핵심 내용
Reuters가 복수 관계자를 인용해 9월 25일 보도한 내용에 따르면 사기범들이 AI 음성 복제를 사용해 이탈리아 최대 은행 Intesa Sanpaolo의 private banking 자회사 Fideuram에서 9,500만 유로를 빼돌렸다. 이후 절반 이상이 회수됐지만 약 3,600만 유로는 여전히 회수되지 않은 것으로 전해졌다. Intesa Sanpaolo와 Fideuram은 Reuters의 논평 요청에 답하지 않았다.
사기는 올해 2월 당시 Fideuram 회장 Paolo Molesini에게 Intesa Sanpaolo CEO Carlo Messina가 보낸 것처럼 보이는 WhatsApp 메시지가 도착하면서 시작됐다. 이후 유명 로펌의 고위 파트너가 요청을 확인하는 것처럼 보이는 전화가 이어졌고, Reuters 취재원은 공격자가 AI로 변호사의 목소리를 복제했다고 전했다. 이를 진짜 요청으로 판단한 Fideuram 측은 해외계좌로 여러 차례 송금을 진행했다.
Fideuram은 이후 이상거래를 발견해 여러 국가의 은행과 당국에 통지했다. 중국·포르투갈·이탈리아의 협조로 약 5,300만 유로가 회수됐고, 남은 자금은 여러 계좌를 거친 뒤 암호화폐로 전환된 것으로 전해졌다. Molesini 등 Fideuram 임원들은 수사대상이 아니며, 이탈리아 검찰은 유럽 밖에 거주하는 외국인 한 명을 컴퓨터 사기 혐의로 조사 중이라고 Reuters는 보도했다.
배경
기존 BEC(Business Email Compromise)는 이메일·메신저로 CEO나 거래처를 사칭하는 방식이 주류였다. 생성형 음성 AI가 추가되면 공격자는 전화 통화에서도 실제 임원이나 법률자문가와 비슷한 음성을 만들 수 있어, 서로 다른 채널을 통해 같은 허위요청의 신뢰도를 높일 수 있다.
산업·시장에 미치는 영향
음성과 영상이 점점 쉽게 복제되면 금융·기업 업무에서 사람의 목소리 자체는 신원인증 수단으로서 가치가 크게 떨어진다.
고액 거래에서는 영상회의나 전화확인보다 서명된 업무시스템 요청, 하드웨어 인증, 별도 callback 절차 같은 기술적 검증이 더 중요해질 가능성이 높다.
실무에서 바로 활용할 수 있는 시사점
고액 송금, 계좌변경, 비밀정보 반출처럼 되돌리기 어려운 업무에서는 음성·영상 확인을 독립 인증요소로 인정하지 않는 편이 좋다.
임원이 직접 요청하더라도 ERP·결재시스템의 요청번호를 확인하고, 사전에 등록된 연락처를 통한 callback과 2인 이상 승인을 적용하는 것이 현실적인 대응이다.
출처
Reuters — AI messaging scam costs Italy's top bank Intesa millions, sources say