딥페이크 영상통화에 속은 홍콩 기업 직원이 수십억 원을 송금한 사건이 2024년 초에 터졌다. 그 이후 수법은 더 빠르게 진화했고, 주 타깃은 기업 재무팀에서 일반 개인으로 내려왔다. 보이스 클로닝으로 자녀 목소리를 흉내 내거나, AI가 내 SNS를 분석해 나한테만 맞는 피싱 문구를 쓰는 수준까지 왔다. “어설프면 걸린다”는 공식은 이미 통하지 않는다.
AI 사기가 지금 이렇게 위험한 이유
예전 사기는 티가 났다. 어색한 맞춤법, 어설픈 번호, 대충 찍은 사진. 조금만 의심하면 걸러졌다. 지금은 다르다. 생성형 AI가 쓴 문장은 기자가 쓴 기사와 구별이 안 되는 수준이고, 음성 클로닝은 3초짜리 음성 샘플만 있으면 목소리를 그대로 재현한다. 딥페이크는 실시간 영상통화에서도 작동한다. 거기다 심리까지 분석한다. AI는 SNS 게시물, 쇼핑 이력, 검색 패턴을 끌어모아 “지금 이 사람에게 가장 먹힐 말”을 골라 쓴다. 단순 스팸과는 차원이 다른 이야기다.
지금 실제로 쓰이는 수법 4가지
이미 피해 사례가 보고된 유형들이다.
- 딥페이크(Deepfake) 사기: 유명인 얼굴을 입힌 가짜 투자 광고, 영상통화 중 지인 얼굴을 실시간으로 바꿔치기하는 방식 모두 보고됐다. 영상이 보인다고 믿으면 안 된다. 눈 깜박임이 어색하거나, 목 경계선이 흐릿하거나, 얼굴 조명이 배경과 맞지 않으면 의심할 것. 통화를 끊고 직접 전화해서 재확인하는 게 정답이다.
- 보이스 클로닝(Voice Cloning) 사기: SNS에 올린 10초짜리 영상 음성만으로 목소리 복제가 가능하다. “엄마, 나 지금 사고 났어” — 자녀 목소리로 들려오면 대부분 패닉 상태가 된다. 이럴 때 전화를 끊고 자녀에게 직접 다시 전화하는 것이 유일한 방어다. 가족과 미리 암호를 정해두는 것도 실질적 효과가 있다.
- 초개인화 피싱·스미싱: “OO카드 결제 오류 안내”, “OO택배 배송 지연 확인” — 내가 실제로 쓰는 서비스명, 최근 이용 시점까지 정확히 맞춰 날아온다. AI가 공개된 개인 데이터를 분석해 만든 맞춤형 미끼다. 링크는 클릭하지 말고 해당 앱이나 공식 사이트를 직접 열어서 확인해야 한다.
- 가짜 뉴스 및 여론 조작: 특정 주식에 유리한 허위 공시, 정치인을 둘러싼 딥페이크 영상 — AI는 이런 콘텐츠를 대량으로 생산하고 알고리즘을 타고 퍼뜨린다. 금전 피해에 그치지 않고 사회 혼란 자체가 목적인 경우도 있다.
예방의 핵심 — 의심하고, 확인하고, 차단하라
복잡한 방어 체계가 필요한 게 아니다. 핵심은 세 가지 원칙을 습관화하는 것이다.
- 급할수록 일단 멈춰라: 사기 설계의 핵심은 “빨리 결정하게 만들기”다. “지금 당장 송금 안 하면 계좌가 동결된다”는 식의 압박은 경보 신호다. 이럴수록 해당 기관 대표 번호를 직접 검색해서 다시 전화할 것. 진짜 기관은 유선으로 즉각 송금을 요구하지 않는다.
- 가족 암호 하나 정해두기: 딥페이크와 보이스 클로닝에 대한 현실적인 방어막이다. “엄마 첫 직장 어디야?” 같은, 검색으로는 나오지 않는 질문 하나. 영상통화라도 목소리가 어색하면 주저 없이 물어볼 것. 상대가 제대로 답하지 못하면 끊으면 된다.
- 민감 정보는 전화·문자로 절대 주지 마라: 주민번호, 계좌 비밀번호, OTP, 카드 번호 — 어떤 이유를 갖다 대도 유선으로 요구하는 기관은 없다. 요구하는 순간 사기다. 예외는 없다.
- 보안 앱과 업데이트는 기본: 스팸 차단 앱, 백신 프로그램, OS 최신 업데이트. 귀찮아도 해야 한다. 알려진 악성 링크 상당수는 업데이트만 돼 있어도 차단된다.
- 출처 불명 링크·첨부파일은 건너뛰기: 열어보고 싶을수록 위험한 거다. 모르는 번호에서 온 링크, 예상치 못한 첨부파일 — 클릭 전에 발신자를 직접 확인해야 한다. 악성 코드 설치는 클릭 한 번으로 끝난다.
이미 당했다면 — 처음 1시간이 결정적이다
피해가 확인된 순간부터 시계가 돌아간다. 빠를수록 회수 가능성이 올라간다.
- 은행부터 연락: 돈이 이체됐다면 해당 은행 콜센터에 즉시 전화해 지급 정지를 신청한다. 수신 계좌가 다른 은행이라도 요청할 수 있다. 1금융권은 24시간 콜센터를 운영한다.
- 112 또는 사이버범죄 신고 포털: 경찰청 사이버범죄 신고시스템(ecrm.police.go.kr)에 신고한다. 대화 캡처, 이체 내역, 전화번호 등 증거를 최대한 확보해서 제출해야 수사가 진행된다. 신고 없이는 환급 절차 자체가 시작되지 않는다.
- 주변에 즉시 알려라: 내 명의로 2차 사기가 시도될 수 있다. 가족과 지인에게 바로 알리고, 내 연락처로 오는 수상한 접촉에 주의하도록 경고한다.
결국 남는 건 한 가지 습관
AI 기술은 멈추지 않는다. 사기도 함께 정교해진다. 방어 기술이 나와도 공격이 한 발 앞서는 게 현실이다. 결국 남는 건 “이게 진짜인가?”를 한 번 더 묻는 습관이다. 귀찮더라도 의심스러우면 확인한다. 급하다고 바로 넘어가지 않는다. 이 두 가지만 몸에 배면, AI 기반 사기 상당수를 걸러낼 수 있다. AI 시대의 디지털 보안은 최신 솔루션보다 이 단순한 습관에서 갈린다.
