​

회장님까지 속인 '그놈 목소리'…회삿돈 1500억 날아갔다 [이슈+]

입력 2026-09-29 16:21   수정 2026-09-29 17:28

회장님까지 속인 '그놈 목소리'…회삿돈 1500억 날아갔다 [이슈+]


인공지능(AI)을 활용한 사칭 범죄가 기업의 송금·결재 체계를 파고들고 있다. 실제 인물의 목소리와 얼굴을 복제하는 데서 나아가 메신저·전화·화상회의·가짜 문서를 한꺼번에 활용해 신뢰를 쌓는 수법이 잇따르고 있다. 공격이 여러 채널을 오가며 정교해지면서 기존 신원 확인 절차만으로는 피해를 막기 어렵다는 지적이 나온다.
CEO 메시지에 변호사 목소리까지
29일 보안업계와 외신에 따르면 이탈리아 최대 은행 인테사 산파올로의 프라이빗뱅킹 계열사 피데우람에서는 지난 2월 사기범들의 지시에 따라 9500만유로(약 1470억원)가 해외로 송금되는 사건이 발생했다.

당시 파올로 몰레시니 피데우람 회장은 카를로 메시나 인테사 산파올로 최고경영자(CEO)가 보낸 것처럼 꾸민 왓츠앱 메시지를 받았다. 해외 거래를 위해 긴급히 자금이 필요하다는 내용이었다.

잠시 뒤 유명 법률회사 선임 파트너를 사칭한 전화까지 걸려 왔다. 사기범들은 AI로 해당 변호사의 목소리를 복제해 앞선 지시가 실제 요청인 것처럼 확인해준 것으로 전해졌다. 이를 믿은 몰레시니 회장은 재무부서에 송금을 지시했고 자금은 중국과 홍콩 등의 계좌로 넘어갔다.

피데우람은 이후 이상 징후를 파악해 각국 은행과 당국에 알렸다. 국제 공조를 통해 빠져나간 돈의 절반 이상을 되찾았지만 3600만유로는 아직 회수하지 못한 것으로 전해졌다. 미회수 자금은 여러 해외 계좌를 거쳐 암호화폐로 전환된 것으로 알려졌다.
총리가 줌 화면에…임원 목소리도 복제
지난 5월 싱가포르에서는 정부 고위 인사들을 딥페이크로 꾸민 화상회의까지 등장했다. 피해자는 내각 비서실 관계자를 사칭한 인물로부터 로런스 웡 싱가포르 총리 등이 참석하는 화상회의에 들어오라는 연락을 받았다. 줌 화면에는 웡 총리를 비롯해 대통령과 장관, 해외 정부 관계자 등이 실제 회의에 참석한 것처럼 나타났다.

싱가포르 경찰 조사 결과 화면 속 인물들은 딥페이크 AI 등을 이용해 조작된 영상이었다. 사기범들은 정부가 발급한 것처럼 꾸민 보증서와 비밀 유지계약서까지 제시했다. 회의가 끝난 뒤에는 변호사를 사칭한 인물이 따로 연락해 송금을 요구했고 피해자는 여러 차례에 걸쳐 최소 490만싱가포르달러를 보냈다.

지난 7월에는 인도 소프트웨어 기업 캐필러리 테크놀로지스가 해외 자회사에서 약 300만유로 규모의 금융 사기를 당했다고 공시했다. 사기범들은 주요 경영진을 사칭하면서 음성 복제와 서명 위조, 사회공학 수법을 함께 사용해 제3자 계좌로 자금 이체를 승인받았다. 회사는 이 가운데 약 45만유로를 회수했고 추가 자금이 들어간 일부 계좌를 동결했다고 밝혔다.

최근 사례의 공통점은 이메일이나 전화 한 가지 수단에만 의존하지 않는다는 점이다. 메신저로 고위 임원의 지시를 전달한 뒤 익숙한 사람의 목소리로 이를 재확인하거나, 가짜 문서와 딥페이크 화상회의를 함께 제시하는 식이다. 피해자가 한 차례 의심하더라도 다른 경로를 덧붙여 신뢰를 쌓는 방식으로 수법이 진화하고 있다.
CISO 41% "음성 딥페이크 공격 경험"

실제 기업 현장에서도 딥페이크를 활용한 '사회공학 공격'(사람을 속여 송금이나 정보 제공 등을 유도하는 수법)이 잇따르고 있다. 가트너가 올해 3~5월 최고정보보안책임자(CISO) 또는 이에 준하는 사이버보안 부문 고위 임원 297명을 조사한 결과 41%가 최근 12개월 동안 직원의 음성통화에서 딥페이크를 활용한 공격을 최소 한 차례 경험했다고 답했다. 화상통화에서 같은 유형의 피해 시도를 겪었다는 응답도 36%였다.

기존 피싱 공격도 여전히 빈번했다. 응답자의 79%는 최근 1년간 이메일 피싱이나 특정인을 겨냥한 스피어피싱, 기업 이메일 침해 사고를 최소 한 건 경험했다고 답했다. 전화로 개인정보를 빼내는 보이스피싱이나 문자메시지를 이용하는 스미싱을 경험한 비율도 58%였다.

가트너는 AI가 사회공학 공격의 빈도뿐 아니라 개인화 수준과 설득력까지 끌어올리고 있다고 분석했다. 직원에게 딥페이크의 어색한 부분을 찾아내도록 교육하는 방식만으로는 대응에 한계가 있다는 것이다. 송금이나 계정 복구, 중요 권한 부여처럼 피해 규모가 커질 수 있는 요청은 별도의 신뢰 가능한 절차를 거쳐 다시 확인하도록 해야 한다고 권고했다.

계정 복구와 결제 승인에는 피싱 방지 인증과 위험 기반 신원 확인 절차를 적용하고, 의심스러운 연락이 들어오면 새 기기 접속이나 권한 변경, 금융거래 정보 등을 함께 살펴볼 필요가 있다고 했다. AI로 조작한 음성과 영상뿐 아니라 오용되거나 탈취된 AI 에이전트까지 고려해 사고 대응 체계를 손질해야 한다고도 주문했다.

크레이그 포터 가트너 디렉터 애널리스트는 "공격자는 피싱, 기업 이메일 침해, 합성 미디어, 수집한 개인정보를 결합해 다중 채널 공격을 펼치고 있다"며 "CISO는 신원 및 접근 위험을 평가할 때처럼 체계적으로 AI 기반 사회공학 위협에 대응해야 한다"고 말했다.

홍민성 한경닷컴 기자 mshong@hankyung.com


관련뉴스

    top
    • 마이핀
    • 와우캐시
    • 고객센터
    • 페이스 북
    • 유튜브
    • 카카오페이지

    마이핀

    와우캐시

    와우넷에서 실제 현금과
    동일하게 사용되는 사이버머니
    캐시충전
    서비스 상품
    월정액 서비스
    GOLD 한국경제 TV 실시간 방송
    GOLD PLUS 골드서비스 + VOD 주식강좌
    파트너 방송 파트너방송 + 녹화방송 + 회원전용게시판
    +SMS증권정보 + 골드플러스 서비스

    고객센터

    강연회·행사 더보기

    7일간 등록된 일정이 없습니다.

    이벤트

    7일간 등록된 일정이 없습니다.

    공지사항 더보기

    open
    핀(구독)!