2026년 AI 사기: 소상공인을 노리는 9가지 수법과 구별법
소상공인을 위한 2026년 AI 사기 안내: 딥페이크 화상 통화, 복제된 목소리, 가짜 공급업체 청구서, 흠잡을 데 없는 피싱 이메일. 수법별 구별 포인트, 대부분을 막는 세 가지 규칙, 이미 송금했을 때 첫 한 시간의 대응법을 담았습니다.

전화기 너머의 목소리는 거래처 담당자의 것입니다. 억양도 같고 날씨 농담도 똑같습니다. 회사가 거래 은행을 바꿨다며 이번 달 청구서의 새 계좌 정보를 불러 줍니다. 당신은 송금합니다. 그는 전화한 적이 없습니다.
이것이 지금의 AI 사기입니다. 맞춤법 오류도 이상한 억양도 없고, 돈이 사라지기 전까지는 어색한 점이 전혀 느껴지지 않습니다. UK Finance(영국 금융업계 협회)는 2025년 결제 사기 피해액을 12억 8천만 파운드(£1.28 billion)로 집계했고, 정부 조사에서는 영국 기업의 43%가 1년 안에 사이버 침해나 공격을 확인했다고 밝혔습니다. 이 가이드는 소규모 업체를 노리는 아홉 가지 수법과 각각의 구별 포인트, 대부분을 막아 주는 세 가지 습관을 다룹니다. 수치는 2026년 10월 4일에 확인했습니다.
결제 확인 정책, 직원 퀴즈, 누가 무엇을 승인하는지 정리한 목록이 필요하신가요? Jobbit의 에이전트에게 우리 사업에 맞게 써 달라고 하세요: 카드 없이 하루 100 무료 크레딧, Go는 월 £7입니다.
이 가이드를 확인한 방법
- 피해액은 UK Finance 자료. 사기 관련 수치는 2025년을 다룬 UK Finance Annual Fraud Report 2026에서 가져왔습니다.
- 기업 대상 공격은 정부 자료. 침해 관련 수치는 2026년 4월 30일에 발표된 Cyber Security Breaches Survey 2025/2026에서 가져왔습니다.
- 환급 규정은 규제 기관 자료. 환급 한도와 기한은 Payment Systems Regulator(결제시스템 규제기관)를 따랐습니다.
- 피해자가 확인한 사례만 실명으로. 아래의 Arup 사례는 2024년 5월에 회사가 직접 확인했습니다.
- 지어낸 통계 없음. 믿을 만한 수치를 공개한 곳이 없으면 수법만 설명하고 숫자는 넣지 않았습니다.
한눈에 보는 AI 사기 9가지
| 사기 | AI가 더하는 것 | 구별 포인트 | 방어법 |
|---|---|---|---|
| 상사를 사칭한 딥페이크 화상 통화 | 실존 인물의 움직이고 말하는 복제본 | 긴급함, 비밀 유지, 예상 못 한 결제 | 아는 번호로 다시 전화하기 |
| 전화 속 복제된 목소리 | 몇 초의 음성으로 만든 목소리 | 돈이나 인증 코드 요구 | 안전 문구와 재통화 |
| 새 계좌 정보를 알리는 공급업체 | 실제 청구서와 이메일의 완벽한 복제 | "거래 은행을 바꿨습니다" | 첫 결제 전에 전화로 확인하기 |
| 대표를 사칭한 긴급 송금 요청 | 대표 특유의 문체로 쓴 이메일 | 대표가 출장 중일 때 도착 | 모든 이체를 두 사람이 승인하기 |
| 흠잡을 데 없는 피싱 이메일 | 찾아낼 맞춤법 오류가 없음 | 로그인을 요구하는 링크 | 주소를 직접 입력하기 |
| 가짜 고객이나 주문 | 몇 분 만에 만든 그럴듯한 회사 | 초과 입금 후 환불 요청 | 입금이 확정될 때까지 기다리기 |
| 리뷰 협박 | 주문만 하면 나오는 수백 개의 가짜 리뷰 | 돈을 내지 않으면 별 하나 리뷰가 달린다는 협박 | 신고하고 돈은 내지 않기 |
| 가짜 로그인으로 이어지는 QR 코드 | 복제된 결제 및 로그인 페이지 | 진짜 코드 위에 붙인 스티커 | 입력 전에 주소 확인하기 |
| 가짜 AI 도구나 앱 | 유명 AI 브랜드의 모조품 | "무료 프리미엄" 다운로드 | 공식 사이트에서만 설치하기 |
가장 많은 돈을 가져가는 네 가지
딥페이크 화상 통화
2024년 1월, 엔지니어링 기업 Arup 홍콩 사무소의 재무 담당 직원이 최고재무책임자와 동료 여러 명이 참여한 화상 통화에 들어갔습니다. 전원이 공개된 영상으로 만든 가짜였습니다. 직원은 다섯 개 계좌로 약 2억 홍콩달러(HK$200 million), 대략 2천만 파운드를 송금했습니다. Arup은 그해 5월에 이를 확인했습니다.
다국적 기업이어야만 당하는 것이 아닙니다. 얼굴과 목소리가 온라인에 있는 사람은 누구든 복제될 수 있습니다. 구별 포인트는 영상이 아니라 요청 내용입니다. 급하고, 비밀로 해야 하고, 평소 절차를 벗어난 요청입니다. 방어법은 전화를 끊고 이미 알고 있는 번호로 그 사람에게 다시 거는 것입니다.
복제된 목소리
Starling Bank는 2024년에 영국 성인의 28%가 지난 1년 사이 음성 복제 사기의 표적이 된 적이 있다고 생각하며, 46%는 그런 수법이 있다는 것조차 몰랐다고 밝혔습니다. 이 은행에 따르면 음성은 3초 분량의 오디오만 있어도 복제할 수 있고, 음성 사서함 인사말이나 소셜 미디어 영상이면 충분합니다.
구별 포인트는 믿는 사람의 목소리로 돈, 코드, 정보 변경을 요구하는 것입니다. 방어법은 가족, 배우자, 돈을 움직일 수 있는 모든 사람과 미리 정해 둔 안전 문구, 그리고 같은 재통화 규칙입니다.
은행 계좌가 바뀌었다는 공급업체
UK Finance는 이를 청구서 및 위임 사기(invoice and mandate scam)라고 부릅니다. 범죄자가 실제 공급업체를 가로채거나 흉내 내어 진짜 결제를 엉뚱한 곳으로 돌리는 수법입니다. 2025년에 2,305건에서 4,130만 파운드(£41.3 million)의 피해가 났고, 그 돈의 68%인 2,800만 파운드(£28 million)가 기업 계좌에서 나왔습니다. 보고서는 그 이유를 이렇게 설명합니다. 기업은 정상적인 거액 결제를 워낙 자주 하므로 가짜 결제 하나가 눈에 띄지 않는다는 것입니다.
AI는 위조 청구서와 그 앞뒤의 이메일 대화를 완벽하게 만들어 줍니다. 구별 포인트는 돈이 가는 곳을 바꾸는 모든 메시지입니다. 방어법은 단순하고 재미없습니다. 새 계좌로 첫 결제를 하기 전에, 이메일에 적힌 번호가 아니라 예전 청구서에 있던 번호로 공급업체에 전화하세요.
상사의 긴급 요청
대표 사칭 사기는 2025년 승인형 사기 중 가장 드문 유형으로 197건이었지만, 여덟 가지 유형 중 평균 피해액이 가장 커서 건당 £28,000을 조금 넘었습니다. 피해자에게 돌아온 돈은 20%에 그쳤습니다. 이메일은 대표가 비행기에 타고 있을 때 도착해 빠른 이체를 요청하고, 모델이 대표의 공개 게시물을 읽은 덕에 말투가 똑같습니다.
방어법은 일정 금액을 넘는 이체는 두 사람이 승인하고, 이메일만으로는 어떤 결제도 승인하지 않는다는 규칙입니다.
시간, 로그인, 평판을 빼앗는 다섯 가지
흠잡을 데 없는 피싱 이메일
피싱은 정부 조사에서 가장 흔한 공격으로, 전체 기업의 38%가 겪었다고 답했고 가장 큰 피해를 준 공격으로도 가장 자주 꼽혔습니다. 예전에는 문법 오류를 찾으라고 했지만 그 조언은 끝났습니다. 대신 메시지가 무엇을 원하는지 보세요. 로그인, 결제, 다운로드입니다. 링크를 거치지 말고 주소를 직접 입력해서 사이트에 들어가세요.
가짜 고객
새 회사가 큰 주문을 넣고, 되돌릴 수 있는 방식으로 결제하고, 실수로 초과 입금했다며 차액을 돌려 달라고 합니다. 웹사이트, 직원 사진, 추천서는 오후 한나절 만에 생성된 것입니다. 입금이 확정될 때까지 기다리고, 결제한 계좌와 다른 계좌로의 환불 요청은 경계하세요.
리뷰 협박
돈을 내지 않으면 별 하나 리뷰가 쏟아질 것이라는 메시지가 옵니다. 돈을 내지 마세요. 플랫폼에 가짜 리뷰로 신고하고, 메시지는 증거로 보관하고, 협박 자체도 신고하세요. 가짜 리뷰를 올리거나 의뢰하는 행위는 Digital Markets, Competition and Consumers Act(DMCC Act, 디지털 시장·경쟁·소비자법)에 따라 2025년 4월 6일부터 영국에서 금지되었습니다.
가짜 로그인으로 이어지는 QR 코드
주차 정산기의 코드 위에 붙인 스티커나, 배송 누락을 알리는 이메일 속 코드가 결제 페이지의 복제본을 엽니다. 휴대폰에서는 주소창이 작아 무심코 넘어가기 쉽습니다. 무엇이든 입력하기 전에 주소를 읽으세요.
가짜 AI 도구
광고와 앱 목록이 유명 AI 제품을 흉내 내며 무료 프리미엄 버전을 내세웁니다. 그 다운로드는 저장된 비밀번호를 훔칩니다. 도구는 제작사의 공식 사이트에서만 설치하고, 직원에게는 승인된 목록을 주세요. 비밀번호 및 개인정보 보호 도구 목록에 있는 비밀번호 관리자를 쓰면 로그인 하나가 털려도 피해가 제한됩니다.
대부분의 AI 사기를 막는 세 가지 규칙
- 이미 가지고 있는 번호로 다시 거세요. 돈, 은행 정보, 비밀번호, 코드와 관련된 요청은 모두 내 기록에 있는 번호로 전화해서 확인합니다.
- 결제는 두 사람이. 일정 금액을 넘으면 두 번째 사람이 승인하도록 정하세요. 개인사업자라면 두 번째 사람 대신 규칙을 쓸 수 있습니다. 한 시간 기다린 뒤 요청을 다시 읽는 것입니다.
- 변경은 메시지로 받아들이지 않습니다. 새 은행 정보, 새 배송 주소, 새 담당자는 음성으로 확인합니다.
세 가지 규칙을 한 장에 적어서 청구서를 결제할 수 있는 모든 사람에게 주세요. 경리 담당자와 일을 돕는 가족도 포함됩니다.
이미 송금했다면: 첫 한 시간
- 즉시 은행에 전화하세요. 카드에 적힌 번호로 걸고 결제를 중지하거나 회수해 달라고 요청하세요.
- 신고하세요. 잉글랜드, 웨일스, 북아일랜드에서는 2025년 12월에 Action Fraud를 대체한 Report Fraud를 이용하세요. reportfraud.police.uk 또는 0300 123 2040입니다. 스코틀랜드에서는 Police Scotland에 101로 전화하세요.
- 환급 가능 여부를 문의하세요. 2024년 10월 7일부터 은행은 Faster Payments나 CHAPS로 보낸 승인형 푸시 결제 사기(authorised push payment fraud)의 피해자에게 최대 £85,000까지 환급해야 합니다. 이 규정은 개인, 자선단체, 규제 기관이 초소기업(microenterprise)이라고 부르는 가장 작은 규모의 업체에 적용됩니다. 청구 기한은 13개월이며, 은행은 보통 영업일 기준 5일 안에 결정해야 합니다. 더 큰 기업은 대상이 아니며, 이것이 두 사람 규칙이 필요한 또 하나의 이유입니다.
- 비밀번호를 바꾸세요. 이메일부터, 그다음 은행, 그다음 나머지 전부입니다.
- 진짜 공급업체나 동료에게 알리세요. 그래야 다른 사람들에게도 경고할 수 있습니다.
2025년에 은행은 승인형 푸시 결제 피해액의 전체 61%를 돌려주었으므로 빨리 신고할 가치가 있습니다.
AI 에이전트가 방어를 돕는 방식
ChatGPT, Claude, Gemini, Microsoft Copilot, Manus, Meta의 Muse는 이름을 지운 텍스트를 붙여 넣으면 모두 수상한 이메일을 설명해 줍니다. 에이전트는 준비 작업을 대신해 줄 수 있습니다.
- 결제 규칙을 써 줍니다. 한 장 분량으로, 우리 말투에 우리 한도와 승인자를 담아서요.
- 직원 퀴즈를 만듭니다. 절반은 진짜, 절반은 가짜인 현실적인 예시 열 개와 구별 포인트 해설입니다.
- 공개된 정보를 점검합니다. 내 목소리, 직원 이름, 공급업체 이름이 온라인 어디에 나오는지 정리해서 범죄자가 무엇을 복제할 수 있는지 알려 줍니다.
- 공급업체 정보를 대조합니다. 새 청구서의 은행 정보를 보관 중인 정보와 비교해 달라진 점을 표시합니다.
- 난처한 이메일 초안을 씁니다. 사고 후 고객에게 보내는 안내문, 전화로 확인해 달라고 공급업체에 보내는 답장 같은 것입니다.
Jobbit에서는 에이전트가 검증된 사람들의 네트워크와도 함께 일하므로, 보안 전문가가 결과물을 검토해 줄 수 있습니다. 이런 도구가 처음이라면 AI 에이전트가 사업을 위해 할 수 있는 일 12가지부터 시작하세요.
이번 주 실행 계획
- 오늘: 돈을 움직일 수 있는 모든 사람과 재통화 규칙과 안전 문구를 정합니다.
- 내일: 가장 큰 공급업체 다섯 곳에 전화해서 가지고 있는 은행 정보를 확인합니다.
- 3일차: 은행에서 제공한다면 두 사람 승인 한도를 설정합니다.
- 4일차: 직원에게 한 장짜리 규칙을 보냅니다.
- 5일차: 무료 청구서 템플릿을 참고해 청구서에 내 정보가 분명히 적혀 있는지 확인하세요. 그래야 고객이 우리 청구서의 위조본을 알아볼 수 있습니다.
자주 묻는 질문
AI 사기란 무엇인가요?
오래된 사기에 새 도구를 더해 더 그럴듯하게 만든 것입니다. 복제된 목소리, 가짜 화상 통화, 위조 청구서, 완벽하게 쓴 이메일 같은 것입니다. 목적은 예전과 같습니다. 돈을 보내게 하거나 로그인 정보를 넘기게 하는 것입니다.
딥페이크 화상 통화는 어떻게 알아보나요?
영상에 의존하지 마세요. 요청 내용을 판단하세요. 통화 중에 누군가 급하거나 비밀스러운 결제를 요구하면 통화를 끝내고 이미 알고 있는 번호로 다시 거세요.
소규모 업체가 정말 AI 사기의 표적이 되나요?
네. Cyber Security Breaches Survey 2025/2026에 따르면 영국 기업의 43%가 1년 안에 침해나 공격을 확인했고, UK Finance는 2025년 청구서 사기 피해액의 68%가 기업 계좌에서 나왔다고 보고합니다.
사기를 당한 뒤 돈을 돌려받을 수 있나요?
경우에 따라 가능합니다. 의무 환급 규정은 Faster Payments나 CHAPS로 이뤄진 결제에 대해 개인, 자선단체, 초소기업을 최대 £85,000까지 보호하며 13개월 안에 청구해야 합니다. 더 큰 기업은 은행 자체 결정과 보험에 의존합니다.
영국에서는 사기를 어디에 신고하나요?
먼저 은행에 알리세요. 그다음 잉글랜드, 웨일스, 북아일랜드에서는 reportfraud.police.uk 또는 0300 123 2040의 Report Fraud를, 스코틀랜드에서는 101번 Police Scotland를 이용하세요.
직장에서 AI 도구를 쓰는 것이 안전하기는 한가요?
네, 몇 가지 설정과 규칙을 지키면 됩니다. AI를 안전하게 쓸 수 있는지 가이드에서 데이터와 바꿔야 할 설정을 다룹니다.
AI가 AI 사기로부터 내 사업을 지키는 데 어떻게 도움이 되나요?
아무도 시간을 내지 못하는 준비 작업을 대신합니다. 결제 규칙, 공급업체 확인, 직원 교육입니다. Jobbit의 에이전트에게 요청해서 세 가지 초안을 받아 보세요. 카드 없이 하루 100 크레딧으로 무료입니다.