AI 영상 통화 사칭에 대응하는 팀 검증 절차
영상 회의를 확인되지 않은 연락으로 취급합니다
익숙한 이름과 얼굴, 목소리를 가진 사람이 영상 회의에 들어와 결제 정보 변경, 계정 자료 공개, 접근 권한 재설정, 파일 전송을 요구할 수 있습니다. 화면에서 상대를 보고 대화했다는 사실만으로 참가자의 신원이나 요청의 정당성이 확인되지는 않습니다. 그 회의는 요청이 들어온 하나의 채널일 뿐입니다.
FBI는 범죄자들이 생성형 AI로 사기를 더 그럴듯하게 만들고 더 큰 규모로 실행한다고 경고합니다. AI 생성 음성으로 공인이나 가까운 사람을 사칭해 돈을 요구하거나, AI 생성 영상으로 공인의 믿을 만한 모습을 만들어 사기를 뒷받침하는 사례를 예로 듭니다. 다만 이 자료는 특정 기업 영상 회의 사건이나 회사 승인 규정을 제시하지 않습니다.
따라서 직원에게 얼굴이나 목소리가 합성인지 맞히게 하는 방식으로는 충분하지 않습니다. 고위험 요청을 실행하기 전에 회의 밖으로 나와, 팀이 이미 신뢰하던 연락처와 기록으로 확인하는 절차가 필요합니다.
참가자, 요청, 승인을 나누어 확인합니다
먼저 세 가지를 적습니다. 참가자는 누구라고 주장하는지, 정확히 무엇을 바꾸거나 공개하라고 하는지, 그 행동에 원래 어떤 승인이 필요한지 기록합니다. 참가자가 그럴듯해 보여도 요청 내용과 승인 권한까지 자동으로 확인되는 것은 아닙니다.
계정, 입금처, 직원 기록, 자격 증명, 문서, 권한 중 무엇이 바뀌는지 구체적으로 적습니다. 기한과 평소 검토자를 건너뛰라는 지시도 함께 남깁니다. 그러면 막연한 긴급 요청을 다른 담당자가 확인할 수 있는 항목으로 바꿀 수 있습니다.
회의에서 전달된 전화번호나 링크로 확인하지 않습니다. 회사 주소록, 기존 대화, 이미 알고 있던 번호처럼 회의 전에 신뢰한 기록을 직접 엽니다. 사칭 대상자에게 새 연락을 시작해 요청 내용을 다시 확인합니다. 연락이 닿지 않으면 요청을 보류하고 조직이 정한 기존 보고 경로를 따릅니다.
승인도 별도로 확인합니다. 신원이 확인되었다고 해서 모든 결제, 자료 공개, 계정 초기화, 권한 변경이 승인되는 것은 아닙니다. 평소 승인자와 문서 기록을 그대로 유지하고, 누가 어느 독립 채널에서 신원과 요청을 확인했는지 남깁니다.
회의 안에서 확인을 끝내려 하지 않습니다
재무, 고객 지원, 인사, 운영팀은 같은 짧은 문장을 사용할 수 있습니다. “정상 확인 경로에서 이 요청을 검토한 뒤 그 채널로 답변하겠습니다.” 직원은 AI 사용 여부를 단정하거나 화면 속 단서를 놓고 논쟁할 필요가 없습니다. 별도 확인이 끝날 때까지 요청을 보류하면 됩니다.
신뢰하는 연락처를 열기 전에 회의를 끝내거나 중단합니다. 채팅에 새로 올라온 링크, 번호, 대체 연락처를 사용하지 않습니다. 모두 아직 확인되지 않은 같은 접촉에서 나온 정보이기 때문입니다.
가능한 자료는 원본을 바꾸지 않고 보존합니다. 회의 초대, 참가자 이름, 채팅, 공유 파일, 요청된 입금처, 시간, 처리 기록이 포함될 수 있습니다. 금융 사기 가능성이 있다면 FBI는 피해자에게 Internet Crime Complaint Center로 신고하고 가능한 세부 정보를 제출하라고 안내합니다. 조직 내부의 보안, 개인정보, 법률, 사고 보고 절차도 함께 따라야 합니다.
저장된 파일이 있을 때만 탐지 결과를 참고합니다
실시간 회의에는 분석할 녹화본이 남지 않을 수 있습니다. 저장된 영상, 음성, 이미지, 텍스트가 있다면 DeepFakeCheck로 파일을 분석해 확률적 위험 신호를 확인할 수 있습니다. 이 결과는 실시간 참가자의 신원을 확인하거나 요청을 승인하거나 회의가 정당했음을 증명하지 않습니다.
자동 탐지에는 오탐과 미탐이 있습니다. 오탐은 진짜 자료를 의심스럽다고 표시하고, 미탐은 합성 또는 조작 자료를 놓칩니다. 높은 점수는 추가 검토의 근거가 될 수 있지만 낮은 점수로 참가자나 요청을 승인할 수는 없습니다. 결과와 관계없이 독립 연락과 승인 확인을 계속합니다.
탐지 결과는 원본 파일, 확인 메모와 함께 보관합니다. 그러면 도구가 제시한 위험 신호와 팀이 자체 기록으로 확인한 사실을 구분할 수 있습니다.
실제 고위험 요청 하나를 미리 연습합니다
잘못 승인하면 피해가 큰 행동 하나를 고릅니다. 예를 들어 거래처 입금 계좌 변경이나 관리자 권한 재설정이 있습니다. 직원이 신뢰 연락처를 찾고, 요청을 멈추고, 회의 밖에서 당사자에게 연락하고, 기존 승인자를 찾고, 결과를 기록할 수 있는지 확인합니다.
어느 단계라도 회의 중 새로 받은 정보에 의존한다면 다음 요청 전에 그 빈틈을 고칩니다. 대응 문장은 압박 속에서도 쓸 만큼 짧고, 서로 다른 직원이 같은 경로를 따를 만큼 구체적이어야 합니다. 참가자, 구체적인 행동, 필요한 승인을 회의 밖에서 각각 확인한 뒤에만 요청을 진행합니다.
출처
- FBI Internet Crime Complaint Center, “Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud”: https://www.ic3.gov/PSA/2024/PSA241203