딥페이크 보이스피싱 구별법: 처음 60초 안에 해야 할 일
다른 언어로 읽기: العربيةБългарскиČeštinaDanskDeutschΕλληνικάEnglishEspañolSuomiFrançaisעבריתहिन्दीHrvatskiMagyarBahasa IndonesiaItaliano日本語NorskNederlandsPolskiPortuguês (Brasil)PortuguêsRomânăSlovenčinaSvenskaไทยTürkçeУкраїнськаTiếng Việt简体中文繁體中文
익숙한 목소리, 갑작스러운 위급 상황, 그리고 지금 당장 돈을 보내 달라는 요구. 조부모를 노리든(“할머니, 나 사고 났어”) 재무팀을 노리든(“대표입니다. 계약 마감 전에 송금이 필요해요”) 거의 모든 음성 복제 사기는 이 패턴을 따릅니다.
불편한 진실은 이렇습니다. 잘 만든 딥페이크는 귀로 확실히 구별할 수 없습니다. 전화 회선은 음성을 압축하고, 스트레스를 받으면 주의력이 좁아지며, 최신 음성 복제 도구는 억양과 말투까지 재현합니다. 그래서 보호 수단은 귀가 아니라 절차와 인증이어야 합니다.
음성 복제가 전화 사기 문제가 된 이유
- 필요한 음성이 아주 적습니다. Microsoft의 VALL-E(2023) 같은 연구용 시스템은 몇 초 분량의 음성만으로 모방이 가능함을 보여 주었습니다. 음성 메시지, 영상, 팟캐스트만으로도 재료는 충분합니다.
- 발신번호는 조작할 수 있습니다. 화면에 뜨는 번호는 그저 데이터일 뿐입니다. 공격자는 가족, 거래 은행, 회사의 번호를 띄울 수 있습니다.
- 진짜 무기는 압박입니다. 사고, 체포, 기밀 거래, 마감 기한처럼 여러분이 멈춰서 생각하지 못하도록 대본이 짜여 있습니다.
공개적으로 보도된 초기 사례 중 하나는 2019년으로 거슬러 올라갑니다. 한 에너지 기업의 영국 자회사가 모회사 최고경영자의 목소리를 흉내 낸 전화를 받고 약 22만 유로(€220,000)를 송금한 것으로 알려졌습니다. 그 이후 관련 도구는 더 저렴해지고 더 정교해졌습니다.
통화 중 경고 신호
이 중 어느 하나만으로 딥페이크라고 단정할 수는 없지만, 여러 개가 겹친다면 ‘다시 걸기’ 원칙을 실행해야 합니다.
- 다급함과 비밀 유지 요구: “아무한테도 말하지 마”, “시간이 없어”.
- 평소와 다른 송금 방법: 기프트 카드, 암호화폐, 새 은행 계좌, 현금을 받으러 오는 사람.
- 모르는 번호나 발신번호 표시 제한: 평소에는 본인 휴대폰으로 전화하던 사람인데도 그렇다면 의심하세요.
- 열린 질문을 피하는 발신자: 개인적인 질문을 하면 대답을 피하거나 대본으로 다시 돌아갑니다.
- 이상한 음성: 부자연스러운 멈춤, 위급 상황이라면서 감정 없는 목소리, 전혀 변하지 않는 배경 소음.
60초 대응 수칙
- 잠시 멈추세요. “내가 바로 다시 전화할게”라고 말하세요.
- 전화를 끊으세요. 상대가 항의하더라도 끊으세요.
- 이미 알고 있는 번호로 다시 거세요. 통화 기록이나 메시지에 남은 번호가 아니라 연락처에 저장된 번호를 쓰세요.
- 가족이나 팀에 정해 둔 암호 단어를 물어보세요.
- 인증되지 않은 통화 중에는 절대 돈, 인증번호, 비밀번호를 보내지 마세요.
오늘 바로 가족 암호 단어를 정하세요
가족만 알고 온라인에는 절대 올라가지 않은 단어나 질문을 하나 정하세요. 위급 상황이라며 전화하는 사람은 누구든 이 질문에 답할 수 있어야 합니다. 연로한 가족을 위해 적어 두세요. 비용은 전혀 들지 않으면서 ‘손주 사칭’ 대본 대부분을 무력화합니다.
기업이라면: CEO 사칭 사기를 구조적으로 막으세요
- 두 채널 원칙: 전화 한 통만으로 송금하거나 계좌 정보를 변경하지 않습니다. 이미 알고 있는 두 번째 채널로 반드시 확인하세요.
- 사전 등록된 회신 번호: 임원, 거래처, 은행의 회신 번호를 미리 등록해 두세요.
- 내부 통화의 발신자 신원 인증: 재무팀이 번호만이 아니라 누가 전화했는지를 확인할 수 있게 하세요.
- 실제 사례로 교육하기: 복제된 목소리를 직접 들어 본 사람은 훨씬 속이기 어렵습니다.
기술이 도울 수 있는 부분
절차만으로도 대부분의 공격을 막을 수 있지만, 사람이 스트레스 속에서도 그 절차를 기억해야 한다는 전제가 깔려 있습니다. 기술은 올바른 결정을 기본값으로 만들어 줄 수 있습니다.
- 인증된 연락처는 진짜 본인이 전화하면 암호학적 인증 배지를 보여 줍니다. 배지가 없다면 그 자체가 경고입니다.
- 합성 음성 탐지는 통화 음성을 분석해 통화가 진행되는 동안 경고합니다.
- 번호 위험도 평가는 전화를 받기 전에 조작되었거나 신고된 번호를 표시합니다.
저희가 Identity Phone으로 만들고 있는 것이 바로 이것입니다. 개인, 가족, 팀을 위한 앱이자 콜센터와 은행을 위한 API입니다. 현재 개발 중이며, 얼리 액세스 대기자 명단에 등록하실 수 있습니다.
자주 묻는 질문
목소리만 듣고 딥페이크인지 알 수 있나요?
확실하게 알 수는 없습니다. 최신 음성 복제는 꽤 그럴듯하게 들리고, 이미 음성을 압축하는 전화 회선을 거치면 더욱 그렇습니다. 귀를 믿기보다 알고 있는 번호로 다시 걸기나 암호 단어 같은 절차를 활용하세요.
사기범이 목소리를 복제하려면 음성이 얼마나 필요한가요?
연구용 시스템에서는 몇 초 분량의 음성만으로도 대략적인 모방이 가능하다는 사실이 확인됐습니다. 음성 메시지, 영상, SNS 게시물이 흔한 출처입니다.
딥페이크 전화를 받은 것 같으면 어떻게 해야 하나요?
전화를 끊고 이미 알고 있는 번호로 그 사람에게 다시 전화하세요. 돈이나 인증번호는 보내지 말고, 송금을 요구받았다면 은행과 경찰에 신고하세요.