> 고객지원 > 공지사항

공지사항

스팸문자는 줄었는데 사기 방식은 더 정교해졌습니다
알테크코리아
2026-08-18 13:54:19
조회 : 473

260818_�뉌뀽��꼨�⒰��녁꼯�α넽�귗뀰�뗡뀿��.png

스팸은 확실히 줄었습니다

숫자만 보면 상황이 나아지고 있습니다. 한국인터넷진흥원이 집계한 스미싱 탐지 건수는 2022년 3만 7,122건에서 2023년 50만 3,300건으로 뛰었고, 2024년에는 219만 6,469건까지 치솟았습니다. 2년 사이 약 60배가 늘어난 셈입니다. 이 흐름은 정부의 불법스팸 방지 종합대책과 대량문자 발송 사업자 관리 강화, 단말기 단계 차단 기능 도입이 겹치면서 꺾였습니다. 휴대전화 문자스팸 신고·탐지 건수는 2024년 하반기 1억 5,020만 건에서 2025년 하반기 1,288만 건으로 급감했습니다.


보이스피싱도 마찬가지입니다. 정부는 2025년 8월 범정부 차원의 근절 종합대책을 수립·시행했고, 전기통신금융사기 통합대응단 출범과 범죄 이용 전화번호 긴급 차단, 정보 공유 플랫폼 구축을 이어갔습니다. 그 결과 2025년 9월까지 증가세를 보이던 보이스피싱은 2025년 10월부터 2026년 4월까지 7개월 연속으로 발생 건수와 피해액이 함께 줄었습니다. 정부가 2026년 5월 27일 열린 범정부 대응 점검 회의에서 직접 밝힌 성과입니다.



그런데 같은 기간 반대 방향으로 움직인 지표가 있습니다. 음성스팸 신고·탐지 건수는 2024년 하반기 504만 건에서 2025년 하반기 873만 건으로 오히려 늘었습니다. 문자를 막으니 음성으로, 음성을 막으니 메신저와 사회관계망서비스로 옮겨가는 구조입니다. 실제로 5월 회의에서 정부가 별도 안건으로 다룬 것도 투자리딩방과 로맨스스캠처럼 메신저와 사회관계망서비스를 이용하는 신종 스캠범죄였습니다. 범행 수단이 차단되자 범죄 조직이 채널을 갈아탄 것입니다.


1801.png 

줄어든 것은 물량이고, 늘어난 것은 명중률입니다

물량 지표가 개선되는 동안 건당 피해 규모는 반대로 커졌습니다. 경찰청 국가수사본부 집계에 따르면 2025년 1월부터 8월까지 기관사칭형 보이스피싱 피해액은 6,753억 원으로, 같은 기간 전체 보이스피싱 피해액 8,856억 원의 76.2%를 차지했습니다. 더 눈여겨볼 수치는 1건당 피해액입니다. 기관사칭형은 건당 7,438만 원으로, 전년 같은 기간의 4,218만 원보다 76.3% 늘었습니다. 한 명을 속이는 데 성공했을 때 뜯어가는 금액이 1년 만에 거의 두 배가 된 것입니다.


피해자 구성도 통념과 다릅니다. 기관사칭형 피해 발생의 52%가 2030 청년층에서 나왔습니다. 디지털에 익숙한 세대가 오히려 표적이 되고 있다는 뜻입니다. 수법 역시 대상별로 갈라집니다. 경찰청은 자영업자에게는 국세청을 사칭해 세금 미납 혐의를 추궁하고, 해외에 체류 중인 교포나 유학생에게는 대사관 직원을 사칭해 현지 마약 사건 연루를 주장하는 식으로, 피해자의 직업과 환경을 겨냥한 맞춤형 수법이 확인되고 있다고 밝혔습니다. 피해자를 숙박업소에 머물게 하며 스스로를 고립시키게 만드는 이른바 셀프감금 형태로 진화한 사례도 함께 지목됐습니다.


여기서 짚어야 할 지점이 있습니다. 자영업자에게 국세청을 들이대고 유학생에게 대사관을 들이대려면, 범죄 조직은 상대가 자영업자인지 유학생인지를 먼저 알고 있어야 합니다. 맞춤형 사기의 전제 조건은 기술이 아니라 정보입니다.


AI가 지운 것은 '어색함'이라는 방어선

오랫동안 사기 문자를 걸러내는 기준은 단순했습니다. 문장이 어색하거나 맞춤법이 틀리면 의심하라는 것이었습니다. 이 기준이 무너졌습니다. 생성형 인공지능이 만든 메시지는 문법이 자연스럽고, 수신자의 업무 맥락과 조직 관계를 반영한 문체를 흉내 냅니다. 임직원 교육 자료에 오랫동안 실려 있던 판별 요령 상당수가 사실상 효력을 잃었습니다.


음성도 같은 길을 걷고 있습니다. 짧은 분량의 음성 샘플만으로 특정 인물의 목소리와 억양을 재현하는 기술이 보편화되면서, 가족이나 동료의 목소리를 근거로 판단하는 방식 자체가 위험해졌습니다. 영상으로 넘어가면 문제는 더 심각합니다. 홍콩에 지사를 둔 한 다국적 기업에서는 재무 담당 직원이 본사 최고재무책임자로부터 비밀리에 거액을 이체하라는 메일을 받았습니다. 직원은 처음에 피싱 메일을 의심했지만, 뒤이어 열린 화상회의에서 동료 여러 명과 함께 참석한 최고재무책임자가 같은 지시를 반복하자 의심을 접고 2억 홍콩달러를 송금했습니다. 나중에 확인된 사실은, 그 화상회의에서 피해 직원 자신을 제외한 참석자 전원이 합성 영상이었다는 것이었습니다.


이 사건이 보여주는 핵심은 금액이 아닙니다. 공격이 하나의 채널에서 끝나지 않고 메일에서 화상회의로 이어지며 신뢰를 쌓아 올렸다는 점입니다. 문자로 접근해 메신저로 대화를 옮기고 영상통화로 확인을 마무리하는 구조는 이제 표준 각본이 되었습니다. 채널별로 따로 세운 방어선은 이 흐름 앞에서 쉽게 무너집니다.


주목할 부분은 이 직원이 처음에는 제대로 의심했다는 사실입니다. 관례에 어긋난 요구였고, 그래서 피싱을 의심했습니다. 방어는 정상적으로 작동했습니다. 그 방어를 무너뜨린 것은 더 정교한 메일이 아니라, 다른 채널에서 온 확인이었습니다. 사람은 채널이 바뀌면 검증이 끝났다고 느낍니다. 공격자는 정확히 그 심리를 겨냥합니다. 조직 차원에서 이 각본을 막으려면 채널을 하나 더 거치는 것이 아니라, 어떤 채널로 요청이 들어오든 동일한 절차를 통과하게 만드는 방식이어야 합니다.


미국 수사기관이 25년 만에 통계 항목을 새로 만들었습니다

변화의 규모를 보여주는 지표가 하나 더 있습니다. 미국 연방수사국 인터넷범죄신고센터가 2026년 4월 공개한 2025년 연례 보고서입니다. 이 보고서에 접수된 인터넷 범죄 신고는 100만 8,597건, 피해액은 208억 7,000만 달러로 전년 대비 26% 늘었습니다. 신고 건수가 연간 100만 건을 넘은 것은 25년 통계 역사상 처음이었습니다.


더 의미 있는 것은 보고서 구성의 변화입니다. 이 기관은 25년 만에 처음으로 '인공지능 관련'을 별도 범죄 항목으로 신설했습니다. 첫 집계에서 2만 2,364건의 신고와 8억 9,334만 달러의 피해가 이 항목으로 분류됐고, 그중 투자사기가 6억 3,200만 달러로 가장 큰 비중을 차지했습니다. 기관 스스로도 이 수치가 실제보다 작을 것이라고 밝혔습니다. 피해자가 인공지능이 쓰였다는 사실을 인지하고 진술한 경우에만 집계되기 때문입니다. 정교해질수록 피해자는 인공지능이 개입했는지조차 알지 못합니다.



1802.png  정교함의 원료는 인공지능이 아니라 '사실'입니다

여기서 관점을 하나 바꿔야 합니다. 인공지능은 사기의 표현력을 담당합니다. 매끄러운 문장, 자연스러운 억양, 실제 같은 얼굴을 만들어냅니다. 그러나 사람이 실제로 무너지는 순간은 표현이 매끄러울 때가 아니라, 상대가 나에 대해 알고 있을 리 없는 사실을 알고 있을 때입니다.


내 이름과 소속을 정확히 부르고, 지난달 주문한 상품을 언급하고, 거래처 담당자의 이름을 꺼내는 순간 경계심은 무너집니다. 앞서 살펴본 맞춤형 수법도 마찬가지입니다. 상대가 자영업자라는 사실, 해외에 체류 중이라는 사실, 어떤 기관과 거래 이력이 있다는 사실은 인공지능이 만들어낼 수 없습니다. 어딘가에서 흘러나온 진짜 데이터여야 합니다.


바꿔 말하면 인공지능은 사기의 완성도를 끌어올렸지만, 사기의 설득력을 만드는 것은 여전히 유출된 개인정보입니다. 조직 입장에서 이 구분은 실무적으로 중요합니다. 인공지능 자체는 통제할 수 없지만, 우리 조직이 사기의 원료 공급원이 되는 일은 통제할 수 있기 때문입니다.

이 구분은 위협의 비용 구조에서도 드러납니다. 과거에는 그럴듯한 사기 문장을 만드는 일 자체가 비용이었습니다. 한국어에 능숙한 인력을 확보해야 했고, 그래서 어색한 문장이 자연스럽게 걸러졌습니다. 지금은 그 비용이 사실상 0에 가까워졌습니다. 남은 유일한 병목은 표적에 대한 정확한 정보입니다. 공격자 입장에서 가장 비싸고 구하기 어려운 자원이 바로 진짜 개인정보라는 뜻이고, 방어자 입장에서는 그 지점이 아직 통제 가능한 지렛대라는 뜻이기도 합니다.


그래서 최근 사기 대응 논의의 무게중심이 옮겨가고 있습니다. 개별 메시지를 걸러내는 일은 이미 통신사와 플랫폼, 단말 제조사가 대규모로 수행하고 있고 실제로 성과도 나왔습니다. 반면 유출 데이터가 시장에 계속 공급되는 문제는 개별 조직의 관리 수준에 달려 있어 자동화된 차단이 어렵습니다. 남은 과제가 어느 쪽인지는 분명합니다.


개인의 문제로 보이지만 기업의 문제입니다

메신저와 문자 사기는 오랫동안 개인 피해로 분류되어 왔습니다. 그러나 기업 담당자 관점에서 보면 세 갈래로 조직 리스크와 연결됩니다.

첫째, 임직원 개인이 표적이 되는 경우입니다. 사칭 메시지에 속아 계정 정보를 입력하거나 악성 앱을 설치하면, 그 단말은 곧 조직 내부망에 접속하는 단말이기도 합니다. 개인의 부주의가 조직의 침해 경로가 되는 데는 한 단계면 충분합니다.


둘째, 조직 자체가 사칭당하는 경우입니다. 우리 회사 이름과 실제 담당자 이름을 붙인 메시지가 고객이나 거래처에 발송되면, 피해는 우리 고객에게 발생하지만 신뢰의 훼손은 우리 몫입니다. 사칭에 쓰인 정보가 어디서 나왔느냐는 질문이 곧바로 따라붙습니다.


셋째, 우리 조직이 남의 사기에 쓰일 재료를 제공하는 경우입니다. 이 경우가 가장 눈에 띄지 않으면서도 가장 무겁습니다. 유출 시점과 사기 발생 시점 사이에 수년이 놓이는 일이 흔해, 인과관계가 드러날 때는 이미 상황을 되돌릴 수 없습니다.


정부의 시선도 '유통 단계'로 옮겨가고 있습니다

이 인식은 정책에서도 확인됩니다. 개인정보보호위원회는 2026년 7월 발표한 하반기 업무계획에서, 유출된 개인정보임을 알면서도 다크웹 등에서 유통하는 행위를 금지하고 5년 이하 징역 또는 5,000만 원 이하 벌금의 형벌 규정을 신설하겠다고 밝혔습니다. 유출 사고 발생 시 관련 증거를 은닉하거나 없애는 행위에 대한 제재도 함께 신설됩니다.


의미를 짚어보면 이렇습니다. 그동안 규제의 초점은 유출시킨 자에게 맞춰져 있었습니다. 이제는 유출된 정보가 거래되고 재활용되는 유통 시장 자체를 범죄 인프라로 규정하기 시작한 것입니다. 유출 데이터가 어딘가에 쌓여 있는 한, 그것은 언젠가 누군가의 화면에 뜨는 사기 문자의 재료가 된다는 판단이 깔려 있습니다.


이 판단은 위협 통계로도 뒷받침됩니다. 과학기술정보통신부와 한국인터넷진흥원이 발표한 2026년 상반기 사이버위협 동향은 주요 위협 다섯 가지 중 하나로 응용프로그램 인터페이스와 계정 탈취를 악용한 개인정보 유출을 꼽으면서, 과거에 유출된 계정정보를 자동화 도구로 대량 대입하는 공격 방식을 지목했습니다. 몇 년 전에 새어 나간 데이터가 지금의 공격 재료로 쓰이고 있다는 뜻입니다. 유출에는 유효기간이 없습니다.


1803.png
그 데이터는 어디서 나오는가

침입만이 유출 경로는 아닙니다. 조직이 스스로 흘려보내는 경로가 있습니다. 사용을 마친 업무용 PC, 교체 주기가 돌아온 노트북, 임대 계약이 끝난 서버, 오래된 백업 테이프, 내장 저장장치가 들어 있는 복합기, 그리고 창고에 쌓아둔 채 잊힌 네트워크 장비입니다.


현장에서 가장 흔한 오해는 삭제와 파기를 같은 것으로 여기는 태도입니다. 운영체제의 삭제 기능과 빠른 포맷은 데이터 본문을 그대로 둔 채 색인만 지웁니다. 복구 도구를 쓸 줄 아는 사람에게는 사실상 지워지지 않은 것과 같습니다. 여기에 더 위험한 상황은 담당자가 바뀌면서 인수인계가 끊기고, 처리 대상 장비가 목록에서 누락된 채 방치되는 경우입니다. 목록에 없는 장비는 점검 대상도 아니고 파기 대상도 아니어서, 사고가 터지기 전까지 아무도 그 존재를 의식하지 않습니다.


특히 주의가 필요한 것은 네트워크 장비와 사무기기입니다 . 라우터와 방화벽, 복합기에는 설정 정보뿐 아니라 인증 정보와 출력 이력, 스캔 파일이 남아 있는 경우가 많습니다. 이 장비들은 자산 관리 대장에서 '정보 자산'이 아니라 '사무 비품'으로 분류되어 있는 경우가 많아, 파기 절차 자체가 설계되어 있지 않은 조직이 적지 않습니다.


또 하나 자주 놓치는 지점은 시점입니다. 파기 의무는 장비를 처분하는 날에 생기는 것이 아니라, 보유기간이 지나거나 처리 목적이 달성된 시점에 이미 발생합니다. 사용을 멈춘 장비를 창고에 넣어두고 "언젠가 한꺼번에 처리하자"고 미루는 순간, 그 기간 전체가 의무 미이행 상태로 쌓입니다. 사고가 없었으니 문제도 없었다고 여기기 쉽지만, 점검이나 감사 국면에서는 사고 유무와 무관하게 그 공백이 그대로 드러납니다. 처분 일정이 아니라 보유기간 경과 시점을 기준으로 목록을 관리해야 하는 이유입니다.


법은 이미 '복구되지 않는 상태'를 요구하고 있습니다

이 문제는 권고 사항이 아니라 법정 의무입니다. 개인정보 보호법 제21조 제1항은 보유기간이 지났거나 처리 목적을 달성해 개인정보가 불필요해졌을 때 지체 없이 파기하도록 정하고 있습니다. 같은 조 제2항은 파기할 때 복구 또는 재생되지 않도록 조치할 것을 요구합니다. 파기하지 않은 경우 3,000만 원 이하의 과태료가 부과될 수 있습니다.


방법도 구체적으로 규정되어 있습니다. 개인정보의 안전성 확보조치 기준 제13조 제1항은 소각·파쇄 등의 완전파괴, 자기장을 이용해 저장장치의 데이터를 삭제하는 전용 소자장비 사용, 데이터가 복원되지 않도록 하는 초기화 또는 덮어쓰기 가운데 하나를 택하도록 정하고 있습니다. 눈여겨볼 대목은 세 가지 방법 모두가 '복원 불가능'이라는 결과를 전제로 한다는 점입니다. 삭제 버튼을 눌렀다는 사실만으로는 이 기준을 충족하지 못합니다.


제재 수위도 달라집니다. 2026년 9월 11일 시행되는 개정 개인정보 보호법은 고의 또는 중대한 과실로 대규모 피해를 발생시킨 경우 등에 대해 과징금 상한을 전체 매출액의 10%까지 올렸습니다. 유출 한 건의 무게가 기업 존립과 직결되는 수준으로 올라선 것입니다.


자성 매체와 플래시 매체는 반드시 구분해야 합니다

실무에서 가장 자주 발생하는 기술적 오류가 여기 있습니다. 디가우징은 강력한 자기장으로 자기 기록을 흐트러뜨리는 방식입니다. 하드디스크와 백업 테이프처럼 자성 매체에는 확실하게 작동하지만, 전하를 가둬 데이터를 저장하는 플래시 메모리에는 원리상 효과가 없습니다. SSD와 eMMC, USB 메모리, 그리고 네트워크 장비에 실장된 플래시 칩을 디가우저에 통과시키고 파기했다고 기록하는 것은 사실상 아무 조치도 하지 않은 것과 같습니다.


따라서 처리 대상을 목록화할 때 가장 먼저 갈라야 할 기준은 장비의 종류가 아니라 저장매체의 성격입니다. 자성 매체는 디가우징과 물리적 파괴를 조합하고, 플래시 매체는 인증 가능한 소프트웨어 기반 영구삭제 또는 물리적 파괴로 처리해야 합니다. 이 구분이 문서에 명시되어 있지 않다면, 그 조직의 파기 절차는 감사 국면에서 설명하기 어려워집니다.


판단이 까다로운 경우도 있습니다. 같은 노트북 안에 하드디스크와 SSD가 함께 들어 있거나, 겉보기에는 단순한 사무기기인데 내부에 플래시 저장장치가 실장되어 있는 경우입니다. 특히 네트워크 장비 중에는 저장장치가 기판에 직접 실장되어 분리 자체가 어려운 제품이 있습니다. 이런 장비는 "디스크가 없으니 대상이 아니다"라고 판단하기 쉽지만, 설정과 인증 정보가 남는 것은 마찬가지입니다. 목록을 만들 때 장비 외형이 아니라 내부 저장매체 구성을 기준으로 분류해야 누락이 줄어듭니다.


사기 대응 예산에서 빠져 있는 항목

지금까지 조직의 사기 대응은 대체로 두 축으로 짜여 있었습니다. 탐지 솔루션 도입과 임직원 교육입니다. 두 축 모두 필요하지만, 두 축 모두 이미 만들어진 공격을 상대하는 사후 대응입니다. 문자는 이미 발송된 뒤이고, 목소리는 이미 복제된 뒤입니다.


세 번째 축은 재료 공급을 끊는 일입니다. 우리 조직이 보유했던 고객과 임직원의 정보가 사용 종료된 장비에 남아 외부로 흘러나가지 않도록 하는 것, 그리고 그 처리 결과를 나중에 증명할 수 있게 남겨두는 것입니다. 실무 흐름은 단순합니다. 저장매체 성격을 기준으로 처리 대상을 목록화하고, 보유기간이 지난 시점을 관리하고, 매체에 맞는 파기 방식을 선택하고, 결과를 다시 확인할 수 있는 형태로 보관하는 것입니다.

증빙 단계는 특히 가볍게 넘기면 안 됩니다. 실제로 문제가 불거졌을 때 조직을 지켜주는 것은 "처리했다"는 진술이 아니라 "언제, 어떤 장비를, 어떤 방식으로, 누구 확인 아래 처리했는지"를 보여주는 기록입니다. 개인정보보호위원회가 유출 사고 시 증거 은닉·폐기 행위에 대한 제재를 신설하겠다고 밝힌 만큼, 정상적인 파기와 사후 은폐를 구분해 줄 수 있는 것도 결국 사전에 남겨둔 절차 기록뿐입니다. 파기 증빙은 사후 서류 작업이 아니라 방어 논리 그 자체가 됩니다.


외부 업체에 처리를 맡기는 경우라면 책임 구간을 문서로 나눠 두는 일도 함께 정리해야 합니다. 장비가 내부를 벗어나는 시점부터 파기가 완료되는 시점까지가 관리 공백이 가장 크게 벌어지는 구간이기 때문입니다. 인수인계 시점의 대상 목록과 수량, 운송 과정의 통제 방식, 작업 완료 후 회신되는 결과 자료의 형식을 계약 단계에서 미리 확정해 두면 이 공백은 상당 부분 메워집니다.


알테크코리아가 맡는 마지막 구간

알테크코리아는 데이터 수명주기의 마지막 단계인 파기에 특화된 기업입니다. 자성 매체에 대한 디가우징, 유압천공과 분쇄파기, 소각파기를 포함한 물리적 파괴, 그리고 블랑코(Blancco) 기반 인증 영구삭제를 제공합니다. 알테크코리아는 블랑코의 국내 공식 파트너이며, 한국정보보호산업협회 회원사로 활동하고 있습니다.


자체 브랜드 DieHDD™는 디가우징, 유압천공, 분쇄파기, 소각파기 네 가지 방식을 갖추고 있어, 매체 성격과 보안 요구 수준에 맞춰 방식을 선택할 수 있습니다. 자성 매체는 디가우징과 물리적 파괴를 결합해 처리하고, 플래시 매체는 인증 영구삭제 또는 물리적 파괴로 대응합니다.


사기 대응은 문자를 걸러내는 일에서 시작하지만, 그 문자를 정교하게 만드는 재료를 끊는 일에서 완성됩니다. 창고에 쌓인 장비 목록부터 확인해 보시기 바랍니다. 목록이 없다면 그 자체가 첫 번째 점검 항목입니다. 파기 대상과 처리 방식, 증빙 형태까지 함께 정리하고자 하신다면 알테크코리아로 문의해 주십시오.


관련 법령 원문

제21조 1항 : 개인정보처리자는 보유기간의 경과, 개인정보의 처리 목적 달성, 가명정보의 처리 기간 경과 등 그 개인정보가 불필요하게 되었을 때에는 지체 없이 그 개인정보를 파기하여야 한다. 다만, 다른 법령에 따라 보존하여야 하는 경우에는 그러하지 아니하다.

제21조 2항 : 개인정보처리자가 제1항에 따라 개인정보를 파기할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다.

제13조 1항 (개인정보의 안전성 확보조치 기준) : 개인정보처리자는 개인정보를 파기할 경우 다음 각 호 중 어느 하나의 조치를 하여야 한다. 1. 완전파괴(소각ㆍ파쇄 등) 2. 전용 소자장비(자기장을 이용해 저장장치의 데이터를 삭제하는 장비)를 이용하여 삭제 3. 데이터가 복원되지 않도록 초기화 또는 덮어쓰기 수행

 
목록
 
1 2 3 4 5
글쓰기
검색