 지급 요청을 재확인할 시간이 적은 소기업에 퍼부을 수 있습니다. 비즈니스 이메일 침해(딥페이크 사기가 속하는 더 넓은 범주)는 최근 1년 동안 21,000건 이상의 사건에서 약 27억 7천만 달러의 보고된 손실을 발생시켰으며, 보안 연구원들은 딥페이크 기반 사기 시도가 지난 몇 년 동안 1,000% 이상 증가한 것을 추적했습니다. 소기업이 가짜 공급업체에 8,000달러를 잃었을 때 헤드라인을 장식하는 경우는 거의 없지만, 전체적으로는 피해의 증가하는 부분을 흡수하고 있습니다.

사기꾼이 실제로 사용하는 공격 전술

메커니즘을 이해하면 방어가 명확해집니다. 현재 실제 사례에서 나타나고 있는 내용은 다음과 같습니다.

1. 합성 공급업체

사기꾼은 완전한 가짜 공급업체 신원(전문적인 웹사이트, 조작된 W-9, 심지어 가짜 세금 문서까지)을 구성하는데, 이 모든 것이 몇 분 안에 AI로 생성됩니다. 그들은 새로운 공급업체 또는 "업데이트된" 은행 정보를 가진 오랜 거래처인 척하며 매입 채무 받은편지함으로 이메일을 보냅니다. 마스터 공급업체 파일이 엄격하게 통제되지 않으면 해당 가짜 항목은 합법적인 공급업체 바로 옆에 자리 잡고 다음 인보이스 실행을 기다리게 됩니다.

2. 음성 복제 임원

회계 담당자 또는 AP 직원은 소유주나 고위 관리자와 똑같은 목소리로 들리는 사람으로부터 전화(이메일이 아님)를 받고, 하루가 끝나기 전에 거래를 성사시키기 위해 긴급하게 전신 송금을 요청합니다. 음성 복제는 "저 목소리는 어디서나 알아볼 수 있어"라는 말을 보안 통제 수단으로서 무용지물로 만들었습니다. 일부 사기꾼은 더 나아가 전화 반대편의 "사람"이 짧은 통화에서 인간과 구별할 수 없는 스크립트된 음성 봇인 완전한 가짜 콜센터를 구축하기도 합니다.

3. 조작된 영수증 또는 인보이스

매출 채권 측면에서 직원은 AI로 편집된 영수증(변경된 총액, 조작된 공급업체 이름, 또는 이미지 모델로 생성된 사실적인 주름, 얼룩 및 영수증 용지 질감으로 설득력 있게 보이는 완전히 발명된 구매)을 포함한 비용 보고서를 제출합니다.

4. 딥페이크 화상 통화

Arup 사건은 극단적인 버전이지만, 동일한 전술은 축소됩니다. 사기꾼은 전체 딥페이크 회의실이 필요하지 않습니다. 지급 변경을 확인하기 위해 보낸 비즈니스 파트너나 고객의 단일 조작된 비디오 클립만으로도 직원의 망설임을 무시하기에 충분할 수 있습니다.

거의 모든 것을 막는 콜백 습관

여기 좋은 소식이 있습니다: 이러한 공격의 거의 모두는 동일한 약점, 즉 돈을 요청하는 사람이 제공한 연락처 정보를 사용하여 지급 결정을 내리는 데 의존합니다. 이러한 의존성을 깨면 비디오나 음성이 아무리 설득력 있더라도 대부분의 사기는 붕괴됩니다.

해결책은 소프트웨어가 아니라 습관입니다: 지급 세부 정보를 변경하거나 새 지시에 따라 돈을 보내기 전에, 이미 신뢰하는 채널을 통해 확인하십시오. 요청 자체에 포함된 연락처 정보를 절대 사용하지 마십시오.

실제로는 다음을 의미합니다:

  • 이메일이나 문자에 있는 번호로 다시 전화하지 마십시오. "공급업체"가 새 은행 정보를 이메일로 보내면, 방금 받은 메시지에 있는 어떤 정보도 사용하지 말고 자신의 기록(오래된 인보이스, 회계 시스템, 새로 입력한 공식 웹사이트)에서 해당 공급업체의 전화번호를 찾으십시오.
  • "긴급"을 확인을 건너뛰는 이유가 아닌 위험 신호로 취급하십시오. 사기 시도는 거의 항상 의도적으로 시간에 쫓기게 만들어지는데, 긴급함이 재확인하려는 본능을 단락시키기 때문입니다.
  • 정기 거래처 및 파트너와 공유되는 대역 외 확인 방법을 사용하십시오. 일부 기업은 주요 공급업체와 지급 지시 변경을 위해 간단한 암호 구문이나 보조 확인 이메일 주소에 동의합니다.
  • 은행 정보 변경이나 설정된 임계값 이상의 새로운 전신 송금에는 두 사람이 필요하도록 하십시오. 사기꾼이 밀어붙이는 "긴급" 상황에 대한 맥락이 없는 두 번째 시선은 가장 저렴하고 효과적인 통제 수단 중 하나입니다.
  • 실제 사람만이 대본 없이 알 수 있는 질문을 하십시오. 스크립트된 음성 봇과 심지어 실시간 딥페이크 통화자도 회사 웹사이트나 LinkedIn에 없는 특정하고 공개되지 않은 것(최근 내부 회의, 내부 농담, 세부 정보)에 대해 물으면 보통 무너집니다.

이 중 어느 것도 새로운 소프트웨어를 필요로 하지 않습니다. 필요한 것은 전화의 목소리가 10년 된 비즈니스 파트너와 똑같이 들리더라도 콜백을 예외가 아닌 기본값으로 만드는 것입니다.

공급업체 파일 정리는 생각보다 저렴합니다

놀라울 정도로 많은 사기 노출은 공급업체 파일 위생 문제로 귀결됩니다. 많은 소기업이 일회성 구매, 한 번 사용한 계약자, 또는 몇 년 동안 주문하지 않은 공급업체에 대한 공급업체 기록을 축적하며, 모든 오래된 항목은 사기성 "업데이트"가 숨을 수 있는 또 다른 장소입니다. 정기적인 검토는 시간을 투자할 가치가 있습니다:

  • 은행 계좌나 라우팅 번호를 공유하는 공급업체를 스캔하십시오. 이는 합성 신원 또는 내부 사기 집단의 일반적인 신호입니다.
  • 특히 신규 항목의 경우, 거리 주소 대신 사서함을 가진 공급업체에 플래그를 지정하십시오.
  • 지난 12-18개월 동안 거래가 없는 공급업체를 제거하거나 보관 처리하십시오.
  • 모든 활성 공급업체의 은행 정보가 나중의 "업데이트" 이메일이 아닌 원래 온보딩 서류에 있는 것과 일치하는지 확인하십시오.

이것은 또한 좋은 부기 습관이 두 배로 그 대가를 지불하는 부분입니다. 정기적으로 계정을 조정하고 모든 공급업체 변경에 대한 명확하고 감사 가능한 기록을 유지하는 기업은 사기성 전환을 몇 달이 아닌 며칠 내에 알아차리며, 돈이 회수 불가능해지기 훨씬 전에 알 수 있습니다. 모든 거래와 모든 공급업체 변경이 diff 및 검토할 수 있는 버전 관리 원장에 저장되는 일반 텍스트 회계는 "누가 이 공급업체의 은행 정보를 변경했고, 언제 변경했는가"라는 질문을 법의학 조사 대신 5초짜리 질문으로 만듭니다.

교육은 여전히 기술을 능가합니다

보안 공급업체는 기꺼이 AI 기반 딥페이크 탐지기를 판매할 것이며, 해당 기술 중 일부는 대량의 지급을 처리하는 대규모 조직에 진정으로 유용합니다. 그러나 대부분의 소기업의 경우, 가장 효과가 큰 단일 투자는 여전히 돈을 다루는 두세 명의 직원을 교육하는 것입니다.

그 교육은 정교할 필요가 없습니다. 정확히 두 가지를 다루면 됩니다: 이러한 사기가 오늘날 실제로 어떻게 보이고 들리는지(10년 전의 조야한 "나이지리아 왕자" 이메일이 아님), 그리고 귀하의 비즈니스가 요청이 아무리 합법적으로 보이고 요청하는 사람이 아무리 고위 간부처럼 보이더라도 매번 예외 없이 사용하기로 약속하는 특정 확인 습관(콜백, 두 번째 승인자, 대역 외 확인)입니다. Arup의 2500만 달러 손실을 승인한 직원은 부주의하지 않았습니다. 그는 완전히 정상적인 내부 화상 통화처럼 느껴지는 것을 따르고 있었습니다. 격차는 딥페이크가 존재한다는 인식이 아니라 설득력 있는 가짜와 접촉했을 때 살아남지 못한 확인 단계였습니다.

처음부터 재정을 정리하십시오

사기 예방과 좋은 부기는 다른 모자를 쓰고 있는 동일한 규율입니다. 둘 다 돈에 무슨 일이 일어났는지, 언제, 왜 일어났는지 정확히 아는 것으로 귀결됩니다. Beancount.io는 완전한 투명성과 재정 데이터에 대한 제어권을 제공하는 일반 텍스트 회계를 제공하며, 모든 공급업체 변경과 모든 거래를 쉽게 검토하고 감사할 수 있는 버전 관리 원장을 제공합니다. 무료로 시작하기 개발자와 재무 전문가가 일반 텍스트 회계로 전환하는 이유를 확인하십시오.

이 글 공유하기