딥페이크 기술로 인해 사기꾼이 기업 종사자로 가장하는 일이 한층 쉬워졌습니다. 이제 사기꾼은 카메라를 켠 상태로 통화에 참여해 실시간으로 다른 사람인 것처럼 설득력 있게 질문에 답할 수 있습니다.
이것은 이메일과 음성에 이어 AI를 활용한 사칭의 세 번째 채널이며, 기업이 가장 대비하지 못한 채널입니다. 화상 통화 속 얼굴은 완전히 진짜 사람처럼 느껴지고 가짜라고 의심하기 어렵기 때문입니다.
지금까지 우리는 AI 피싱 캠페인이 더 빠르고 쉽게 실행될 수 있다는 점과 음성 복제가 보이싱 시도를 늘리고 있다는 점을 다뤘습니다. 이번 글에서는 딥페이크 영상으로 누군가의 신원이 도용되었을 때 어떤 일이 벌어지는지, 그리고 팀원들이 딥페이크 사기에 넘어가지 않도록 예방하는 방법을 살펴봅니다.
딥페이크 영상 사기가 다른 사기와 다른 점
이메일 사기는 문서상의 세부사항에 의존합니다. 적절한 어조, 적절한 맥락, 그리고 그럴듯하게 들리면서도 긴급한 요청 같은 것들이죠. 음성 복제는 청각에 의존합니다. 익숙한 목소리가 의심의 순간을 넘길 만큼 긴급하게 무언가를 말하는 것입니다. 딥페이크 영상 사기는 여기서 한 단계 더 나아가, 대부분의 사람이 의심해 본 적조차 없는 유일한 검증 직관을 무너뜨립니다. 캘린더에 있는 다른 화상 회의와 똑같아 보이는 통화에서 실시간으로 상대의 얼굴을 보고 목소리를 듣는 것 말이죠.
직원들은 이메일을 의심하고 예상치 못한 전화를 다시 확인하도록 교육받습니다. 하지만 대면 화상 통화를 의심하도록 교육받는 사람은 거의 없습니다. 화상 통화는 언제나 대면 회의만큼 신뢰할 수 있었기 때문입니다.
이 새로운 형태의 사기는 직장에서 무엇을 신뢰할 수 있는지, 그리고 긴급함이 업무 절차를 얼마나 쉽게 무시할 수 있는지 다시 생각할 것을 요구합니다.
실제로 딥페이크 사기가 작동하는 방식
딥페이크 영상 사기는 몇 가지 다른 형태를 띱니다. 가장 단순한 방식은 사전에 녹화된 딥페이크 영상을 실시간 통화에 틀어놓는 것으로, 공격자가 자신의 카메라를 끄고 연결 문제를 핑계 대며 “경영진”이 후속 질문에 자연스럽게 답하지 못하는 이유를 설명하기도 합니다.
더 정교한 공격은 실제 실시간 통화에서 실시간 얼굴 교체 도구를 사용해 공격자가 그 자리에서 답하고, 고개를 끄덕이고, 반응할 수 있게 하므로 훨씬 더 탐지하기 어렵습니다.
세 번째 패턴은 특히 온보딩 및 컴플라이언스 회의를 노립니다. 감사관, 신입 직원, 또는 인사 담당자로 가장한 가상 인물은 시스템 접근 권한, 보안 답변, 또는 자격 증명을 빼내기 위해 설계된 회의 전체에 그대로 참석할 수 있습니다. 이런 회의는 실제 사람과의 화상 통화는 본질적으로 신뢰할 수 있다는 가정을 전제로 만들어지기 때문입니다.
실제 딥페이크 사기 사례
2024년, 영국에 본사를 둔 엔지니어링 기업인 Arup(새 창)의 홍콩 지사 재무 직원은 회사 CFO와 여러 동료로 보이는 사람들과 화상 통화에 참여했습니다. 그 통화에 있던 모든 사람은 실제 경영진의 공개 영상을 바탕으로 만들어진 AI 생성 딥페이크였습니다.
직원은 요청이 진짜라고 믿고 사기가 발견되기 전까지 총 약 $ 2,500만에 달하는 15건의 송금을 승인했습니다. 사기가 발견된 것은 방금 완료한 “기밀 거래”에 대해 우연히 회사 실제 본사에 확인했기 때문이었습니다.
Arup 사건은 이 공격이 대규모로 어떤 모습인지 보여주는 가장 명확한 사례로 남아 있지만, 유일한 사건은 아닙니다. UK Finance의 2026년 사기 보고서(새 창)에 따르면 2025년 전체 결제 사기 피해액이 £ 12.8억에 달했으며, 조직화된 범죄 그룹이 점점 더 딥페이크, 복제된 음성, 합성 신원을 이용해 신뢰할 수 있는 사람으로 가장하고 신원 확인을 우회하고 있다고 특별히 지목했습니다.
Sumsub(새 창)의 별도 업계 조사에서는 영국의 딥페이크 시도가 전년 대비 94% 증가한 것으로 나타났고, 보안 책임자 대상 Gartner 설문조사(새 창)에서는 조직의 62%가 과거 12개월 동안 일종의 딥페이크 공격을 경험했다고 답했습니다. 아직도 이 문제를 미래의 일로 여기는 기업은 이미 데이터가 보여주는 현실보다 뒤처져 있는 것입니다.
Arup 사건은 주의해야 할 점을 특히 잘 보여줍니다. 당시 직원의 초기 직관은 옳았습니다. 최초의 이메일을 피싱 시도로 의심하고 이를 확인하기 위해 특별히 화상 통화를 요청했는데, 이는 대부분의 보안 교육이 권장하는 검증 단계 그 자체였습니다.
문제는 다음 단계에서 발생했습니다. 화상 통화 자체가 충분한 증거로 여겨진 것입니다. 화면 속 설득력 있는 얼굴은 더 이상 신뢰할 수 없다는 사실을 누구도 그 직원에게 알려주지 않았기 때문입니다. 이 실패의 원인은 직원이 아니라 부족한 기업 교육에 있었습니다.
딥페이크 사기의 잠재적 시나리오는 무엇일까요?
앞서 설명한 방식은 몇 가지 반복되는 시나리오로 나타나며, 각 시나리오는 기업 내부의 서로 다른 취약 지점을 노립니다. 모두 같은 기본 트릭을 공유합니다. 완전히 평범해 보이는 통화에 등장하는 설득력 있는 얼굴과 목소리입니다. 다만 표적과 목적은 달라질 수 있습니다.
CFO의 얼굴로 송금을 승인하는 경우
재무 임원의 딥페이크가 통화에 등장해 부하 직원에게 긴급하고 기밀인 지급 처리를 지시합니다. 익숙하고 명백히 실시간처럼 보이는 얼굴이 있으면 이메일만 있었더라면 의심했을 부분도 의심하지 않게 됩니다.
가짜 감사관을 통한 시스템 자격 증명 탈취
외부 감사관이나 컴플라이언스 검토자로 가장한 가상 인물이 일상적인 검토라는 틀을 갖춘 화상 면접을 IT 또는 재무 담당 직원과 진행하며, 시스템 접근 세부사항, 보안 질문 답변, 또는 로그인 정보를 노출하도록 특별히 설계된 질문을 던집니다.
신입 직원 온보딩을 진행하는 가상 인사 담당자
딥페이크 인사 담당자는 정말로 새로 입사한 직원, 또는 정책 업데이트라는 명목의 기존 직원과 온보딩 통화를 진행하며, 그 세션을 활용해 내부 시스템, 접근 권한, 또는 자격 증명 복구 정보에 관한 세부사항을 수집합니다.
재무 담당자를 노린 이사회 구성원 사칭
이사회 구성원 또는 선임 사외이사의 딥페이크가 재무 담당자와 통화에 참여해 거래를 승인하거나 민감한 재무 정보를 요청합니다. 재무 팀이 문화적으로 의심하지 않도록 훈련된 역할의 권위를 이용하는 것입니다.
딥페이크 사기가 더 잡아내기 어려운 이유
대부분의 피싱·보이싱 방지 교육 프로그램은 누군가 서두르려는 절차에 마찰을 더하도록 사람들을 훈련시키는 방식으로 작동합니다. 이메일은 IT 부서에 전달해 다시 확인할 수 있고, 전화는 끊은 후 전화번호를 검증할 수 있습니다.
화상 통화는 같은 본능적인 의심의 대상이 되지 못합니다. 오랫동안 화상 통화는 누군가와 같은 공간에 있는 것과 가장 가까운 디지털 대체물이었기 때문입니다. 직원에게 동료의 얼굴을 의심하라고 말하는 경우는 거의 없습니다. 화상 회의 문화의 전제는 그것이 완전히 신뢰할 수 있다는 것이니까요.
딥페이크 영상 사기가 이용하는 바로 이 전제입니다. 공격자는 요청 자체에 대한 직원의 회의감을 이길 필요가 없습니다. 과거에 언제나 의심을 종결시켜 온 단 하나의 것, 즉 실시간으로 자연스럽게 반응하는 익숙한 얼굴만 제공하면 되기 때문입니다.
직원 입장에서는 훨씬 높은 장벽입니다. 그렇기 때문에 이 채널의 검증 절차는 누군가 단순히 이상하게 느끼는 것에 의존하는 것이 아니라 절차적으로 설계되어야 합니다.
또한 도전해야 할 사회적 역학도 있습니다. 서면 요청에 의문을 제기하는 것은 평범한 꼼꼼함처럼 느껴집니다. 전화에 의문을 제기하는 것도 합리적으로 느껴집니다. 목소리 사칭은 오랫동안 알려진 위험이었으니까요.
하지만 화상 통화 속 얼굴, 특히 선임 동료의 얼굴에 의문을 제기하는 것은 비난처럼 느껴질 수 있습니다. 바로 그래서 상호작용에서 뭔가 미묘하게 이상하게 느껴져도 직원들은 의문을 제기하기를 주저합니다. 이런 사회적 비용을 없애고 질문이 어색한 일이 아니라 일상적이고 당연한 것으로 만드는 것 역시 기술적 통제만큼이나 딥페이크 예방과 방어의 중요한 부분입니다.
화상 통화에 특히 효과적인 검증 절차
코드 생성
별도의 채널을 통해 미리 합의된 코드 단어나 제스처는 딥페이크가 정말로 재현할 수 없는 몇 안 되는 것 중 하나입니다. 공격자가 모델을 훈련시킬 수 있는 공개 영상 어디에도 존재하지 않기 때문입니다.
선임 직원과 재무 팀 사이에서 주기적으로 확인하는 간단하고 바꿀 수 있는 문구나 신체 신호는, 통화가 이상하게 느껴진다는 주관적인 감각에 의존하는 대신 직원이 구체적으로 요구할 수 있는 무언가를 제공합니다.
승인 규칙을 확고히 하기
금융 승인이나 자격 증명 공개는 그 어떤 경우에도 화상 통화만으로 이루어져서는 안 됩니다. 이는 통화 중에 있는 사람의 판단에 맡기는 것이 아니라 확고한 정책이어야 합니다. 누가 요청하는 것처럼 보이든, 그런 종류의 요청은 통화 자체에서 제공된 정보가 아니라 이미 파일로 보관된 연락처 정보를 사용해 진정으로 별개의 채널을 통한 두 번째 확인을 필요로 합니다.
직원들은 화면에 누가 있는지와 관계없이 모든 통화에서 “정말 본인인가요?”라고 묻도록 명시적이고 반복적인 허가를 받아야 합니다. 또한 다른 채널을 통해 상대가 말하는 본인이 맞다는 증거를 요구하는 데에도 부담을 느끼지 않아야 합니다.
선임 인물을 의심하지 못하게 만드는 바로 그 직관이 이 공격이 의존하는 것이며, 그 직관은 경영진이 그런 질문이 언제나 허용된다는 점을 명확히 할 때에만 사라집니다.
기록 유지
민감한 화상 회의, 특히 금융 승인, 자격 증명 접근, 또는 온보딩과 관련된 회의를 녹화하고 로그로 남기면 요청이 사기로 판명되었을 때 사후에 검토할 수 있는 자료가 생깁니다. 또한 회의가 로그로 기록된다는 사실 자체가 흔적을 남기지 않기를 선호하는 공격자에 대한 완만한 억제책이 됩니다.
화상 통화를 이메일과 같은 기준으로 대하기
딥페이크 영상 사기가 성공하는 이유는 기업이 직원에게 의심하도록 훈련시킨 적이 없는 유일한 채널을 이용하기 때문입니다. 이메일 사기는 피싱 인식 교육으로 다루고, 음성 사기는 콜백 검증과 우리가 보다 폭넓은 소셜 엔지니어링에 관해 작성한 교육으로 다룹니다.
딥페이크 화상 통화에 대한 인식을 갖추는 데 직원이 프레임 단위로 합성 영상을 식별할 수 있는 포렌식 분석가가 될 필요는 없습니다. 기업이 설득력 있는 얼굴과 목소리가 그 자체로는 더 이상 어떤 증거도 아니라는 점을 받아들이고, 그 순간 누군가 의심하게 되는 데 의존하지 않는 검증 습관을 만드는 것이 필요할 뿐입니다.
이 문화를 강한 직장 보안 문화 구축 가이드에서 다루는 더 폭넓은 실천과 함께 강화하면, 좋은 교육이 이메일과 전화에 대해 이미 길러준 것과 같은 직관을 화상 통화에 대해서도 팀에 심어줄 수 있습니다.
자격 증명 연결: 검증 실패 시 영향 범위 제한하기
딥페이크 영상 공격은 CFO 사기, 가짜 감사인, 합성된 인사 담당자 등 어떤 형태로 나타나든 결국 두 가지 중 하나를 노립니다. 바로 금융 거래 또는 자격 증명입니다. 영상은 그저 요청을 전달하는 수단일 뿐이며, 이 요청이 성공하면 돈이 직접 이동하거나 공격자가 로그인 정보를 손에 넣어 스스로 원하는 방식으로 피해를 일으킬 수 있습니다.
그래서 공격 자체가 처음에는 도난당한 비밀번호와 아무런 관련이 없더라도 자격 증명 위생이 중요합니다. 딥페이크 통화로 누군가 자격 증명을 넘기도록 속였다면, 고유한 비밀번호와 다중 요소 인증이 단일 자격 증명이 실제로 접근할 수 있는 범위를 제한합니다.
여기에도 비즈니스 이메일 유출 관련 글에서 다룬 것과 같은 피해 격리 원칙이 적용됩니다: 목표는 직원 각자가 정교한 공격에 단독으로 무너지지 않도록 만드는 것이 아니라, 검증이 한 번 실패했을 때 피해가 그 자리에 머물도록 하는 것입니다.
비즈니스용 비밀번호 관리자인 Proton Pass for Business를 사용하면 피해 격리를 현실적으로 유지할 수 있습니다. 익숙한 비밀번호를 여러 계정에서 재사용해야 하는 부담을 없애주고, 직원들이 비밀번호 정책을 쉽게 준수하도록 도와줍니다. 화상 회의를 위한 안전한 플랫폼, 그리고 확인을 위해 잠시 멈추는 것을 의심스러운 일이 아닌 당연한 일로 여기는 직장 문화가 함께할 때, 영상 통화 자체를 온전히 신뢰할 수 없는 상황에서 실제로 피해를 제한하는 것은 바로 이 조합입니다.
비즈니스용 비밀번호 관리자로 팀이 사칭 사기에 노출될 위험을 줄이세요.






