이런 상황을 상상해 보십시오. 귀하의 경리 담당자가 수년간 거래해 온 공급업체로부터 온 48,000달러짜리 인보이스를 결제합니다. 이메일 스레드는 진짜입니다. 인보이스 번호도 일치합니다. 유일하게 다른 점은 거래처가 은행을 바꿨다며 새로운 송금 안내를 첨부한 은 메모입니다. 경리 담당자가 돈을 보내고 — 그 돈은 사기꾼의 계좌로 들어갑니다. 은행에 전화하면 최악의 사실을 알게 됩니다. 귀하가 이체를 승인했기 때문에 은행은 단 한 푼도 돌려줄 의무가 없다는 것입니다.
이것이 승인된 푸시 결제 사기, 즉 APP 사기이며, 범죄자들이 기업을 대상으로 돈을 치는 가장 빠르게 증가하는 수법입니다. 신용카드 사기와 달리 도난당한 카드 번호도 없고 이의를 제기할 무단 청구도 없습니다. 누군가가 귀하를 속여 직접 버튼을 누르게 만듭니다. 로이트는 미국의 APP 사기 손실이 2024년 83억 달러에 달했으며 2028년까지 149억 달러에 이를 수 있다고 추정합니다 — AI 기반 사기가 사회의 방어 체계를 앞지른다면 182억 달러까지 치솟을 수 있습니다. FBI의 인터넷 범죄 신고 센터는 2025년 한 해에만 24,768건의 이메일 계정 취 사기 신고를 접수했으며, 신고된 손실액은 총 30억 5천만 달러에 달합니다. 또한 재무 전문가 협회(Association for Financial Professionals)에 따르면 2024년 전체 조직의 79%가 결제 사기 시도 또는 실제 피해를 경험했으며, 이들은 이메일 계정 탈취 사기를 가장 흔한 공격 경로로 꼽았습니다.
소규모 사업을 운영한다면 이것은 남의 회사 재무팀 문제가 아닙니다. 하가 바로 재무팀입니다. 이제 이 사기가 어떻게 작동하는지, 왜 돈을 되찾기 그렇게 어려운지, 그리고 실제로 이를 막는 통제 수단이 무엇인지 살펴보겠습니다.
사기의 작동 방식: 거래처 인보이스 시나리오
기업 사칭 사기는 2024년 가장 많이 신고된 APP 사기 유형으로, 36만 건 이상의 사례가 보고되었습니다. 소규모 사업을 겨냥한 버전은 대개 동일한 3막 대본을 따릅니다.
1막: 준비 — 보이지 않는 탈취된 받은편지함
공격자는 이메일 계정을 탈취합니다 — 때로는 귀하의 계정을, 더 자주는 거래처의 계정을 — 그리고 잠해집니다. 몇 주 동안 받은편지함 규칙이 "인보이스", "결제", "송금" 같은 단어가 포함된 모든 메시지를 사기꾼에게 자동 전달하면, 사기은 귀하의 결제 리듬을 연구합니다. 누가 무엇을 승인하는지, 어느 거래처가 언제 결제되는지, 정상적인 인보이스 스레드가 어떻게 생겼는지 말입니다. 아무것도 이상해 보이지 않는데, 아직 실제로 잘못된 것이 없기 때문입니다. 범죄자들은 그저 읽고 있을 뿐입니다.
2막: 교체 — 실제 스레드에 삽입된 새 계 정보
실제 인보이스 결제 시기가 되면 사기꾼은 탈취한 계정이나 유사 도메인(your-vendor.com 대 yourvendor.com)에서 진짜 이메일 스레드 안으로 침투합니다. 메시지는 짧고 그럴듯합니다. "은행을 바꿨습니다 — 이번과 향후 결제에는 첨부된 안내를 사용해 주세요." 인보이스 자체는 정당합니다. 금액도 예상했던 그대로입니다. 달라진 것은 오직 돈이 가는 곳뿐입니다.
이것이 통하는 이유는 결제를 예상하는 바로 그 시점에, 신뢰하는 사람으로부터, 알아볼 수 있는 금액에 대해 도착하기 때문입니다. 평소의 의심이 전혀 발동하지 않습니다. 많은 피해자는 진짜 거래처가 인보이스가 아직 결제되지 않았는지 물어보는 전화를 받고서야 몇 주 뒤에 사기를 발견합니다.
3막: AI 업그레이드 — 대규모로 완벽한 위조
생성형 AI는 이 사기들의 허점을 드러내던 모든 단서를 제거했습니다. 어설픈 영어는 사라졌습니다. 사기꾼들은 이제 거래처 담당자의 목소리를 복제해 "간단한 확인 전화"를 하고, 가상 확인 회의를 위해 딥페이크 영상을 생성하며, 수십 건의 개인화된 사기 대화를 동시에 진행하는 AI 에이전트를 배치합니다. 딜로이트는 투자 사기를 APP 사기 증가의 최대 동인으로 지목합니다 — 2020년 이후 14배 증가해 2024년 약 46억 달러로 추정됩니다 — 하지만 동일한 AI 도구가 기업 결제에도 정면으로 겨냥되고 있으며, 여기서는 송금 한 건이 리다이렉트되면 수만 달러의 가치가 있을 수 있습니다.
은행이 아마 귀하를 온전하게 해 주지 않는 이유
여기 모든 사업자가 이해해야 할 비대칭성이 있습니다. 누군가 하의 신용카드 번호를 치면 연방법이 귀하의 손실을 제한하고 나머지는 은행이 부담합니다. 누군가 귀하를 속여 돈을 송금하게 만들면 귀하가 보낸 것입니다. 그 이체는 — 거짓 전제 아래에서이긴 하지만 — 귀하에 의해 승인되었으며, 승인된 이체는 자금이 빠져나간 뒤에는 되돌리기가 극히 어렵습니다. 특히 초 단위로 결제가 완료되는 송금과 실시간 결제 레일에서는 더욱 그렇습니다.
기업의 경우 보호 공백이 소비자보다 씬 큽니다. 규정 E(Regulation E)의 오류 해결 권리는 소비자 계좌를 대상으로 하며 기업 계좌는 포함하지 않고, 애초에 무단 이체를 위해 작성된 것입니다. 기업 금은 일반적으로 주 상사법(state commercial law)의 적용을 받는데, 여기서 쟁점은 은행이 "상업적으로 합리적인" 보안 절차를 따는지이지 하가 속았는지가 아닙니다. 은행이 합의된 절차를 따고 귀하가 결제를 인증했다면, 손실은 추정상 귀하의 입니다.
다른 나라들은 이 공백을 메우기 시작했습니다. 2024년 10월부터 영국 은행들은 APP 사기 피해자에게 청구 건당 최대 85,000파운드를 환불하도록 의무화되었으며, 비용은 송금 기관과 수취 기관이 절반씩 분담합니다. 미국에는 이에 상응하는 규칙이 없습니다. 초당파 법안인 TRAPS Act가 디지털 결제 사기에 관한 연방 태스크포스를 만들려 하지만, 이는 초기 단계의 입법이지 안전망이 아닙니다. 법이 바뀔 때까지 귀하의 내부 통제가 유일한 보이며 — 보험과 달리 무료입니다.
실제로 사기를 막는 통제 수단
기업용 사기 대응 부서는 필요하지 않습니다. 아래의 모든 통제 수단은 다른 일들 사이에서 사업주가 결제를 승인하는 규모의 사업에 맞춰져 있습니다. 순서대로 시행하십시오. 처음 두 가지만으로도 FBI 신고 데이터에 나오는 대부분의 손실을 예방할 수 있었을 것입니다.
1. 모든 계좌 정보 변경을 별도 채널로 검증하십시오 — 예외 없이
이것을 단 하나의 양보 불가능한 규칙으로 만드십시오. 어떤 결제 지시 변경도 이메일만으로는 절대 수용되지 않습니다. 어떤 거래처든 — 익숙한 스레드의 신뢰하는 거래처라도 — 새 계좌 정보를 보내오면, 누군가 해당 거래처의 알려진, 사전에 저장된 전화번호로(이메일에 있는 번호가 아님) 전화해 변경 사항을 구두로 확인합니다. 그런 다음 귀하가 정한 기준 금액을 초과하는 건은 송금이 나가기 전에 두 번째 사람이 금액을 재확인합니다.
규칙을 문서로 작성하고, 거래처에 미리 알리고, 경리 담당자에게 검증을 건너뛴 결제는 지연시킬 명시적 권한을 부여하십시오. 사기꾼은 긴박감을 조성합니다("오늘 안에 나가지 않으면 배송이 중단됩니다"). 귀하의 정책은 차분함을 조성해야 합니다. 진짜로 은행을 바 거래처는 24시간 검증 지연을 견낼 것입니다. 사기꾼은 그 전화 한 통을 견디지 못합니다.
2. 기준 금액을 초과하는 모든 결제에 두 의 눈을 요구하십시오
직무 분리는 기업 용어처럼 들리지만, 소규모 사업 규모에서는 간단합니다. 결제를 입력하는 사람이 그것을 승인하는 유일한 사람이어서는 안 됩니다. 귀하의 거래량에 맞는 기준 금액을 정하십시오 — 많은 소규모 사업이 1,000달러나 2,500달러를 사용합니다 — 그리고 그 이상은 두 번째 승인을 요구하십시오. 직원이 두 명인 회사라면, 두 번째 승인자는 결제를 입력하지 않은 사람입니다. 대부분의 기업 킹 플랫폼은 이중 승인을 기본으로 지원합니다. 켜 두십시오.
이 단일 통제는 외부 사기꾼과 아무도 논의하기 꺼리는 곤란한 내부 위험을 모두 물리칩니다. 거래처를 생성하고, 인보이스를 입력하고, 결제를 실행하는 단독 권한을 가진 직원 한 명은 해커 없이도 령할 수 있습니다. 두 쌍의 눈이 양방향 모두에서 귀하를 보호합니다.
3. 돈을 움직이는 이메일 계정을 잠그십시오
이 사기들은 탈취된 받은편지함에서 시작되므로, 이메일 위생이 곧 결제 보안입니다.
- 인보이스를 보내거나, 결제를 승인하거나, 거래처 계 정보를 받는 모든 메일함에 다중 인증(MFA)을 켜십시오. 이것이 이 목록에서 가장 효과가 큰 단계입니다.
- 자동 전달 및 받은편지함 규칙을 분기마다 점검하십시오. 공격자는 재무 관련 메일을 외부 주소로 전달하고 자신의 메시지를 읽음으로 표시하는 규칙을 숨겨 니다. 모든 재무 메일함의 규칙 목록을 검토하고, 자신이 만들지 않은 것은 삭제하십시오.
- 귀하의 회사명과 유사한 도메인을 등록해 사기꾼이 그것을 귀하의 고객과 거래처를 상대로 사용하지 못하게 하고, 팀원에게 발신자 주소 위에 마우스를 올리는 습관을 들이십시오. 표시 이름은 거짓말을 하지만 도메인은 그렇지 않습니다.
- 전화나 영상으로 요청되는 결제 승인을 위한 내부 암호나 확인 문구를 도입하십시오. 복제된 목소리는 결코 들은 적 없는 비밀만은 말할 수 없습니다.
4. 이미 비용을 지불하고 있는 은행 통제 기능을 켜십시오
귀하의 기업 은행 계좌에는 기본적으로 비활성화된 사기 방지 도구가 포함되어 있을 가능성이 큽니다. 은행 담당자에게 전화해 다음을 요청하십시오.
- 수표용 포지티브 페이(Positive Pay) 및 이에 상응하는 ACH 기능 — 은행은 귀하가 사전 승인한 목록과 일치하는 결제만 처리합니다.
- ACH 출금 차단 및 필터 — 승인된 출금 기관만이 귀하의 운영 계좌에서 인출할 수 있습니다.
- 송금 콜백 및 이중 통제 — 은행이 설정된 금액 이상의 송금을 실행하기 전에 승인된 서명자에게 전화합니다.
이 서비스들은 때때로 소액의 수수료를 부과합니다. 평균적인 BEC 손실 한 건 — FBI의 2025년 데이터에서 신고 건당 10만 달러를 훨씬 도는 — 과 비교해 보면 계산은 스스로 답을 내놓습니다.
5. 실시간 결제는 의도적으로 늦추십시오
시 결제 레일은 현금 름에는 훌륭하지만 사기 복구에는 최악입니다. 자금이 몇 초 만에 결제되고 나면 되찾을 것이 아무것도 없습니다. 신규 수취인과 변경된 지시에는 의도적인 일시 정지를 프로세스에 넣으십시오 — 당일 전화 검증이라도 즉시 실행보다 습니다. 속도는 레일의 기능이지 귀하 사업의 요건이 아닙니다. 신규 거래처의 첫 결제가 화요일 대신 목요일에 나간다고 해서 정당한 일이 지지 않습니다.
6. 필요하기 전에 최초 24시간 대응 절차를 익히십시오
복구 가능성은 첫날 이후 급격히 무너지므로, 지금 이 순서를 연습하십시오.
- 즉시 은행의 사기 대응 부서에 전화하십시오 — 지점이 아니라 사기 팀입니다 — 그리고 송금 회수나 취소 시도를 요청하십시오.
- FBI의 IC3에 신고하십시오 — ic3.gov — 그리고 지역 FBI 현장 사무소에 연락하십시오. 자금 추적에는 타임스탬프가 중요합니다.
- 모든 것을 보존하십시오: 전체 이메일 헤더, 원본 메시지 파일, 인보이스, 송금 확인서를 말입니다. 사기꾼의 이메일을 제하지 마십시오.
- 사당한 거래처에 신뢰할 수 있는 채널로 알리십시오 — 그들이 다른 고객에게 경고하고 자체 시스템을 보호할 수 있도록 말입니다.
이 체크리스트를 결제를 처리하는 사람이 당황한 상황에서도 찾을 수 있는 곳에 붙여 두십시오. 그때는 명확하게 생각하지 못할 테니, 체크리스트가 그 역할을 해 줄 것입니다.
좋은 부기는 곧 사기 통제입니다
이 사기들 중 얼마나 많은 것이 허술한 백오피스 관행 위에서 살아남는지 주목하십시오. 승인 흔적 없이 이메일로 거래처 계좌 정보가 갱신되고, 구매 기록과 대사하지 않고 인보이스가 결제되며, 은행 대사를 분기별로 하느라 누락된 결제가 몇 달씩 숨어 있습니다. 꼼꼼한 장부는 이러한 공백을 메웁니다.
통제된 거래처 마스터 파일을 유지하십시오 — 모든 신규 거래처와 모든 계좌 변경을 누가, 어떻게, 언제 검증했는지 기록합니다. 이메일만 보고 결제하지 말고, 결제 전에 인보이스를 증빙 기록과 대사하십시오. 운영 계좌는 최소한 주 단위로 대사해 결제되지 않은 "결제 완료" 인보이스가 분기 말이 아니라 며칠 안에 드러나게 하십시오 — 현금 상태를 시각적으로 검토하면 이상 징후를 놓치기 어렵습니다. 그리고 모든 결제 결정이 감사 흔적을 남겨야 하므로, 장부를 투명하고 버전 관리되는 곳에 두어 변경된 수취인이나 이례적인 금액이 블랙박스에 묻히지 않고 드러나게 하십시오.
결제와 장부를 사기로부터 지키십시오
APP 사기는 정당한 프로세스 안에 숨어들기 때문에 통합니다. 진짜 인보이스, 신뢰하는 거래처, 의도했던 결제 말입니다. 방어책은 그 프로세스를 가시적이고 검증 가능하게 만드는 것입니다 — 이중 승인, 검증된 거래처 기록, 그리고 실제로 감사할 수 있는 장부입니다. Beancount.io는 귀하의 재무 데이터에 완전한 투명성과 통제를 제공하는 플레인 텍스트 회계를 제공해, 이례적인 결제가 드러나고 모든 변경이 흔적을 남기게 합니다. 무료로 시작하십시오 그리고 개발자와 재무 전문가들이 왜 플레인 스트 회계로 전환하는지 확인하십시오.





