공지사항
[빗썸 정보보호의 날 캠페인] "설마 내가?" 라고 생각하는 순간 당합니다 — 보이스피싱 완전정복
![]()
안녕하세요.
당신의 안전한 금융 파트너, 빗썸입니다.
지난 캠페인에서는 "오류를 해결하세요"라며 명령어 실행을 유도하는 ClickFix 공격을 소개해 드렸는데요.
이번 달 주제는 보이스피싱(Voice Phishing) 입니다.
보이스피싱은 수년째 가장 큰 피해액을 기록하고 있는 대표적 금융사기이며, 최근에는 여기에 AI 기술을 악용한 새로운 변종까지 빠르게 늘어나고있어 그 어느 때보다 각별한 주의가 필요합니다.
![]()
보이스피싱이란?
보이스피싱은 전화·문자·메신저 등 다양한 통신수단을 이용해 고객님의 금융정보나 자산을 빼앗는 사기 수법을 말합니다.
검찰·경찰·금융감독원 등의 국가기관, 은행·카드사와 같은 금융기관, 또는 가족·지인을 사칭해 접근하는 경우가 많으며, 대표적으로 다음과 같은 말로 다가옵니다.
- "귀하의 명의가 범죄에 도용되었습니다" (수사기관 사칭)
- "정부 지원 저금리 대환대출이 가능합니다" (금융기관 사칭)
- "미환급금이 발생했습니다" (국세청·건강보험공단 사칭)
- "사고 났어, 지금 급한데 이 계좌로 보내줘" (가족·지인 사칭)
- "법원 출석 통지서가 송달되었습니다" (법원 사칭)
특히 최근에는 국가기관·금융기관·빗썸 임직원을 사칭해 고객님의 소중한 가상자산까지 노리는 시도가 꾸준히 늘어나고 있습니다. 가상자산은 블록체인 네트워크 특성상 한 번 전송되면 되돌리기 어려운 경우가 많으므로, 송금 전에 주의가 필요합니다.
여기에 더해, AI를 악용한 보이스피싱도 빠르게 늘고 있습니다.
최근에는 기존 보이스피싱 수법에 AI 기술을 더한 딥보이스·딥페이크(Deepfake) 변종까지 빠르게 늘어나고 있습니다. 쉽게 말씀드리면, 다른 사람의 얼굴과 목소리를 AI가 똑같이 흉내 내어 만들어내는 방식으로, 이제는 "눈으로 보고 귀로 들어도 진짜인지 구분하기 어려운" 수준에 이르렀습니다.
실제로 2024년, 홍콩의 한 다국적 기업 직원이 임원 전원이 참석한 영상회의에서 지시받은 대로 송금을 진행했는데, 알고 보니 회의 참석자 전원이 AI가 만들어낸 가짜였던 사례가 있었습니다. 피해 금액은 약 2,560만 달러에 달했습니다.
이 사건이 우리에게 주는 교훈은 피해 금액의 크기가 아니라,
영상으로 얼굴을 확인하고 실시간으로 대화를 나눈 상대방조차 AI가 만든 가짜일 수 있다는 사실입니다.
국내에서도 경찰청·금융감독원·KISA가 AI를 활용한 사칭 피싱 증가에 대해 지속적으로 경고하고 있으며, 자녀나 부모의 목소리를 흉내 낸 보이스피싱 피해 사례 또한 꾸준히 접수되고 있습니다.
"내 눈과 귀로 직접 확인했으니 진짜겠지" 라는 생각이 더 이상 통하지 않는 시대가 된 것입니다.
이제는 한 번 더 확인하는 습관이 무엇보다 중요합니다.
AI는 어떻게 "당신의 가족"을 만들어낼까?
공격자에게 필요한 재료는 생각보다 적습니다.
| 필요한 것 |
어디서 얻을까? |
| 짧은 음성 샘플 |
SNS 영상, 유튜브, 통화 녹음, 음성 메시지 |
| 얼굴 사진·영상 |
프로필 사진, 인스타그램, 링크드인 |
| 말투·관계 정보 |
SNS 게시글, 댓글, 공개된 인터뷰 |
이 정도만 있으면 AI는 실시간 영상통화 중에도 그 사람의 얼굴과 목소리를 유사하게 흉내 낼 수 있습니다.
공격자는 여기에 "긴급한 상황" 이라는 미끼를 얹어 판단력을 마비시킵니다.
실제 보이스피싱 사례는요?
빗썸·수사기관·금융기관은 어떠한 경우에도 비밀번호·OTP·원격제어 앱 설치·"안전 계좌" 이체·가상자산 이전을 요구하지 않습니다.
가족·지인의 긴급 송금 요청 또한 반드시 통화를 종료한 뒤 평소 번호로 다시 전화해 본인 여부를 확인한 후 진행하세요.
아래는 최근 가장 많이 접수되는 대표적인 사례 일부이며, 이외에도 다양한 변형 수법이 존재합니다. 연락을 받은 상황이 아래 유형에 정확히 맞지 않더라도, 금전·자산·개인정보를 요구하는 모든 연락은 우선 의심하셔야 합니다.
유형 1. 투자 유도 (SNS·메신저·유명인 사칭) 유명 경제 전문가 얼굴의 딥페이크 영상이 "단기 고수익 보장" 문구와 함께 노출되고, 오픈채팅·텔레그램·DM으로 안내되는 빗썸를 흉내 낸 가짜 앱 또는 특정 지갑 주소로 송금을 유도합니다. 유형 2. 빗썸 직원 사칭 빗썸 직원을 사칭한 영상·음성 통화로 "해킹이 감지되었다"며 AnyDesk·TeamViewer 등 원격 제어 프로그램 설치와 OTP 공유를 요구합니다. 유형 3. 국가기관 사칭 (검찰·경찰·금감원 등) "귀하의 명의가 범죄에 도용되었다"는 AI 수사관 음성과 위조 공문서로 압박하며, 자산 보호를 명분으로 "안전 계좌" 또는 지정 지갑 주소로 이전을 유도합니다. 최근에는 아래 두 가지 시나리오가 특히 자주 접수되고 있습니다. 유형 4. 저금리 대출 사칭형 (금융기관 사칭) "정부 지원 저금리 대환대출이 가능하다"며 기존 대출 상환·신용등급 상향을 명목으로 특정 계좌 입금을 요구하거나, 심사에 필요하다며 악성 대출 앱 설치를 유도합니다. 유형 5. 가족·지인 사칭 AI 딥보이스 통화 SNS 영상·통화 녹음에서 추출한 짧은 음성 샘플로 자녀·부모·친구 목소리를 복제해, "나 사고 났어, 이 계좌로 먼저 보내줘"와 같이 긴급 상황을 가장해 특정 계좌 또는 가상자산 지갑으로 직접 송금을 유도합니다. |
이외의 변형 사례도 계속 등장하고 있습니다
- 대포통장 사칭형 (국가기관 사칭 변형): "범죄 수사 과정에서 귀하 명의의 대포 통장이 발견되었다"며 조사 협조를 구실로 개인정보·계좌 정보를 요구하거나 "안전 계좌"로 자금 이체 유도
- 2단계 연계형 (소액결제 문자 → 쇼핑몰 → 경찰 사칭): ① 모르는 소액 결제 알림 문자 도착 → ② 문자의 번호로 전화 시 쇼핑몰 직원 사칭 응답 → ③ "명의 도용 같으니 경찰에 연결해 드리겠다"며 경찰청 사이버 수사대 사칭 전화로 연결 (발신번호 조작으로 실제 경찰 대표번호 표시)
- 법원 출석 요구형: "○○법원 민사/형사 사건 관련하여 출석 통지서가 송달되었으나 미수령 상태"라며 사건번호·사건 연루를 빙자해 통화 연결, 이후 검찰·수사관 사칭으로 이어져 "안전 계좌" 이체 요구
- 등기 미수령·우편물 반송형: "우체국/법원에서 보낸 등기우편이 수령되지 않아 반송 처리 예정"이라는 ARS·문자 → 안내 번호 연결 시 공공기관 사칭 상담원이 명의 도용·수사 연루를 언급하며 개인정보·금융정보 요구
- 택배 미수령: "주소 불명으로 반송 예정입니다" 문자 → 악성 앱 설치 링크
- 가족 의료사고: "자녀가 사고로 응급실에 있다"며 보증금·수술비 명목 송금 요구
- 채용 사칭: 대기업·공공기관을 사칭해 "합격 축하" 안내 후, 신원 확인 명목 신분증·계좌 정보 요구
- 공공요금·과태료 미납: "압류 예정"을 빙자해 즉시 납부 유도
- 자녀·지인 납치 협박형: "자녀를 데리고 있다"며 실시간 AI 음성으로 비명·울음을 들려주고 즉시 송금 요구
- SNS 계정 해킹 후 지인 사칭형: 탈취된 카카오톡·페이스북 계정으로 지인에게 "잠깐 돈 좀 빌려줘" 요청, 익일 갚겠다며 소액부터 반복 편취
어떤 경로·명분으로든 "긴급함 + 계좌·자산 이동 요구" 가 결합된 연락은 100% 사기라고 생각하셔야 합니다.
소중한 자산을 지키는 3대 철칙
어떤 상황에서도 아래 3가지만 지키면, 대부분의 보이스피싱 피해를 막을 수 있습니다.
| 철칙 |
내용 |
| ① 빗썸·수사기관·금융기관은 비밀번호·OTP를 요구하지 않습니다. |
빗썸·수사기관·금융기관은 어떠한 경우에도 고객님의 비밀번호, OTP, 2FA 코드, 지갑 복구 구문을 요구하지 않습니다. |
| ② 원격제어 앱·출처 불명 링크는 실행하지 않습니다. |
타인의 지시에 따라 원격제어 앱(AnyDesk, TeamViewer 등)을 설치하거나 출처 불명의 URL을 클릭하지 않습니다. |
| ③ 타인이 알려준 지갑 주소로 전송하지 않습니다. |
수사기관·빗썸 직원·지인이라도, 타인이 알려준 지갑 주소로 자산을 전송하라는 요구에는 응하지 않습니다. |
혹시 이런 전화를 받으셨다면, 아래 내용을 확인해 보세요
의심스러운 영상통화·음성통화를 받으셨다면, 아래 방법으로 한 번 확인해 보시기 바랍니다.
① 영상통화를 받으셨다면?
- 상대방에게 손으로 얼굴을 한 번 가려 달라고 요청해 보세요 → AI는 아직 실시간 손동작 처리에 취약해, 얼굴이 일그러지거나 부자연스럽게 표현되는 경우가 많습니다.
② 음성통화를 받으셨다면?
- 지인이라면, 둘만 알 수 있는 개인적인 질문을 던져 보세요 → AI는 목소리는 흉내 낼 수 있어도, 두 사람만 아는 사실까지는 알지 못합니다.
평소 가족·지인과 미리 약속해 둔 "암구호(확인 질문)" 가 있으면 더욱 확실합니다. 영상과 음성이 아무리 진짜처럼 느껴지더라도, 이 질문에 답하지 못한다면 가짜라고 판단하셔도 됩니다.
"우리가 마지막으로 같이 간 식당 이름이 뭐였지?"
"작년 생일에 내가 뭐 사줬지?"
"우리끼리만 쓰는 별명이 뭐더라?"
가족 구성원, 자주 연락하는 동료와 오늘 미리 암구호를 하나 정해두시기를 권해드립니다.
③ 통화 중 이런 말이 들린다면?
아래와 같은 말이 들린다면, 통화 내용이 아무리 그럴듯해 보여도 즉시 의심하셔야 합니다.
| 상대방이 이렇게 말한다면 |
왜 위험한가요? |
| “지금 바로 이 프로그램을 설치해 주세요” |
정상적인 업무 지시는 통화 중 즉시 설치를 요구하지 않습니다. |
| “다른 사람에게는 말하지 마세요” / “다른 사람이 없는 곳에서 전화를 받으세요.” |
고객님이 주변에 확인하지 못하도록 검증 경로를 차단하려는 전형적인 수법입니다. |
| “최대한 빠르게 처리하셔야 합니다” |
생각할 시간을 주지 않는 것이 보이스피싱의 핵심 전략입니다. |
| “내 번호가 바뀌었어” / “폰이 고장 났어” |
본인 확인을 어렵게 만들기 위한 가장 흔한 변명입니다. |
혹시 이미 송금 및 파일을 다운로드 했다면?
당황하지 마시고, 아래 순서대로 조치해 주세요.
이미 송금하셨거나 파일을 다운로드하셨다면?
당황하지 마시고, 아래 순서대로 차분히 조치해 주세요.
특히 송금이 이미 진행된 직후라면, 단 몇 분의 빠른 대응이 피해 금액을 되찾을 수 있는지를 결정합니다.
| (1) 즉시 조치 사항 |
① 송금·이체가 이루어진 경우 "지급정지" 요청을 최우선으로 즉시 112(경찰) 또는 금융감독원 1332에 신고하여 해당 계좌에 대한 지급정지를 요청합니다. 가상자산을 전송하신 경우에는 빗썸 투자자보호센터(1661-5566) 로, 타 거래소로 전송된 경우 해당 거래소 고객센터에도 즉시 이상거래 신고를 접수해 주세요. ② 증거 보존 통화 녹음, 문자, 계좌번호, 설치 링크, 화면 캡처 등 관련된 모든 기록을 삭제하지 말고 그대로 보존해 주세요. 신고와 피해금 환급 절차에 반드시 필요합니다. ③ 악성 파일을 다운받은 경우 네트워크 연결 즉시 차단 Wi-Fi 및 유선 LAN 연결을 해제하여 외부 통신을 차단합니다. 악성코드의 추가 데이터 유출 및 원격 제어를 방지하기 위한 가장 우선적인 조치입니다. ④ 빗썸 계정 보호 조치 감염이 의심되지 않는 다른 기기(별도 스마트폰 등)를 통해 아래 조치를 수행합니다.
⑤ 빗썸 외 주요 계정 보호 감염 기기에서 로그인한 이력이 있는 모든 서비스(이메일, 금융, SNS 등)의 비밀번호를 변경합니다. 동일 비밀번호를 사용하는 타 서비스가 있다면 해당 계정도 함께 변경합니다. ⑥ 개인정보를 알려주신 경우 명의도용방지서비스(M-Safer, Msafer 명의도용방지서비스 ) 가입과 금융감독원 "개인정보노출자 사고예방시스템" 등록을 함께 진행해 주세요. 본인 명의의 통신회선 신규 개통이나 계좌 개설·대출을 차단할 수 있습니다. |
| (2) 감염 기기 조치 |
① 백신 프로그램을 통한 정밀 검사 최신 버전의 백신 프로그램으로 전체 정밀 검사를 수행합니다. ② 악성코드 제거가 어려운 경우 백신으로 치료가 불가하거나 재감염이 반복되는 경우, OS 초기화(포맷 후 재설치)를 권고합니다. 초기화 전 중요 데이터는 오프라인 저장매체(외장하드, USB 등)에 백업하되, 백업 파일에 대해서도 별도 검사를 수행합니다. ③ OS 및 소프트웨어 최신 업데이트 적용 OS 초기화 또는 치료 완료 후, 운영체제 및 모든 소프트웨어를 최신 버전으로 업데이트합니다. 감염 경로가 된 취약점의 재악용을 방지하기 위한 조치입니다. |
| (3) 신고 및 지원 요청 |
주의사항: 감염이 의심되는 기기에서는 빗썸을 포함한 어떠한 금융 서비스에도 로그인하지 마시기 바랍니다. 반드시 안전이 확인된 별도 기기를 통해 계정 보호 조치를 수행하시기 바랍니다. |
| 상황 |
신고 및 문의처 |
연락처 |
| 보이스피싱 신고 |
경찰청 신고센터 / 금융감독원 |
112 / 1332 |
| 빗썸 계정 이상 거래·긴급 신고 |
빗썸 투자자보호센터 |
1661-5566 |
| 해킹 / 악성코드 피해 신고 |
KISA 118상담센터 |
118 |
| 보이스피싱·스미싱·사이버 사기 상담 및 제보 |
경찰 민원콜센터 / 112 신고센터 |
182 / 112 |
내 계정을 지키는 빗썸 보안 기능 활용법
(1) AhnLab Safe Transaction 보안 프로그램
빗썸에서는 안전한 거래 환경을 위해 AhnLab Safe Transaction 보안 프로그램을 제공하고 있습니다.
- 해당 프로그램은 기본 설정이 OFF 상태이며, 사용자가 직접 ON으로 변경할 경우 설치 및 실행됩니다.
- 주요 보호 기능:
- 키보드 입력 보호: 키로거 등 악성 프로그램으로부터 비밀번호·개인정보 입력 시 보호
- 피싱/파밍 차단: 위변조된 사이트 접속 시 경고 및 차단
- 메모리 해킹 방지: 브라우저 메모리 영역에 대한 무단 접근 탐지 및 차단
- 키보드 입력 보호: 키로거 등 악성 프로그램으로부터 비밀번호·개인정보 입력 시 보호
![]()
(2) 2채널 인증 활성화
2차 인증은 SMS 인증 이외에 아이디(ID)와 비밀번호로 로그인한 후 추가 인증을 한 번 더 수행하는 보안 기능입니다.
비밀번호가 유출되더라도 추가 인증 절차가 없으면 로그인할 수 없기 때문에 계정 탈취를 효과적으로 방지할 수 있습니다.
- 아이디, 패스워드 로그인 후 2채널 인증 등록 기능 설정 가능
- 설정 방법
- PC : 메뉴 > 설정 > 보안센터 > 2채널 인증 등록(2-Channel Verification)
- Mobile : 하단 메뉴 > 더보기 > 고객센터 > 보안센터 > 2채널 인증 등록
[악용 사례]
공격자가 이동통신사를 속여 피해자의 휴대전화 번호를 공격자의 SIM 카드로 이전한 뒤,
SMS로 전송된 인증번호를 가로채 가상자산 계정에 접근하여 3만 8천 달러의 자금이 탈취된 사례가 보고되었습니다.
(3) 해외 IP 접속 차단 기능 이용
- 빗썸에서 제공하는 해외 IP 접속 차단 기능을 켜주시길 바랍니다.
(4) 이용자 권고 사항
- 영상통화·음성통화로 프로그램 설치나 송금을 요청받은 경우, 반드시 다른 경로(직접 대면, 평소 번호로 재통화) 로 본인 여부를 재확인하시기 바랍니다.
- SNS·유튜브에 본인 목소리나 얼굴이 담긴 영상을 공개할 때는 AI 악용 가능성을 염두에 두고 공개 범위를 조정하시기 바랍니다.
- 출처가 불분명한 이메일·문자·메신저·음성통화 중 링크 및 앱 설치 요구는 절대 응하지 마시기 바랍니다.
- 보안 설정 변경 관련 알림을 수신한 경우, 본인의 조작 여부를 즉시 확인하시기 바랍니다
스마트폰·앱을 활용한 보이스피싱 예방 방법
통신사·제조사에서 제공하는 AI 기반 보이스피싱 탐지 기능과 공공 보안 도구를 적극적으로 활용하시기 바랍니다.
(1) 통신사가 제공하는 AI 보이스피싱 탐지 서비스
- SKT : 에이닷(A.)
- KT : 후후
- LG U+ : 익시오(ixi-O)
(2) 스마트폰 내장 보안 기능
- 갤럭시 : 통화 > 설정 > 발신번호 및 스팸 확인 활성화 (링크)
- iPhone : 설정 > 전화 > 알 수 없는 발신자 지원 활성화
보이스 피싱에 대한 추가적인 정보가 궁금하다면?
단 한 번의 확인 절차가 보이스피싱 피해를 막는 가장 확실한 방법입니다.
빗썸은 고객님의 안전한 자산 보호를 위해 앞으로도 최선을 다하겠습니다.
감사합니다.