비싱 또는 보이스 피싱은 전화나 음성 메시지(음성 메시지, 화상 통화 또는 전화 통화)를 통해 수행되는 피싱 공격의 한 유형입니다. 이는 기업과 개인을 대상으로 데이터와 자금을 갈취하거나 추가 사기를 실행하는 데 사용됩니다.
사람의 음성은 더 이상 신뢰할 수 없습니다. 그리고 AI 음성 복제 기술을 통해 공격자는 가족이나 친한 친구를 쉽게 사칭할 수 있으며, 어떠한 의심도 사지 않을 만큼 익숙하게 들릴 수 있습니다.
AI 음성 복제로 인해 기업이 비싱 사기에 대한 방어를 강화하는 것이 그 어느 때보다 중요해졌습니다. 설득력 있는 가짜 음성을 사용하여 임원, 직원, 공급업체 또는 고객을 사칭할 수 있어 부정 결제, 자격 증명 도용, 계정 탈취, 데이터 보안 사고 및 내부 운영 중단의 위험이 증가합니다.
이러한 공격은 정상적인 비즈니스 프로세스와 신뢰 관계를 악용할 수 있으므로, 조직은 발신자의 목소리가 익숙하거나 설득력 있는지 여부에 의존하지 않는 검증 절차가 필요합니다.
- 비싱이란 무엇인가요?
- 비싱은 어떻게 작동하나요?
- AI로 인해 더 감지하기 어려워진 비싱
- 기업을 표적으로 하는 흔한 비싱 사례
- 자격 증명과의 연관성
- 노출된 데이터로 인해 더욱 정교해지는 비싱
- 의심스러운 전화를 검증하는 방법
- 스크립트가 아닌 전술 중심의 비싱 인식 제고
- 의심스러운 비싱 전화를 받은 후 조치 사항
- Proton Pass for Business가 자격 증명 위험을 줄이는 데 도움을 주는 방법
비싱이란 무엇인가요?
비싱은 전화나 음성 메시지를 통해 수행되는 피싱의 한 유형입니다. 사기범은 은행, 고용주, 정부 기관 또는 가족과 같이 신뢰받는 사람이나 조직을 사칭하여 피해자가 민감한 정보를 공유하거나 돈을 보내거나 기타 조치를 취하도록 유도합니다.
명칭은 “음성” + “피싱”에서 유래했습니다. 이는 음성 통화 대신 SMS나 문자 메시지를 사용하여 유사한 사기를 수행하는 스미싱과 밀접하게 연관되어 있습니다.
오늘날 비싱에는 AI 음성 복제 기술도 포함될 수 있어 사기범이 실제 사람의 목소리를 모방하여 전화를 더욱 설득력 있게 만들 수 있습니다.
비싱은 어떻게 작동하나요?
비싱은 일반적으로 사칭, 사회 공학, 긴급성을 결합하여 작동합니다. 실시간 대화의 압박감을 이용하여 요청을 검증할 시간을 갖기도 전에 조치를 취하도록 유도합니다. 발신자는 IT 부서 직원인 척하며 로그인을 확인하도록 요청하거나, 의심스러운 거래를 확인하는 은행 직원 행세를 하거나, 결제 승인이 긴급히 필요한 고위 임원을 사칭할 수 있습니다.
피싱 이메일과 달리 의심스러운 링크, 첨부 파일 또는 생소한 보낸 사람 주소가 없을 수 있습니다. 특히 AI 음성 복제 기술이 사용된 경우 발신자의 목소리가 침착하고 설득력 있게 들리거나 심지어 익숙하게 느껴질 수도 있습니다.
목표는 일반적으로 피해자를 설득하여 자격 증명이나 일회용 코드를 공개하도록 하거나, 이체를 승인하거나, 계정 접근 권한을 재설정하거나, 일반적인 보안 프로세스를 우회하도록 하는 것입니다. 비즈니스 환경에서는 재무 담당 직원을 속여 결제를 승인하게 하거나, IT 지원팀을 사칭하여 로그인 세부사항을 수집하거나, 직원을 설득하여 공격자에게 회사 계정에 대한 접근 권한을 부여하도록 하는 것을 의미할 수 있습니다.
AI로 인해 더 감지하기 어려워진 비싱
기존의 비싱 사기는 어설픈 스크립트, 명백한 위협, 시끄러운 콜센터, 또는 설득력이 떨어지는 발신자의 목소리로 인해 쉽게 드러나곤 했습니다. 여전히 그런 경우도 있습니다. 하지만 기업은 더 이상 음질, 확신에 찬 어조, 익숙함 등을 전화가 진짜임을 나타내는 신뢰할 수 있는 신호로 간주할 수 없습니다.
AI 음성 복제를 사용하면 실제 사람을 정교하게 모방하여 믿을 수 있는 요청을 만들어낼 수 있습니다. 공격자는 복제된 음성과 발신 번호 스푸핑, 그리고 LinkedIn, 회사 웹사이트, 공개 인터뷰, 소셜 미디어 또는 이전 데이터 보안 사고에서 수집한 개인 세부사항을 결합할 수 있습니다.
이로 인해 익숙한 목소리를 신뢰 신호로 사용하는 것은 특히 위험합니다. 사람들은 자연스럽게 억양, 확신, 망설임, 또는 아는 사람의 목소리와 유사한지 여부로 발신자를 판단합니다. AI는 이러한 신호의 대부분을 재현할 수 있어, 사칭된 임원, 동료, 거래처, IT 지원 직원의 목소리를 침착하거나, 급하거나, 권위적이거나, 걱정하는 듯한 어조로 만들어낼 수 있습니다.
2025년, FBI는 경고했습니다(새 창). 악의적인 행위자들이 스미싱과 AI 생성 음성 메시지를 사용하여 미국 고위 관료를 사칭하고, 신뢰를 쌓은 뒤 개인 계정에 대한 접근 권한을 얻으려 시도하고 있다고 밝혔습니다.
기업 입장에서 공격자가 완벽하게 모방할 필요는 없습니다. 결제 승인, 인증 코드 공유, 비밀번호 재설정, 계정 접근 권한 변경과 같은 조치를 유도할 만큼 설득력 있는 전화만으로도 충분합니다.
그렇기 때문에 발신자가 직원에게 익숙한 사람과 똑같이 들리더라도 민감한 요청은 신뢰할 수 있는 다른 채널을 통해 검증해야 합니다.
기업을 표적으로 하는 흔한 비싱 사례
비싱은 요청이 그럴듯하게 느껴질 때 가장 잘 통합니다. 공격자는 주로 일반적인 비즈니스 일상에 맞는 시나리오를 선택한 뒤 긴급성을 더합니다. 다음은 흔히 발생하는 비싱 사례입니다:
IT 지원팀 사칭
흔한 시나리오 중 하나는 IT 지원팀 사칭입니다. 직원은 회사의 헬프데스크, 소프트웨어 제공업체 또는 보안팀 직원이라고 주장하는 사람으로부터 전화를 받습니다. 발신자는 로그인 문제, 긴급 업데이트, 의심스러운 활동 또는 마이그레이션이 발생하여 직원이 자격 증명을 확인하거나 일회용 코드를 불러줘야 한다고 말할 수 있습니다.
재무 부서 사칭
재무 부서 사칭도 위험도가 높은 패턴입니다. 발신자는 CEO, CFO, 고위 관리자 또는 신뢰할 수 있는 공급업체를 가장하여 결제를 신속하게 처리해 달라고 요청합니다. 이러한 압박은 기밀 사항이라거나, 시급하다거나, 거래, 송장, 세금 문제, 거래처 문제와 관련이 있다는 식으로 전달될 수 있습니다.
은행 사기 전화
은행 사기 전화 역시 흔합니다. 발신자는 회사의 거래 은행 직원이라고 주장하며 의심스러운 거래에 대해 경고합니다. 그런 다음 직원에게 세부사항 확인, 보안 단계 승인, 자금 이체, 또는 나중에 공격자가 계정에 접근할 수 있도록 하는 정보 제공을 요청합니다.
정부 기관 사칭
정부 기관 사칭도 기업에 영향을 미칠 수 있습니다. 영국의 세무당국인 국세청(HMRC) 관련 전화는 매우 빈번하여 HMRC에서는 의심스러운 전화를 신고할 수 있는(새 창) 전용 경로를 제공하고 있습니다. 발신자는 긴급성을 조성하기 위해 세금 납부 기한, 부가가치세(VAT), 급여, 벌금, 환급 또는 조사를 언급할 수 있습니다.
공급업체 및 고객 사칭
공급업체 및 고객 사칭 전화도 있습니다. 범죄자는 결제 세부사항을 변경하려는 거래처, 포털 접근 권한을 요청하는 고객, 또는 문서 링크를 요구하는 파트너로 위장할 수 있습니다. 전화상으로 즉시 돈을 요구하지 않을 수도 있으며, 추후 공격을 위해 정보를 수집하는 것만을 목적으로 할 수도 있습니다.
자격 증명과의 연관성
비싱은 대화로 시작하더라도 결국 자격 증명을 노리는 경우가 많습니다. 공격자가 비밀번호를 직접 요구할 수도 있지만, 대다수의 비싱 시도는 훨씬 미묘합니다. 발신자는 통화를 유지하면서 직원에게 사용자 이름을 확인하거나, 인증 코드를 불러주거나, 2단계 인증(2FA) 알림을 승인하거나, 가짜 포털에 로그인하도록 요청할 수 있습니다.
일단 자격 증명이 노출되면, 피해 규모는 해당 자격 증명으로 무엇을 해제할 수 있는지에 따라 달라집니다. 예를 들어 재사용한 비밀번호는 공격자에게 둘 이상의 서비스에 대한 접근 권한을 줄 수 있습니다. 공유된 로그인은 누가 계정을 사용했는지 확인하기 어렵게 만들 수 있으며, 2FA 요구 사항이 없으면 비밀번호가 유일한 장벽으로 남게 됩니다. 과도한 권한이 부여된 계정은 단 한 번의 성공적인 통화만으로도 더 넓은 접근 권한을 제공할 수 있습니다.
자격 증명 위생 관리는 비싱 공격 예방의 핵심 요소입니다. 서비스마다 고유한 비밀번호를 사용하면 유출된 비밀번호가 악용되는 범위를 제한할 수 있습니다. 비즈니스용 비밀번호 관리자를 사용하면 직원이 비밀번호를 기억하거나 재사용할 필요가 줄어들며, 내장된 비밀번호 생성기를 통해 모든 계정에 강력한 고유 비밀번호를 훨씬 쉽게 생성할 수 있습니다. 안전한 공유를 통해 전화, 채팅 및 문서에 자격 증명이 노출되는 것을 방지합니다. 비밀번호가 유출되었을 때 2FA는 또 다른 방어막을 추가해 줍니다.
노출된 데이터로 인해 더욱 정교해지는 비싱
공격자가 이미 기업에 대해 어느 정도 알고 있는 상태라면 비싱 전화는 더욱 설득력을 갖게 됩니다. 이러한 정보는 직책, 공급업체, 임원, 회사 구조, 보도 자료, 소셜 미디어 포스트, 컨퍼런스 영상, 팟캐스트 또는 직원 프로필과 같은 공개 출처에서 얻을 수 있습니다.
이메일 주소, 전화번호, 계정 세부사항, 노출된 자격 증명 또는 내부 문서를 포함해 유출되거나 도난당한 데이터에서 얻을 수도 있습니다.
Proton의 데이터 보안 사고 관측소는 노출된 데이터가 최초의 유출 사고를 넘어 어떻게 위험을 초래할 수 있는지 보여줍니다. 범죄자가 신뢰할 만하게 보이려면 전화번호, 직책, 거래처 이름 및 오래된 비밀번호만 있으면 됩니다.
직원이 다른 곳에서 세부사항을 재사용했거나, 공급업체가 유출되었거나, 공격자가 여러 공개 정보 및 유출 출처를 결합하여 믿을 수 있는 시나리오를 구성할 수 있습니다. 실제로 기업은 노출된 데이터를 향후 사기의 빌미로 간주해야 합니다. 공격자가 더 많은 정보를 알수록 전화는 덜 무작위적으로 느껴집니다.
의심스러운 전화를 검증하는 방법
의심스러운 경우 통화를 종료하고 요청이 진짜인지 직접 검증하십시오. 비싱은 귀하를 통화 상태로 유지하여 지금 응답하고 지금 조치하도록 유도하는 데 의존합니다. 검증은 직원이 잠시 멈추고, 그러한 압박에서 벗어나, 기업이 이미 신뢰하는 채널을 통해 다시 확인할 때만 효과가 있습니다.
자격 증명, 결제, 2FA 코드, 원격 접근, 은행 세부사항, 계정 복구 또는 권한 변경과 관련된 모든 요청에 대해 통화를 종료하고 별도로 요청을 확인하십시오. 이는 사원 번호부를 사용하여 해당 인물에게 다시 전화하거나, 공식 웹사이트에 있는 번호로 은행에 연락하거나, 내부 IT 티켓을 작성하거나, 회사 기록에 이미 저장된 공급업체 세부사항을 확인하는 것을 의미할 수 있습니다.
회신 전화번호는 절대로 발신자가 제공한 번호여서는 안 됩니다. 전화번호가 스푸핑될 수 있으므로 발신자 표시 번호만으로는 부족합니다. 핵심은 공격자가 제어하고 있을지 모르는 대화를 계속하기보다 신뢰할 수 있는 출처로 돌아가는 것입니다.
정당한 임원, 공급업체, 은행 및 IT 지원팀은 민감한 요청에 대해 검증 절차가 진행될 것임을 예상해야 합니다. 발신자가 공격적으로 변하거나, 비밀을 요구하거나, 다시 전화하는 것을 거부한다면 이는 직원이 절차를 진행할 이유가 아니라 즉시 중단해야 할 이유를 제공하는 것입니다.
스크립트가 아닌 전술 중심의 비싱 인식 제고
비싱에 대한 인식 교육은 단순히 사기 문구 목록을 인식하도록 가르치는 데 그쳐서는 안 됩니다. 스크립트는 빠르게 변하지만, 조작 패턴은 비교적 일관됩니다.
직원은 단순히 스크립트만이 아니라 전화 뒤에 숨겨진 전술을 인식하는 법을 배워야 합니다. 또한 불확실할 때 의지할 수 있는 자신만의 대처 전술이 필요합니다:
- 발신자가 재촉하거나, 불안하게 만들거나, 무언가를 즉시 해결해야 할 책임이 있다고 느끼게 만든다면 그것은 전술일 뿐, 긴급성의 증거가 아닙니다. 발신자는 고위 임원, 은행 사기 조사관, 국세청, 공급업체 또는 보안팀 구성원이라고 주장할 수 있습니다. 이야기 내용은 달라질 수 있지만 압박의 방식은 비슷합니다. 지금 조치를 취하고, 비밀을 유지하고, 자신의 권한을 신뢰하며, 일반적인 검증 절차를 우회하라고 요구하는 것입니다.
- 교육에는 AI 음성 복제 관련 내용도 포함되어야 합니다. 공포감을 조성하지 않으면서 메시지를 명확히 전달해야 합니다. 익숙한 목소리라고 해서 위험한 조치를 승인하기에는 충분하지 않다는 점입니다. 직원들에게는 잠시 멈출 권리가 있음을 알려주어야 합니다. 발신자가 결제, 자격 증명, 코드, 접근 권한 변경 또는 긴급 우회 방법을 요구하는 경우, 가장 안전한 대응은 대화를 중단하고 잠시 시간을 달라고 요청한 뒤 알려진 번호나 신뢰할 수 있는 다른 채널을 통해 요청을 검증하는 것입니다.
- 상대방의 목소리가 “이상한지” 여부를 판단하려고 시도하는 것보다 안전한 암호, 콜백 규칙 또는 서면 승인 워크플로우가 훨씬 더 신뢰할 수 있습니다. 검증을 위해 사용되는 짧은 지연으로 인해 실패하는 정당하고 긴급한 요청은 없습니다.
의심스러운 비싱 전화를 받은 후 조치 사항
의심스러운 보이스 피싱 사기는 송금이나 비밀번호 공유가 이루어지지 않았더라도 즉시 신고해야 합니다. 위기일발의 사례는 공격자가 어떤 직원, 공급업체 또는 프로세스를 표적으로 삼고 있는지 보여주기 때문에 유용한 정보를 제공합니다.
첫 번째 단계는 세부사항을 기록하는 것입니다:
- 통화 시간
- 표시된 전화번호
- 발신자의 주장 내용
- 요청된 조치
- 언급된 이름
- 관련 시스템
- 정보가 공유되었는지 여부
발신자가 제공한 번호로 다시 연락하지 않도록 하십시오.
자격 증명, 일회용 코드, 결제 세부사항 또는 원격 접근 권한이 공유된 경우 이를 긴급 상황으로 다루십시오:
- 영향을 받은 비밀번호 재설정
- 가능한 경우 세션 취소
- 계정 활동 검토
- 2FA 강제 적용
- 동일한 비밀번호가 다른 곳에서 사용되었는지 확인하십시오.
Proton Pass for Business가 자격 증명 위험을 줄이는 데 도움을 주는 방법
비싱은 사람을 노린 공격이지만, 그 피해는 비밀번호, 공유 접근 권한, 계정 보호와 같은 자격 증명 통제에 따라 결정되는 경우가 많습니다. Proton Pass for Business와 같은 비즈니스용 비밀번호 관리자는 한 번의 성공적인 통화가 더 넓은 접근 권한 유출로 이어지는 위험을 줄이는 데 도움이 됩니다.
직원은 Proton Pass에 내장된 비밀번호 생성기를 통해 모든 서비스에 대해 강력한 고유 비밀번호를 생성하고, 암호화된 보관함에 저장하고, 자동완성을 사용하고, 자격 증명을 안전하게 공유하며, 패스키를 관리하고, 내장된 2단계 인증을 사용할 수 있습니다.
이는 비싱 방어에 매우 유용합니다. 공격자가 통화 중 귀하의 비밀번호를 알아내더라도 2차 인증 요소 없이는 계정에 접근할 수 없기 때문입니다. 또한 Proton Pass에는 다크 웹 모니터링 기능이 포함된 Pass Monitor가 제공되어 알려진 데이터 보안 사고에 귀하의 이메일이 포함된 경우 알림을 보내주므로 자격 증명이 유출되었을 수 있는 시점을 파악할 수 있습니다.
Proton Pass는 기업에 일상적인 접근을 위한 더 안전한 기본 환경을 제공합니다. 자격 증명을 저장하고 공유할 수 있는 승인된 방법이 갖춰져 있다면, 비밀번호를 읽어주거나 채팅을 통해 접근 권한을 보내달라고 요구하는 발신자의 전화가 즉시 이상하게 느껴질 것입니다.
음성 요청의 기본 검증 가능화
비싱이 효과를 발휘하는 이유는 목소리가 즉각적이고 친근하게 느껴지기 때문입니다. 발신자는 확신에 차 있거나, 익숙하거나, 친절하거나, 권위 있게 들릴 수 있습니다. AI 음성 복제는 이러한 신뢰성을 더욱 저하시킵니다. 기업에는 발신자의 목소리가 얼마나 설득력 있는지에 의존하지 않는 검증 습관이 필요합니다.
가장 중요한 규칙은 간단합니다. 통화 중에 자격 증명을 공유하지 말고, 전화 요청만으로 이상 결제를 승인하지 말며, 발신자 표시 번호를 신원 증명으로 신뢰하지 마십시오. 전화를 끊고 알려진 채널을 통해 검증하며 의심스러운 사항은 기록해 두십시오.
SMB의 경우 절차를 단순하게 유지할 수 있습니다. 민감한 요청에는 콜백 규칙이 있어야 하고, 결제 및 접근 권한 변경은 다른 채널을 통한 확인이 필요하며, 직원은 비싱을 설득력 있게 만드는 권한 및 긴급성 전술을 알고 있어야 합니다. 또한 자격 증명은 비밀번호가 고유하고 안전하게 공유되며 전화를 통해 노출된 경우에도 쉽게 순환 변경할 수 있는 비즈니스용 비밀번호 관리자 내에 보관되어야 합니다.
보이스 피싱은 특히 AI가 사칭을 더 저렴하고 설득력 있게 만듦에 따라 계속 진화할 것입니다. 이에 대한 방어책은 누군가가 조치를 취하기 전에 모든 민감한 요청을 검증 가능하게 만드는 것입니다.
비즈니스용 비밀번호 관리자로 보이스 피싱으로부터 귀하의 비즈니스 자격 증명을 보호하십시오.






