
English guide: Read this guide in English
가족의 다급한 목소리, 직장 상사의 영상 통화, 은행 보안팀을 닮은 전화가 실제처럼 들려도 이제는 목소리와 얼굴만으로 상대를 확인하기 어렵습니다. 생성형 인공지능은 짧은 음성이나 공개된 사진을 바탕으로 그럴듯한 음성·이미지·영상을 만들 수 있고, 사기범은 여기에 이름, 직장, 가족관계 같은 공개 정보를 섞어 긴박한 상황을 연출합니다. 중요한 것은 가짜를 눈으로 완벽하게 판별하는 능력이 아니라, 요청을 잠시 멈추고 독립된 경로로 본인을 재확인하는 절차입니다.
이 글은 미국에서 생활하는 개인과 가족이 AI 음성 복제, 딥페이크 영상 통화, 기관·직장 사칭 연락을 받았을 때 사용할 수 있는 실전 대응법을 정리합니다. 금융·법률·보안에 관한 일반 정보이며, 특정 사건에 대한 개인별 전문 조언은 아닙니다. 실제 손실이나 협박이 발생했다면 금융기관, 수사기관 또는 자격 있는 전문가에게 신속히 도움을 요청하세요.
AI 사칭 사기가 설득력 있어 보이는 이유
전통적인 피싱은 어색한 문장, 낯선 억양, 저화질 사진 때문에 의심하기 쉬웠습니다. 그러나 생성형 AI는 자연스러운 문장을 빠르게 만들고, 음성 복제로 익숙한 말투를 흉내 내며, 영상 통화 화면처럼 보이는 합성 장면도 만들 수 있습니다. FBI 인터넷범죄신고센터(IC3)는 생성형 AI가 로맨스·투자·가족 긴급상황·기관 사칭 등 기존 사기를 더 믿기 쉽게 만들고, 범죄자가 더 많은 사람에게 빠르게 접근하도록 도울 수 있다고 경고합니다.
그렇다고 모든 통화를 의심하며 살아야 하는 것은 아닙니다. 사기 연락에는 반복되는 구조가 있습니다. 상대는 놀라움이나 공포를 먼저 만들고, 생각할 시간을 줄이며, 평소와 다른 결제수단이나 비밀 유지를 요구합니다. 즉, 음성이나 영상의 완성도보다 요청의 행동 패턴을 보는 편이 더 실용적입니다.
- 긴급성: “지금 바로”, “통화를 끊으면 큰일 난다”, “오늘 안에 처리해야 한다”고 재촉합니다.
- 고립: 가족, 동료, 은행 직원, 경찰에게 알리지 말라고 합니다.
- 비정상 결제: 기프트카드, 암호화폐, 현금 전달, 송금, 결제 앱의 친구·가족 기능을 요구합니다.
- 인증정보 요구: 일회용 코드, 비밀번호, 원격접속 설치, 화면 공유를 요구합니다.
- 권위 연출: 경찰, 법원, 세무기관, 은행, 회사 임원처럼 행동하며 즉시 복종을 요구합니다.
연락을 받은 첫 10분: 돈을 보내기 전에 할 일
- 대화를 멈춥니다. “확인 후 다시 연락하겠습니다”라고 말하고 전화를 끊거나 메시지 답장을 중단합니다. 상대가 끊지 못하게 해도 확인을 미룰 이유는 없습니다.
- 요청 내용을 적습니다. 누구를 사칭했는지, 요구한 금액이나 행동, 결제수단, 계좌·전화번호·사용자명, 연락 시각을 기록합니다.
- 링크와 회신 번호를 사용하지 않습니다. 메시지 안의 링크, 발신자 표시 번호, 상대가 알려 준 고객센터 번호는 같은 사기망으로 연결될 수 있습니다.
- 알고 있던 번호로 직접 연락합니다. 가족은 주소록에 저장된 번호로, 회사는 사내 디렉터리로, 은행은 카드 뒷면이나 공식 앱의 번호로 확인합니다.
- 두 번째 사람을 참여시킵니다. 혼자 긴박함을 감당하지 말고 가족·동료·관리자에게 상황을 그대로 읽어 줍니다. 사기범이 만든 압박에서 벗어나는 데 효과적입니다.
가족이 전화를 받지 않는다고 해서 사칭 연락이 진짜라는 뜻은 아닙니다. 문자, 다른 가족, 학교·직장 대표번호처럼 서로 독립된 두세 경로로 확인하세요. 응답이 늦더라도 송금을 먼저 하지 않는 것이 원칙입니다. 생명이나 즉각적인 신체 안전이 걱정된다면 돈을 보내는 대신 911 또는 해당 지역의 공식 긴급번호로 상황을 확인합니다.
가장 강력한 원칙: 채널을 바꿔 독립적으로 확인하기
사기범이 통제하는 통화 안에서 질문만 반복하면 합성 음성이나 미리 수집한 개인정보에 계속 속을 수 있습니다. 검증은 반드시 그 대화 밖에서 시작해야 합니다. 아래 순서를 가족과 직장 공통 절차로 정해 두면 당황한 순간에도 실행하기 쉽습니다.
1단계: 발신 채널을 버린다
현재 전화, 영상 통화, 문자, 소셜미디어 DM을 종료합니다. 발신번호가 지인이나 회사 번호와 같아 보여도 발신자 표시가 조작될 수 있으므로 화면에 뜬 정보만 믿지 않습니다.
2단계: 신뢰 가능한 연락처를 직접 찾는다
기존 주소록, 카드 뒷면, 공식 앱, 기관의 공식 .gov 웹사이트, 사내 직원 디렉터리 등 연락 전에 이미 신뢰하던 출처를 사용합니다. 검색광고 상단의 전화번호는 사칭 사이트일 수 있으므로 기관명만 검색해 바로 전화하지 말고 도메인을 확인하세요.
3단계: 공유 암구호 또는 역질문을 사용한다
가족끼리만 아는 짧은 암구호를 정하되 반려동물 이름, 생일, 주소처럼 소셜미디어에서 추측할 수 있는 정보는 피합니다. 암구호가 준비되지 않았다면 공개 게시물에 없는 최근의 공동 경험을 질문합니다. 단, 질문 하나만으로 끝내지 말고 별도 채널 확인과 함께 사용해야 합니다.
4단계: 거래를 별도로 확인한다
은행이나 카드사를 사칭했다면 제공된 링크가 아니라 공식 앱을 직접 열어 실제 거래와 알림을 확인합니다. 회사 송금이나 청구서 변경이라면 기존 계약서에 있는 공급업체 번호로 전화하고, 내부 승인 담당자의 확인을 별도로 받습니다.

상황별 실제 예시와 대응 문장
예시 1: “사고가 났으니 보석금을 보내 달라”는 가족 목소리
전화를 받은 사람은 자녀나 손주의 목소리처럼 들리는 울먹이는 음성을 듣습니다. 곧이어 변호사나 경찰을 자처하는 사람이 전화를 넘겨받아 현금, 송금 또는 기프트카드를 요구합니다. 이때는 사고 세부 내용을 캐묻기보다 전화를 끊고 당사자의 평소 번호로 직접 전화합니다. 다른 가족에게도 동시에 확인하고, 실제 구금 여부가 걱정되면 상대가 준 번호가 아닌 관할기관의 공개 대표번호를 사용합니다.
사용할 문장: “지금은 돈을 보내지 않겠습니다. 제가 저장해 둔 번호와 공식기관 번호로 별도 확인하겠습니다.”
예시 2: 영상 통화로 들어온 회사 임원의 긴급 송금 지시
얼굴과 목소리가 임원처럼 보이더라도 회의가 짧고 일방적이며, 평소 절차를 건너뛰라고 하면 위험 신호입니다. 통화를 끝낸 뒤 사내 메신저의 기존 대화방, 회사 이메일의 새 메시지가 아닌 기존 스레드, 등록된 내선번호 중 두 가지 이상으로 재확인합니다. 공급업체 계좌 변경은 담당자 한 명의 승인으로 처리하지 말고 회사의 이중 승인 절차를 지킵니다.
사용할 문장: “긴급 요청도 기존 이중 승인 절차를 거칩니다. 등록된 내선으로 다시 확인하겠습니다.”
예시 3: 은행 보안팀이 일회용 코드를 요구하는 전화
상대는 계정이 공격받고 있다며 문자로 온 보안 코드를 읽어 달라고 할 수 있습니다. 그 코드는 사기범이 비밀번호 변경이나 송금을 완료하는 데 필요한 마지막 열쇠일 수 있습니다. 코드를 공유하지 말고 통화를 종료한 뒤 카드 뒷면 번호나 공식 앱으로 은행에 직접 연락합니다. 원격지원 앱 설치나 화면 공유도 거절하세요.
사용할 문장: “인증 코드는 누구에게도 읽어 주지 않습니다. 공식 앱에서 직접 확인하겠습니다.”
예시 4: 집 구매 과정에서 바뀐 송금 계좌를 알리는 연락
온라인 계정이 탈취되면 지인의 실제 계정에서 사칭 메시지가 전송될 수도 있습니다. 중요한 계정은 강한 로그인 수단과 복구 경로를 함께 준비하고, 기기 분실이나 번호 변경 때 사용할 절차도 미리 확인하세요. 패스키와 계정 복구 준비 가이드를 활용하면 복구 연락처, 백업 기기, 보안키 같은 수단을 점검해 사칭 피해 이후의 계정 탈취 위험도 줄일 수 있습니다.
화면과 목소리에서 볼 수 있는 단서: 보조 신호일 뿐
합성 콘텐츠에는 입술과 음성의 미세한 불일치, 비정상적인 눈 깜박임, 손가락·안경·귀걸이의 형태 변화, 배경 경계의 흔들림, 갑작스러운 음질 변화, 부자연스러운 억양이 나타날 수 있습니다. FBI도 이미지·영상의 왜곡, 그림자, 움직임, 음성과 입 모양의 지연 등을 살펴보라고 안내합니다. 그러나 생성 기술이 개선되면 이런 흔적이 없을 수 있고, 실제 영상 통화도 네트워크 상태 때문에 끊기거나 흐려집니다.
따라서 “영상이 자연스러우니 진짜” 또는 “화질이 나쁘니 가짜”라고 결론 내리지 마세요. 시각·청각 단서는 멈춤 버튼을 누르게 하는 보조 신호이며, 최종 판단은 별도 채널 확인, 거래 내역 확인, 기존 승인 절차로 해야 합니다.
가족용 AI 사칭 대응 계획 만들기
사건이 생기기 전에 15분만 투자하면 피해 가능성을 크게 낮출 수 있습니다. 다음 내용을 종이나 공유 문서에 기록하되, 암구호 자체는 공개된 클라우드 문서나 가족 소셜미디어에 올리지 않는 편이 좋습니다.
- 가족 암구호 한 개와 변경 주기
- 각 가족의 기본 번호와 대체 연락처
- 학교, 직장, 요양시설 등 긴급 확인용 공식 대표번호
- 돈을 보내기 전에 반드시 연락할 “두 번째 확인자”
- 기프트카드·암호화폐·현금 전달은 긴급지원 수단으로 사용하지 않는다는 가족 규칙
- 전화가 끊겨도 송금하지 않고 최소 두 경로로 확인한다는 원칙
암구호는 문장보다 기억하기 쉬운 두세 단어 조합이 좋고, 가족 외 사람에게 알려졌다고 의심되면 즉시 바꿉니다. 아이와 고령 가족에게는 기술 설명보다 행동 문장을 연습시키는 것이 효과적입니다. 예를 들어 “끊고, 저장된 번호로 전화하고, 다른 가족에게 알린다”는 세 단계를 반복해 보세요.
직장과 소규모 사업자를 위한 결제 안전장치
AI 영상 통화가 등장해도 회계 통제의 기본은 달라지지 않습니다. 오히려 얼굴과 음성이 승인 수단이 될 수 없다는 점을 명확히 해야 합니다.
- 새 계좌, 수취인, 급여정보 변경은 기존 연락처로 콜백 확인합니다.
- 일정 금액 이상의 송금은 요청자와 승인자를 분리합니다.
- “기밀 인수합병”, “CEO 개인 요청” 같은 이유로 절차 생략을 허용하지 않습니다.
- 영상 통화만으로 결제를 승인하지 않고 내부 티켓이나 승인 시스템에 기록을 남깁니다.
- 공급업체 연락처 변경 이력을 보관하고, 변경 직후 첫 결제는 소액 테스트 또는 추가 확인을 거칩니다.
- 직원 교육에는 실제 업무에서 사용할 거절 문장과 신고 담당자를 포함합니다.
이미 돈이나 정보를 보냈다면
부끄러워하거나 상대와 협상하느라 시간을 보내지 마세요. 빠른 조치가 회수 가능성과 추가 피해 방지에 중요합니다.
- 결제기관에 즉시 연락: 은행 송금, 카드, 결제 앱, 기프트카드 발행사, 암호화폐 거래소에 사기 거래임을 알리고 취소·동결·회수 가능 여부를 요청합니다. 연락처는 공식 앱이나 카드 뒷면에서 찾습니다.
- 계정을 보호: 비밀번호를 공유했거나 원격접속을 허용했다면 깨끗한 기기에서 비밀번호를 바꾸고 다중요소 인증을 설정합니다. 같은 비밀번호를 쓴 다른 계정도 변경합니다.
- 증거를 보존: 전화번호, 메시지, 이메일 헤더, 사용자명, 결제 영수증, 거래번호, 암호화폐 지갑 주소를 캡처합니다. 사기범에게 다시 연락하거나 파일을 열지는 마세요.
- 신고: 금융 사기는 FBI의 IC3에, 소비자 사기는 FTC ReportFraud에 신고할 수 있습니다. 즉각적인 위험이나 협박은 지역 경찰에 알립니다.
- 신원정보 노출 대응: 사회보장번호, 신분증, 금융 로그인 정보를 제공했다면 IdentityTheft.gov의 회복 절차를 확인하고 신용 동결이나 사기 경보가 필요한지 검토합니다.
신고할 때는 “AI가 확실히 사용됐다”고 입증하려고 지체할 필요가 없습니다. 연락 방식, 상대가 사칭한 사람·기관, 요구 내용, 결제 시각과 수단, 계좌·지갑·전화번호 등 확인 가능한 사실을 정확히 적는 것이 더 중요합니다.
예방 체크리스트
- 소셜미디어 계정을 비공개로 설정하고 공개 친구·팔로워 목록을 정리했다.
- 가족의 전화번호, 여행 일정, 학교·직장 정보가 공개 게시물에 과도하게 노출되지 않았는지 확인했다.
- 각 주요 계정에 서로 다른 비밀번호와 다중요소 인증을 적용했다.
- 통신사 계정에 PIN 또는 번호이동 잠금 기능이 있는지 확인했다.
- 가족 암구호와 두 번째 확인자를 정했다.
- 은행·회사·학교의 공식 연락처를 주소록에 저장했다.
- 기프트카드 번호, 일회용 코드, 비밀번호를 전화로 공유하지 않는다는 규칙을 합의했다.
- 큰 송금과 수취 계좌 변경에는 이중 확인을 적용했다.
흔한 실수 7가지
- 목소리가 같다는 이유로 믿기: 익숙한 음성은 신원 증명이 아닙니다.
- 발신번호로 다시 전화하기: 조작된 번호이거나 사기범이 받는 번호일 수 있습니다.
- 상대가 준 검색어와 링크 사용하기: 가짜 고객센터나 광고 페이지로 유도될 수 있습니다.
- 상대에게 너무 많은 정보를 확인시켜 주기: “우리 아들 민수 맞지?” 같은 질문은 사기범에게 이름과 관계를 알려 줍니다.
- 비밀을 지켜 주기: 사기범은 검증을 막기 위해 “수사 중이니 아무에게도 말하지 말라”고 합니다.
- 소액이라 먼저 보내기: 첫 결제는 추가 요구와 개인정보 수집으로 이어질 수 있습니다.
- 가짜 여부를 혼자 완벽히 판별하려 하기: 기술 감정보다 통화 종료, 독립 확인, 결제 중단이 빠르고 안전합니다.
자주 묻는 질문
영상 통화에서 얼굴이 움직이면 실제 사람 아닌가요?
그렇다고 단정할 수 없습니다. 실시간 합성이나 사전에 만든 영상이 사용될 수 있고, 실제 사람과 합성 요소가 함께 쓰일 수도 있습니다. 영상의 자연스러움과 관계없이 통화를 종료한 뒤 기존 연락처로 다시 확인하세요.
가족 암구호 하나면 충분한가요?
암구호는 유용하지만 단독으로는 충분하지 않습니다. 유출되거나 대화 중 엿들릴 수 있으므로 별도 번호 콜백, 다른 가족 확인, 공식 기록 확인과 함께 사용해야 합니다.
은행이나 정부기관이 기프트카드 또는 암호화폐를 요구할 수 있나요?
벌금, 세금, 계정 보호, 보석금 등의 명목으로 기프트카드 번호나 암호화폐 전송을 즉시 요구하는 연락은 강한 사기 신호입니다. 돈을 보내지 말고 기관의 공식 웹사이트나 기존 문서에서 찾은 번호로 확인하세요.
의심스러운 음성 파일을 재생하거나 답장을 해도 되나요?
신원 확인을 위해 대화를 이어 갈 필요는 없습니다. 링크나 첨부파일을 열지 말고, 답장 대신 증거를 보존한 뒤 독립된 연락처로 확인하세요. 직장 기기에서 받았다면 보안 담당자에게 원본 메시지를 안전한 방식으로 전달합니다.
돈을 보내지 않았어도 신고할 수 있나요?
가능합니다. 시도된 사기도 전화번호, 계정, 결제수단 정보와 함께 신고하면 패턴 파악에 도움이 됩니다. 소비자 사기는 FTC ReportFraud, 인터넷 금융 사기는 IC3의 안내를 확인하세요.
AI 사용 여부를 확인하는 탐지 앱을 믿어도 되나요?
탐지 도구는 참고자료일 뿐이며 오탐과 누락이 있을 수 있습니다. 앱 결과를 기다리느라 송금 취소나 계정 보호를 미루지 마세요. 실제 대응은 요청 중단, 독립 확인, 금융기관 연락을 우선합니다.
한눈에 보는 대응 순서
멈춤 → 끊기 → 저장된 번호로 재연락 → 두 번째 사람에게 확인 → 공식 앱에서 거래 확인 → 돈·코드·원격접속 거부 → 증거 보존 → 금융기관과 공식기관에 신고
AI 사칭은 기술적으로 복잡해 보여도 피해를 막는 절차는 단순합니다. 목소리와 얼굴을 신뢰의 최종 증거로 삼지 않고, 긴급 요청일수록 채널을 바꾸며, 누구도 기존 승인 절차를 건너뛰지 못하게 하세요. 가족과 직장에서 이 순서를 미리 연습하면 다급한 순간에도 판단을 되찾을 수 있습니다.
참고한 공식 자료
- FBI Internet Crime Complaint Center: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud
- Federal Trade Commission: Scammers use AI to enhance their family emergency schemes
- Cybersecurity and Infrastructure Security Agency: Recognize and Report Phishing
- Federal Trade Commission: ReportFraud.ftc.gov