새로운 사기 수법: 기업에 수백만 달러의 손실을 입히는 5가지 사기 유형
https://www.visualcapitalist.com/sp/in02-five-social-engineering-scams-costing-companies-millions/
기업에 수백만 달러의 손실을 입히는 5가지 사회공학적 사기 수법
가짜 CEO 화상 통화로 한 회사가 2,500만 달러의 손실을 입었습니다. 또 다른 피싱 공격으로 은행에서 8,100만 달러가 도난당했습니다. 인공지능 기반 사칭과 디지털 사기가 점점 더 정교해짐에 따라, 사회공학적 사기로 기업들이 수백만 달러의 손실을 보고 있습니다.
Inigo 와 협력하여 제작된 이 그래픽은 오늘날 사이버 범죄자들이 사용하는 가장 일반적인 다섯 가지 전술을 보여줍니다. 사회공학적 공격은 다양한 형태를 띠지만, 사람들을 속여 정보를 누설하거나 특정 행동을 승인하도록 유도하는 동일한 원리에 기반합니다.
1. 딥페이크를 이용한 사칭
범죄자들은 인공지능으로 생성된 오디오나 비디오를 이용해 임원이나 동료를 사칭합니다. 딥페이크 기술이 발전함에 따라 전화 통화나 화상 회의와 같은 기존 검증 방법의 신뢰도가 떨어지고 있습니다.
실제 사례: 영국 엔지니어링 회사 아럽(Arup)은 사기꾼들이 화상 통화에서 관리자를 사칭하여 직원을 속여 2,500만 달러를 송금하게 하는 수법을 사용했습니다.
핵심 사실: 사람들은 평균적으로 55%의 확률로만 딥페이크를 감지할 수 있습니다.
2. 벤더 스푸핑
사기꾼들은 실제 공급업체인 척 가장하고 결제 정보를 변경하여 합법적인 청구서가 범죄 계좌로 입금되도록 합니다.
실제 사례: 구글과 페이스북은 한 남성이 하드웨어 제조업체인 퀀타 컴퓨터를 사칭하여 자신이 관리하는 은행 계좌로 자금을 송금해달라고 요청한 사건으로 1억 2천만 달러 이상의 손실을 입었습니다.
핵심 사실: 기업들은 평균적으로 한 해에 9건의 성공적인 벤더 스푸핑 사례와 13건의 시도 사례를 경험했다고 밝혔습니다. 미국에서 이러한 사건 발생 건당 평균 손실액은 13만 3천 달러였습니다.
3. 유심 교체
공격자는 피해자의 전화번호를 탈취하여 일회용 비밀번호와 비밀번호 재설정 정보가 자신에게 전송되도록 합니다.
실제 사례: 한 해커가 SIM 스왑을 이용해 SEC(미국 증권거래위원회)와 연결된 전화번호를 탈취한 후, 공식 X(트위터) 계정을 해킹하여 허위 시장 정보를 게시했습니다.
핵심 사실: 미국 주요 무선 통신사 5곳을 대상으로 한 연구에서 SIM 카드 사기 시도의 78%가 성공한 것으로 나타났습니다.
4. 피싱
가짜 이메일, 문자 메시지 또는 웹사이트는 공격자가 악성 소프트웨어를 클릭하거나 로그인하거나 열도록 유도하여 공격자에게 취약점을 제공합니다.
실제 사례: 방글라데시 중앙은행은 해커들이 직원들에게 구직 지원과 관련된 피싱 이메일을 보내고 악성 파일을 첨부하여 공격하는 바람에 8,100만 달러의 손실을 입었습니다.
핵심 사실: 미국의 피싱 공격으로 인한 손실액은 2023년 1,900만 달러에서 2025년 2억 1,600만 달러로 증가할 것으로 예상됩니다.
5. 임원 사칭
사기범들은 고위 임원을 사칭하여 직원들에게 정상적인 통제 절차를 거치지 않고 긴급하고 비밀스러운 결제를 하도록 압력을 가합니다.
실제 사례: 크렐란 은행은 해커가 CEO를 사칭하여 이메일을 통해 직원들에게 자신들이 관리하는 계좌로 자금을 송금하라고 요구하면서 약 7,600만 달러의 손실을 입었습니다.
핵심 사실: 전 세계적으로 기업의 58%가 문자 메시지나 음성 통화를 통한 임원 사칭 사기 사건을 경험했습니다.
사회공학이 현대 사기 수법을 어떻게 바꾸고 있는가
사기는 기술적 시스템 취약점을 악용하는 것 이상의 의미를 지닙니다. 범죄자들은 종종 피싱, 사칭, 기타 사회공학적 기법을 통해 사람들의 신뢰를 조작하여 보안 통제를 우회합니다.
인공지능 기술이 발전함에 따라 이러한 사기 수법은 더욱 교묘해지고, 확장성이 높아지며, 적발하기가 어려워지고 있습니다. 기업들은 점점 더 디지털화되는 세상에서 사기 위험을 관리하는 데 새로운 과제에 직면하고 있습니다.