사상 리더

차세대 피싱: AI 보이스 피싱 스캠의 부상

mm
Unite.AI를 Google의 선호 소스에 추가

サイバーセキュリティでは、AI가 온라인에서 제기하는 위협은 개인과 조직에 물질적인 영향을 미칠 수 있습니다. 전통적인 피싱 스캠은 AI 도구의 남용을 통해 발전하여 매년 더 빈번하고 복잡하며 감지하기 어려워지고 있습니다. AI 보이스 피싱은 이러한 발전하는 기술 중에서 가장 우려되는 것입니다.

AI 보이스 피싱이란 무엇인가?

AI 보이스 피싱은 보이스 피싱(vishing)의 발전으로, 공격자가 신뢰할 수 있는 개인을 가장하여 피해자를 속여 자금을 이전하거나 계정에 대한 접근을 허용하도록 합니다.

AI는 보이스 클로닝과 딥페이크를 포함한 기술을 사용하여 신뢰할 수 있는 개인의 목소리를 모방하여 보이스 피싱 스캠을 강화합니다. 공격자는 AI를 사용하여 자동으로 전화 통화를 수행할 수 있으며, 상대적으로 짧은 시간에 많은 사람을 대상으로 할 수 있습니다.

실제 세계의 AI 보이스 피싱

공격자는 차별 없이 모든 사람을 대상으로 AI 보이스 피싱 기술을 사용합니다. 이러한 공격은remarkably 효과적이었으며, 2023년부터 2024년까지 미국에서 보이스 피싱으로 돈을 잃은 사람의 수가 23% 증가했습니다. 이를 이해하기 위해, 지난 몇 년 동안 발생한 가장 높은 프로파일의 AI 보이스 피싱 공격을 살펴보겠습니다.

이탈리아 비즈니스 스캠

2025년初, 스캠머는 이탈리아 국방부 장관인 귀도 크로세토(Guido Crosetto)의 목소리를 가장하여 이탈리아의 가장 유명한 비즈니스 리더들을 속여 돈을 훔치려고 시도했습니다. 그들은 중동에서 납치된 이탈리아 언론인들의 석방을 위해 긴급한 재정 지원이 필요하다고 주장했습니다. 이 스캠의 피해자는 마시모 모라티(Massimo Moratti)뿐이었습니다. 그는 인터 밀란의 전 소유주였으며, 경찰은 도난당한 자금을 회수할 수 있었습니다.

크로세토를 가장한 공격자는 이탈리아의 가장 유명한 비즈니스 리더들을 속여 돈을 훔치려고 시도했습니다. 그러나 경찰은 도난당한 자금을 회수할 수 있었습니다.

호텔과 여행 회사에 대한 공격

월 스트리트 저널에 따르면, 2024년 4분기에는 호텔과 여행 산업에 대한 AI 보이스 피싱 공격이 크게 증가했습니다. 공격자는 여행 에이전트와 기업 임원들을 가장하여 호텔 프론트 데스크 직원을 속여 민감한 정보를 공개하거나 시스템에 대한 접근을 허용하도록 했습니다.

그들은 바쁜 고객 서비스 대표들에게 말할 것을 지시하여 악성 첨부 파일이 포함된 이메일이나 브라우저를 열도록 했습니다. 호텔과 협력하는 파트너를 가장하는 AI 도구로 인해 전화 스캠은 “지속적인 위협”으로 간주되었습니다.

로맨스 스캠

2023년, 공격자는 가족 구성원의 목소리를 가장하여 노인들을 속여 약 20만 달러를 훔치려고 시도했습니다. 스캠 전화는 특히 노인들에게 difícil로 감지되지만, 전화의 다른 쪽 끝에 있는 목소리가 가족 구성원의 목소리와 정확히 같다면 거의 감지할 수 없습니다. 이 사건은 2년 전 발생했으며, 그 때 이후로 AI 음성 클로닝은 더욱 발전했습니다.

AI 보이스 피싱 서비스

AI 보이스 피싱 서비스(VaaS)는 최근 몇 년 동안 AI 보이스 피싱의 성장에 크게 기여했습니다. 이러한 구독 모델에는 스푸핑 기능, 사용자 정의 프롬프트 및 적응형 에이전트가 포함되어 있어 악의적인 행위자가 대규모로 AI 보이스 피싱 공격을 수행할 수 있습니다.

Fortra에서 우리는 AI 보이스 피싱 서비스 시장의 주요 플레이어 중 하나인 PlugValley를 추적했습니다. 이러한 노력은 위협 그룹에 대한 통찰력을 제공했으며, 더 중요하게는 보이스 피싱 공격이 얼마나 발전하고 복잡해졌는지 보여주었습니다.

PlugValley: AI 보이스 피싱 서비스 공개

PlugValley의 보이스 피싱 봇은 공격자가 잠재적인 피해자를 조작하기 위해 현실적인 사용자 정의 목소리를 배포할 수 있습니다. 봇은 실시간으로 적응할 수 있으며, 인간의 말 패턴을 모방하고, 발신자 ID를 스푸핑하고, 심지어 콜 센터 배경 소음을 추가하여 음성 통화를 더욱 현실적으로 만들 수 있습니다. 이는 AI 보이스 피싱 스캠을 가능한 한 현실적으로 만들어 공격자가 은행 계정 정보와 일회용 비밀번호(OTP)를 훔치도록 도와줍니다.

PlugValley는 악의적인 행위자에게 기술적인 장벽을 제거하여 aylık 구독료에 대규모 사기를 수행할 수 있는 기술을 제공합니다.

AI 보이스 피싱 서비스 제공업체인 PlugValley는 단순히 스캠을 운영하는 것이 아닙니다. 그들은 피싱을 산업화하고 있습니다. 그들은 사회 공학의 최신 발전을 나타내며, 악의적인 행위자가 기계 학습 도구를 무기화하여 대규모로 사람들을 이용할 수 있도록 합니다.

AI 보이스 피싱 방지

AI 기반 사회 공학 기술인 AI 보이스 피싱은 향후 더 흔해지고, 효과적이고, 복잡해질 것입니다. 따라서 조직은 사전 예방 전략을 구현하는 것이 중요합니다. 이러한 전략에는 직원 인식 교육, 강화된 사기 탐지 시스템 및 실시간 위협 인텔리전스가 포함됩니다.

개인적으로, 다음 지침은 AI 보이스 피싱 시도를 식별하고 피하는 데 도움이 될 수 있습니다:

  • 요청되지 않은 전화에 주의하십시오: 예상치 못한 전화에 주의하십시오. 특히 개인 또는 금융 정보를 요청하는 경우에 주의하십시오. 합법적인 조직은 일반적으로 전화로 민감한 정보를 요청하지 않습니다.
  • 발신자 확인: 발신자가 알려진 조직을 대표한다고 주장하는 경우, 공식 연락처 정보를 사용하여 발신자의 신원을 독립적으로 확인하십시오. WIRED는 가족과 비밀 암호를 생성하여 가족 구성원으로 가장하는 보이스 피싱 공격을 감지하는 것을 제안합니다.
  • 정보 공유 제한: 요청되지 않은 전화에서 개인 또는 금융 정보를 공개하지 마십시오. 특히 발신자가 긴급성을 생성하거나 부정적인 결과를 위협하는 경우에 주의하십시오.
  • 자신과 다른 사람을 교육하십시오: 일반적인 보이스 피싱 전략에 대해 알아보고 이 지식을 친구와 가족과 공유하십시오. 인식은 사회 공학 공격에 대한 중요한 방어입니다.
  • 의심스러운 전화 보고: 관련 당국이나 소비자 보호 기관에 보이스 피싱 시도를 보고하십시오. 보고는 사기 활동을 추적하고 완화하는 데 도움이 됩니다.

모든 징조는 AI 보이스 피싱이 지속될 것임을 나타냅니다. 실제로, 이는 계속 증가하고, 실행이 개선될 것입니다. 딥페이크와 서비스 모델의 普及으로 인해, 조직은 언젠가 공격을 받을 것으로 예상해야 합니다.

직원 교육과 사기 탐지는 AI 보이스 피싱 공격을 예방하고 준비하는 데 핵심입니다. AI 보이스 피싱의 복잡성은 심지어 잘 훈련된 보안 전문가도 진정한 요청이나 내러티브를 믿도록 할 수 있습니다. 따라서, 기술적 안전 조치를 일관되게 인식하고 경각심을 유지하는 근로력과 통합하는 포괄적이고 계층화된 보안 전략은 AI 피싱의 위험을 완화하는 데 필수적입니다.

알렉시스 오버(Alexis Ober)는 글로벌 사이버 보안 소프트웨어 및 서비스 제공업체인 Fortra의 위협 인텔리전스 분석가로, 사기 조사와 연구 분석에 대한 광범위한 경험을 가지고 있습니다. 그녀는 정부와 민간 기관에서 모두 근무한 경험을 바탕으로 의료 부문에서 사기,浪费, 및 남용을 식별하는 데 강한 배경을 가지고 있습니다.