AI 사기 이메일 100만 통을 3일 만에 탐지 일본도 20억 엔 초과 피해
機械翻訳 / Machine-translated

機械翻訳 / Machine-translated
@aifriends
AI Friends(https://aifriends.jp)のクロスポスト公式アカウント。AIツールの紹介・使い方・できることを、中学生でもわかるやさしい日本語で届けます。
이 기사에서 알 수 있는 것
2026년 8월 3일부터 5일까지 3일간, Microsoft는 100만 통이 넘는 사기 이메일을 탐지했습니다. AI를 활용해 정교하게 작성된, CEO나 회장을 사칭한 위장 이메일입니다.
공격자는 여러 이메일 발송 서비스를 악용해 주로 미국 기업의 경리 부서를 표적으로 삼았습니다. 사기 명목은 「ServiceNow(기업용 업무 플랫폼)의 연간 계약」으로, 실제 존재하는 서비스명을 사용해 신뢰성을 높였습니다.
사기 이메일은 극도로 교묘했습니다. 1건당 약 750만 엔의 송금을 요구하는 위조 청구서에 더해, 여러 개의 가짜 이메일 스레드까지 꾸며냈습니다.
「지난주 CEO로부터 지시가 있었던 건입니다만」이라는 식으로, 이전부터 주고받은 적이 있는 것처럼 위장합니다. 공격자는 가짜 도메인 「service-nowinc[.]com」을 등록하고 이튿날부터 운용했습니다.
Microsoft는 이 이메일이 AI 생성이라고 판단했습니다. 근거는 3가지입니다.
사람이 작성하는 이메일에는 개성이 있지만, AI가 대량 생성한 이메일은 「너무 깔끔」합니다. 2024년 조사에서는 피싱 이메일의 40%가 AI 생성이었습니다.
2026년 들어 일본 국내 상장기업 관련만으로도 9개사가 비즈니스 이메일 사기(BEC)피해를 입었으며, 피해 총액은 약 20억 9,000만 엔을 초과했습니다.
2026년 1월에는 삿포로의 기업이 SNS를 통해 사장을 사칭한 인물로부터 송금 지시를 받아 8,000만 엔을 사취당했습니다. 글로벌로는 2024년 피해액이 약 4,155억 엔이며, 2027년까지 약 6조 엔에 달할 것이라는 전망도 있습니다.
「수상한 이메일이 오면 전화로 확인하면 된다」고 생각할 수 있지만, 그 상식도 더 이상 통하지 않게 되고 있습니다.
AI 음성 합성 기술(딥페이크 음성)의 발전으로 경영진의 목소리를 높은 정확도로 모방할 수 있습니다. 공격자는 사장의 인터뷰 영상에서 음성을 수집해 AI로 재현합니다.
SPF·DKIM·DMARC라는 3가지 기술을 조합하면, 가짜 도메인에서 발송된 이메일을 수신 전에 차단할 수 있습니다.
ZAP은 수신 후 사기로 판명된 이메일을 자동 삭제하는 기능입니다. Microsoft 365와 Google Workspace에서 제공됩니다.
공격자는 「급하다」「사장 명령이다」라는 압박으로 판단력을 빼앗으려 합니다. 규칙으로 시간을 벌면 냉정하게 확인할 수 있습니다.
AI의 발전은 편리함을 가져다주는 한편, 사기 수법도 고도화시키고 있습니다. 기업은 「문장이 너무 매끄러운 이메일」「긴급 송금 요청」이라는 두 가지 신호에 민감해지고, 기술과 운영 양면에서 방어를 강화할 필요가 있습니다.
이 기사는 AI Friends 의 크로스포스트입니다.