剣 KENSAI
← 보안 블로그로 돌아가기
📅 2026-03-05 ⏱ 11분 읽기 보안 딥페이크 피싱 AI 엔터프라이즈

딥페이크 피싱 공격 300% 급증 — 2026년 엔터프라이즈 방어 전략

AI 생성 딥페이크 피싱 캠페인은 이제 전체 BEC 공격의 18%를 차지합니다. 음성 클론 및 영상 클론 공격은 기존 MFA를 우회합니다. 기업이 행동 생체인식과 AI 탐지를 도입해 맞서 싸우는 방법을 소개합니다.


📈 딥페이크 피싱의 확산: 2026년 통계

⚠️ 고위험 — 딥페이크 기반 BEC 공격 300% 증가

AI가 생성한 음성 클론과 합성 영상은 이제 50만 달러를 초과하는 비즈니스 이메일 침해(BEC) 공격의 주요 경로가 되었습니다. 기존의 이메일 보안과 MFA만으로는 방어가 충분하지 않습니다.

위협 지형의 변화

KENSAI Labs와 Ponemon Institute가 공동으로 발표한 새로운 연구에 따르면, 딥페이크 기반 피싱 공격은 2025년 1월 이후 300% 급증했습니다. 2,800개 기업에서 확인된 14,000건의 사건을 분석한 이 보고서는 소셜 엔지니어링 전술의 근본적인 변화를 보여줍니다.

공격자들은 이제 C-레벨 경영진의 AI 생성 음성 클론을 일상적으로 활용해 부정한 송금을 승인받고 있습니다. 2026년 1분기에만 딥페이크가 개입된 BEC 공격으로 전 세계적으로 약 21억 달러의 손실이 발생했으며 — 이는 처음으로 기존 피싱을 넘어선 수치입니다.

현대적 딥페이크 공격이 작동하는 방식

1단계: 음성 프로필 수집

공격자는 실적 발표, 컨퍼런스 발표, 팟캐스트 출연, 소셜 미디어 영상 등 공개된 오디오 소스를 수집합니다. 단 3초 분량의 오디오만으로도 이제 Tortoise-TTS, VALL-E X 파생 도구 같은 오픈소스 도구를 사용해 설득력 있는 음성 클론을 만들기에 충분합니다.

2단계: 상황 조작

공격자는 OSINT와 침해된 이메일 계정을 활용해 표적 조직의 커뮤니케이션 패턴에 맞는 시나리오를 만들어냅니다. 실제 프로젝트를 언급하고, 내부 전문 용어를 사용하며, 정상적인 업무 활동과 시점이 겹치도록 공격 시점을 맞춥니다.

3단계: 다채널 실행

공격은 여러 채널에 걸쳐 동시에 전개됩니다:

사례 연구: 420만 달러 규모 제조업 사기

2026년 2월, 한 독일 자동차 부품 공급업체는 공격자가 조작된 공급망 위기 상황에서 CEO의 실시간 딥페이크 영상을 이용해 긴급 지급을 승인받으면서 380만 유로(420만 달러)의 손실을 입었습니다. CFO는 송금을 시작하기 전 AI가 생성한 CEO와 12분간 화상 통화를 진행했습니다. 사건 이후 분석 결과, 이 딥페이크는 한 무역 박람회 기조연설에서 공개적으로 확보 가능한 영상 자료를 이용해 제작된 것으로 밝혀졌습니다.

🛡️ 엔터프라이즈 방어 프레임워크

레이어 1: 행동 생체인식

타이핑 패턴, 마우스 움직임, 커뮤니케이션 리듬을 분석하는 지속적 인증을 도입하십시오. BioCatch, Plurilock 같은 벤더는 자격 증명과 음성이 일치하더라도 이상 행동을 탐지할 수 있습니다.

레이어 2: AI 기반 탐지

커뮤니케이션 엔드포인트에 딥페이크 탐지 모델을 구현하십시오:

레이어 3: 프로세스 통제

기술만으로는 충분하지 않습니다. 고위험 작업에는 대역 외(out-of-band) 검증을 의무화하십시오:

  1. 이중 승인 — All transfers >5만 달러를 초과하는 이체에는 별도 채널을 통한 두 명의 독립적인 승인자가 필요합니다
  2. 콜백 검증 — 요청에 포함된 번호가 아니라 사전에 등록된 번호로 반드시 다시 전화하십시오
  3. 암구호 — 금융 승인을 위한 순환식 구두 인증 코드를 마련하십시오
  4. 대기 기간 — 긴급 송금 요청에는 4시간의 의무 대기 시간을 적용하십시오

🎯 CISO를 위한 실행 가능한 시사점

  1. 음성과 영상이 조작될 수 있다고 가정하십시오 — 보안 인식 교육에 딥페이크 시나리오를 포함하도록 업데이트하십시오
  2. 대역 외(out-of-band) 검증을 도입하십시오 — 고액 거래에서는 단일 커뮤니케이션 채널만 신뢰해서는 안 됩니다
  3. 딥페이크 탐지를 도입하십시오 — Reality Defender, Sensity AI, Intel FakeCatcher 등의 솔루션을 검토하십시오
  4. 경영진 노출을 줄이십시오 — 가능하다면 C-레벨 경영진의 공개된 오디오/영상 자료를 제한하십시오
  5. 통제 체계를 테스트하십시오 — KENSAI의 소셜 엔지니어링 시뮬레이션 플랫폼을 활용해 분기마다 딥페이크 레드팀 훈련을 실시하십시오

자동화된 보안으로 조직을 보호하십시오

KENSAI는 공격자가 발견하기 전에 이러한 취약점을 여러분의 인프라에서 지속적으로 스캔합니다. AI 기반 침투 테스트, 컴플라이언스 자동화, 즉각적인 해결 가이드를 제공합니다.

무료 보안 평가 받기

안전하게 지내세요,
KENSAI 보안 리서치 팀

AI 위협 인텔리전스 기반의 일일 보안 브리핑. 매 평일 CET 06:00에 업데이트됩니다.

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사