메인 콘텐츠로 건너뛰기
터치 스크린을 통해 보이는 것처럼 AI 아바타와 코딩의 그래픽 디스플레이를 연구하는 남성의 이미지.
새로운 쟁점

이 온라인 사기에 거의 속을 뻔했습니다. 왜 기술 전문가들조차 속을 수 있는가

수상 경력에 빛나는 우리 기술 전문 기자는 AI, 딥페이크, 그리고 새롭게 등장한 온라인 사기꾼들의 물결에 대해 엄청나게 잘 알고 있음에도 불구하고, 정작 그 자신마저 돈을 넘겨줄 뻔할 뻔했습니다. 이런 일이 자신에게는 일어나지 않을 거라고 생각하시나요? 점점 더 많은 최고 경영진과 IT 전문가들이 뼈아픈 경험을 통해 이를 깨닫고 있다.

많은 온라인 사기 사건들이 그렇듯, 이 일도 한 통의 전화로 시작되었습니다.

전화 너머의 목소리는 자신이 제가 예전에 살던 곳의 보안관 사무소 소속 상사라고 말했습니다. 그는 내가 대배심에 증언하러 소환되었으나 출석하지 않았다고 말했다. 이제 나를 체포하기 위한 영장이 발부될 참이었다.

나는 이것이 명백한 실수라고 설명했다. 소환장은 받지 못했습니다. 사실, 저는 그 주소에서 5년 넘게 살지 않았습니다.

브라이언 경사는 걱정하지 말라고 하며, 이는 영장이 발부되기 전의 “예의상 방문”일 뿐이라고 말했다. 판사 앞에서 출석하지 못한 이유를 설명해야 하는 상황을 피하고 싶다면, 현금 1.500 달러를 내고 “보증금”을 납부한 뒤 나중에 관할 경찰서에서 이 문제를 해결할 수 있다. 그 후 그는 결제 방법과 장소에 대한 안내를 받기 위해 나를 교대 감독관 데이브에게 연결해 주었다.

대화가 진행될수록 내 의구심은 점점 더 커져만 갔다. 그래서 구글 검색을 시작했어요. 그들이 언급한 형법 위반 사항들은 대체로 정확했다. 그들이 상사와 감독관에게 붙인 이름은 그 관할 구역에 실제로 근무하는 경찰관들의 이름이었다. 내가 명령을 위반했다고 주장되는 그 판사도 마찬가지다. 내가 서명했다고 주장되는 소환장 사본을 보여달라고 요청하자, 데이브는 실제 대배심 소환장 PDF 파일을 이메일로 보내주었다(비록 나중에 알고 보니 다른 주의 한 지역구에 대한 것이었지만). 는 거의 에서 확인되었습니다.

내가 거부할수록 그들은 더욱 끈질기게 굴었다. 40 분이 넘게 지나자 더 이상 들을 게 없다고 판단해 전화를 끊고, 즉시 진짜 보안관실에 전화를 걸었다. 전화를 받은 여성은 제가 사기를 당하고 있다는 사실을 확인해 주었습니다. 나는 경찰에 신고해도 좋다는 말을 들었지만, 그녀는 그렇게 해도 소용없을 것이라고 덧붙였다. 그녀는 나에게 FBI에 연락하라고 재촉했다. (아래 링크를 참조하세요.)

사실, 저는 지난 30년 가까이 에서 온라인 사기에 대해 글을 써왔습니다. 이젠 다 보고 다 들었다고 생각했었는데. 15 분 동안 이 이야기를 믿었다는 사실은 꽤나 냉정하게 생각하게 만든다.

결국, 거의 모든 사기 행각은 저와 같은 개인 사업자부터 수십억 달러 규모의 기업 직원들에 이르기까지 개인을 표적으로 삼습니다. 이러한 공격자들이 일단 여러분의 신뢰를 얻게 되면, 여러분이나 여러분의 고용주를 상대로 가능한 한 많은 것을 빼앗아 가며, 은행 계좌를 텅 비우고 , 개인·고객·직원 데이터를 탈취하며, 브랜드의 평판과 가치를 훼손할 것입니다.

[관련 기사: 표적이 되는 게 어떤 느낌인지 이 기자가 잘 알고 있습니다 – ‘보이스 피싱’에 대처하는 방법은 다음과 같습니다]

보안 분야에서 일한다고 해서 모든 수법을 다 안다고 생각한다고 해서, 당신이 그 위험에서 완전히 자유로울 수 있는 것은 아닙니다. 온라인 사기에 관한 잘 알려지지 않은 사실은, 자신과 회사를 가장 큰 위험에 빠뜨리는 사람들이 바로 ‘자신은 너무 똑똑해서 속지 않을 것’이라고 믿는 사람들이라는 점입니다.

미리 알았어야 했는데

분명히 더 잘 알았어야 했지만, 그렇지 못했던 사람들이 수두룩하다. 지난 2월, 사이버 보안을 소재로 한 금융 스릴러를 비롯해 다수의 소설을 집필한 작가 코리 도쿠토로우는, 자신의 은행 사기 탐지 부서 직원이라고 사칭한 사기꾼들에게 8.000 달러를 사기당한 경험을 글로 남겼다.

“저는 지난 30년 가까이 온라인 사기에 대해 글을 써 왔습니다. 이젠 다 보고 다 들었다고 생각했었는데. 15 분 동안 이 이야기를 믿었다는 사실은 꽤나 냉철하게 생각하게 만든다.”

거의 같은 시기에, ‘더 컷(The Cut)’의 금융 조언 칼럼니스트인 샬럿 코울스는 아마존 고객센터 직원, 연방거래위원회(FTC), 중앙정보국(CIA) 직원으로 위장한 사기꾼들에게 50.000 달러를 사기당했다고 고백했다.

But they're small potatoes compared to Shan Hanes, onetime CEO of Heartland Tri-State Bank in Elkhart, Kansas, who lost $47 million of the bank's holdings to a fraudulent crypto investment scheme. 이 사건에서 전 CEO와 은행 주주들 모두 피해자였다. 은행은 파산했고, 헤인즈는 횡령 혐의로 연방 교도소에서 24 년의 징역형을 선고받았다.

암호화폐 역시 나를 속인 사기꾼들의 수법 중 하나였을지도 모릅니다. 미국 사기조사전문가협회( , ACFE,)의 연구 책임자인 메이슨 와일더는, 만약 내가 전화를 끊지 않고 계속 통화했다면 “데이브”라는 사람이 아마도 나를 암호화폐 ATM으로 보내고, 거기서 돈을 입금한 뒤 가명 비트코인 계좌로 송금하라고 지시했을 것이라고 말했다.

[관련 기사: 이사회와 브랜드 평판 – 투자자와 소비자의 신뢰를 높이기 위한 7 가지 사이버 대응 방안]

와일더는 “만약 내가 그렇게 어리석게 행동했다면, 사기꾼들은 다른 수법을 써서 다시 나를 노릴 것이고, 뜯어갈 게 더 이상 없어질 때까지 매번 금액을 늘려가며 접근했을 것”이라고 말합니다. 그는 개인을 대상으로 한 사기 사건이 사상 최고 수준에 달했으며, 특히 가짜 암호화폐 투자를 이용한 ‘피그 부처링 사기’가 피해자들에게 수백만 달러의 손실을 입힐 수 있다고 덧붙였다.

이코노미스트(The Economist)의 ‘ ’ 칼럼니스트인 수-린 웡(Sue-Lin Wong)은 이러한 사기 수법이 어떻게 작동하는지 다음과 같이 설명합니다:

먼저 사기꾼들은 가짜 소셜 미디어 프로필을 만들어 ‘덫’을 놓습니다. 그런 다음 그들은 대상을 정해 돼지를 골라내고, 몇 주 또는 몇 달에 걸쳐 신뢰를 쌓으며 돼지를 키운 뒤, 투자를 유도해 돼지를 잡으며, 마지막으로 돼지와 그 가족, 친구들로부터 “마지막 한 방울까지” 짜내어 도살해 버린다.

그리고 마지막으로, 희생자들을 비명을 지르게 만들어라.

온라인 사기꾼들의 점점 더 다양해지는 수법

사기꾼 지망생을 위한 도구 키트나 게으른 사이버 범죄자들을 위한 ‘서비스형 사기(FaaS)’와 같은 인터넷 ‘자원’들 덕분에, 사기 발생률은 그 어느 때보다 높습니다. In 2024, U.S. consumers lost $12,5 billion to fraudsters – a 25 percent increase over the previous year – with nearly half of the losses going to investment scams. 많은 피해자들이 사기 당한 사실을 당국에 신고하지 않는 점을 감안할 때, 실제 피해 규모는 아마도 훨씬 더 클 것으로 보입니다.

“네트워크 효과를 창출하면 사람들이 뭔가 수상쩍다고 느낄 때 더 적극적으로 목소리를 낼 수 있게 되고, 다른 사람들로부터 지지를 얻을 수 있게 될 것입니다.”
버지니아 공과대학교 사회학과 카탈린 파르티 부교수

와일더는 “기술의 발전으로 인해 정교한 사기 수법조차 진입 장벽이 사라졌다”고 말했다. "인터넷 연결만 있으면 수많은 도구를 마음껏 활용할 수 있습니다."

인터넷이 사기 행위를 저지르는 것을 기하급수적으로 쉽게 만들었다면, AI는 평소 눈에 띄던 여러 가지 의심스러운 징후들을 거의 찾아볼 수 없게 만들어, 사기를 당하고 있다는 사실을 알아차리기 훨씬 더 어렵게 만들었습니다.

예전에는 컴퓨터에 바이러스가 가득하다고 설득하려는 사람으로부터 전화를 받은 적이 있을지도 모르지만, 그들의 짙은 외국 억양과 서툰 영어 실력 때문에 속임수라는 것을 눈치챌 수 있었을 것입니다. 와일더는 “오늘날 AI는 마치 여러분이 사는 마을 바로 옆 마을에 사는 사람처럼 들리는 대본과 목소리를 만들어낼 수 있다”고 말한다.

[관련 기사: 사이버 위협 인텔리전스란 무엇인가? [ 2025을 위한 간단한 안내서]

의 딥페이크 기술이 급속히 발전함에 따라, 사기꾼들은 여러분이 실제로 아는 사람과 똑같이 생기고 목소리까지 비슷하게 흉내 낼 수 있게 되었습니다. Just ask that unfortunate employee of British engineering firm Arup, who transferred $25 million to scammers in 2024년 1월 during a video call featuring deep fakes of four company executives.

버지니아 공과대학교(Virginia Tech) 사회학과 부교수인 카탈린 파르티(Katalin Parti)는 “사람의 목소리를 3초만 녹음해도 그 사람의 목소리를 위조하기에 충분하다”고 말합니다. 그녀는 ‘사이버 범죄 및 온라인 조작 연구소( )’ 에서 사이버 범죄와 온라인 조작을 중심으로 연구를 진행하고 있습니다. "온라인에 공개된 모든 영상이나 오디오는 사기꾼들에 의해 악용될 수 있습니다."

호기심은 해롭다

개인이나 조직 모두에게 있어, 사기 발생 가능성이 높아졌다는 점을 명확히 인식하는 것이 사기를 당하지 않는 가장 좋은 방법입니다. Enterprises are taking heed; according to Cybersecurity Ventures, publishers of the Cybercrime magazine and podcast, the global security awareness training market will grow from $5,6 billion in 2023 to more than $10 billion in 2027.

파르티는, 특히 인터넷에서는 어떤 정보도 겉보기 그대로 믿지 말고, 클릭해서는 안 된다는 것을 알면서도 클릭하고 싶은 유혹을 억누르라고 조언한다. (한 악명 높은 사기 사건에서, 북한 해커들은 의 블록체인 엔지니어로 위장해, 다른 엔지니어들을 유인하여 에서 악성코드를 다운로드하도록 유도했는데, 이들은 이를 다양한 플랫폼의 암호화폐 환율 차이를 이용해 수익을 올리는 데 도움이 될 봇이나 소프트웨어 로 착각했다.) 만약 불행히도 사기 피해를 입었다면, 자존심을 접고 다른 사람들에게 자신의 경험을 털어놓아 그들이 더 경계를 늦추지 않도록 하십시오.

"우리는 서로 귀를 기울이고, 주변에서 발생하는 사기 사건에 대한 소식을 공유하는, 정보에 밝은 지역 사회가 필요합니다,"라고 그녀는 덧붙였습니다. "네트워크 효과를 창출하면, 사람들이 뭔가 수상쩍다고 느낄 때 더 적극적으로 목소리를 낼 수 있게 되고, 다른 사람들로부터 지지를 얻을 수 있게 될 것입니다."

재정적 손실과 평판 손상의 위험이 훨씬 더 큰 업무 환경에서는, 직원들이 회사가 사기 공격에 노출되지 않도록 각별히 주의해야 합니다. 와일더는 근로자들이 막판에 들어오는 긴급 요청—예를 들어 금요일 오후에 4:30 으로 들어오는 요청—이나 일반적인 지급 절차를 변경해야 하는 요청에 대해 경계해야 한다고 말합니다. 조직은 특정 금액 이상의 지급을 한 사람이 단독으로 승인하는 것을 방지하기 위해, 전신송금 절차를 재검토하고 업무 분리 체계를 도입하는 것이 바람직할 수 있습니다.

인식 교육 및 정기적인 테스트 외에도, 기업은 직원들이 이상한 연락 요청 , 수상한 이메일 또는 의심스러운 화상 통화 등을 상사에게 보고하도록 장려해야 합니다. 또한, 피해당한 직원들에게 징계를 내리는 일은 피해야 하며, 그렇지 않으면 향후 다른 직원들이 문제를 제기하는 것을 주저하게 될 수 있기 때문이다.

[함께 읽어보세요: CISO 성공 사례 – 이 사람은 지루한 사이버 보안 교육에 대한 해결책을 찾아내어 직원들이 실제로 집중하게 만들었습니다]

“하지만 가장 효과적인 통제 수단은 독립적인 검증입니다,”라고 와일더는 덧붙입니다. "딥페이크 사기를 당하고 있다고 생각되면, 전화를 끊고 정확한 것으로 확인된 연락처를 이용해 다시 전화하세요."

AI가 사기꾼들의 수단에 점점 더 많이 활용됨에 따라, 사기 수법은 더욱 정교해지고 적발하기 어려워질 것입니다. 기술에 정통한 사람이라도 속을 수 있다.

기억하세요: 지금까지 온라인 사기에 당한 적이 없다고 해서 앞으로도 절대 당하지 않을 것이라는 뜻은 아닙니다. 그 점은 제 말을 믿으세요.

범죄를 신고하거나 자세한 정보를 확인하려면:

가장 흔한 사이버 범죄 유형과 기업이 이에 대응할 수 있는 방법에 대한 자세한 정보는 다음 자료를 확인해 보세요.

  • 사이버 범죄의 피해자이거나 표적이 된 것으로 의심되는 경우 – 연방수사국( ) 인터넷 범죄 신고 센터(IC3)에 가능한 한 빨리 신고하십시오. FBI가 운영하는 ‘ IC3 ’은 모든 종류의 사이버 범죄를 신고할 수 있는 중앙 접수처입니다.
  • 진행 중인 사이버 범죄나 국가 안보 위협을 신고하려면 – , tips.fbi.gov, 에서 신고서를 제출하거나, 지역 FBI 지부()에 문의하십시오.
  • 랜섬웨어에 대해 더 알아보기 – 2023에서 일시적인 소강 상태가 이어졌음에도 불구하고, 공공 및 민간 부문을 대상으로 한 랜섬웨어 공격이 다시 급증하고 있습니다. 다음은 “Raas Class: 랜섬웨어-어-서비스(RaaS) 공격에 대한 방어 가이드”입니다.
  • 더 큰 경제적 피해를 초래하는 위협인 기업 이메일 사기(BEC)에 대해 자세히 알아보세요 – 랜섬웨어가 언론의 주목을 받지만, BEC는 기업에 훨씬 더 큰 재정적 손실을 초래합니다. 의 BEC 관련 설명 자료( )를 확인해 보시면, BEC를 식별하고 방어하는 방법에 대한 유용한 팁을 얻으실 수 있습니다.
  • 피싱에 대해 더 알아보기 – 이는 에서 가장 악명 높고 널리 퍼진 사회공학 공격 형태 중 하나이며, AI의 발달로 인해 이제는 식별하기가 더욱 어려워졌습니다. 피싱의 유형, 위험성 및 예방 방법에 대한 ‘ ’의 설명 자료는에서 확인하실 수 있습니다.
  • 사이버 위협에 선제적으로 대응하려면 – FBI의 ‘
    “민간 부문 파트너”’가 되는 것을 고려해 보십시오. 기업들이 FBI와 어떻게 협력하는지 에 대한 내용은 여기에서 확인하실 수 있습니다.