
CFO의 얼굴은 위조에 $50이면 됩니다. 송금 통제는 그걸 위해 설계되지 않았습니다.
이런 탐지 도구 중 하나를 처음 속이려 했을 때, 오후 반나절과 약 50달러면 충분했다.
YouTube에서 동료의 공개 콘퍼런스 강연을 가져와 소비자용 그래픽 카드에서 돌아가는 얼굴 교체 모델에 넣고, 출력을 가상 카메라에 연결했다. 그런 다음 내가 아닌 누군가로 테스트 화상 통화에 접속했다. 우리가 평가 중이던 "딥페이크 탐지" 플러그인은 초록불만 켠 채 완벽히 만족해 있었다. 그것은 누군가 인쇄된 사진을 웹캠 앞에 들이대는 걸 잡도록 만들어져 있었다. 나는 데이터 스트림에 바로 깨끗한 합성 피드를 넣었고, 도구는 올바른 곳을 한 번도 보지 않았다.
그 오후가 바로 기업 딥페이크 탐지 의 문제 전체를 한 장면으로 보여준다. 도구들은 실재하고, 그중 일부는 우수하며, 정작 기업 계좌를 비우고 있는 공격을 막아 주는 것은 거의 없다. 실제로 통하는 방어는 도구가 아니다. 그것은 내가 이후 1년 동안 CFO들에게 필요하다고 설득하느라 애썼고, 마켓플레이스에서 살 수 없었던 것 — 결국 우리가 Veriprajna의 다층 딥페이크 방어 실무 를 구축한 것이지, 누군가의 플러그인을 재판매한 것이 아니다.
어떻게 여기까지 왔는지 이야기하겠다. 처음에는 정반대를 믿고 시작했기 때문이다.
나는 이것이 탐지 문제라고 생각했다. 그렇지 않다.
기업 딥페이크 사기를 처음 들여다봤을 때, 나는 모든 기술자가 하듯 더 나은 모델을 기다리면 되는 정확도 문제라고 가정했다. 최고의 탐지기를 사서 Zoom에 연결하면 끝. 가짜 얼굴을 잡아 사기를 막는다.
그래서 최고의 탐지기를 찾아나섰다. 그리고 깊이 읽을수록, 그 계획의 바닥이 무너져 내렸다.
내 가정을 깨뜨린 숫자는 Purdue의 2025년 벤치마크 연구에서 나왔다. 실험실에서 96~99% 정확도를 광고하는 탐지 도구가 실제 운영 환경에서는 50~65% 로 떨어진다는 것이다. CFO의 머리로 다시 읽어 보라. 50%는 동전 던지기이다. 65%는 가짜 세 건 중 하나가 통과한다는 뜻이다. 송금 — 때로는 여덟 자리 송금 — 을, 3분의 1은 틀리는 확률적 경고에 걸라는 요구를 받고 있는 셈이다.
세 번 중 두 번 맞는 탐지기는 훌륭한 연구 결과이자 치명적인 통제 수단이다. 돌아오지 않는 돈의 승인 경로에 동전 던지기를 넣을 수는 없다.
나는 한동안 그 사실을 앉아서 곱씹었다. 보안의 본능은 항상 더 나은 모델을 쫓는 것이다. 하지만 "기계가 이 얼굴이 아마 진짜라고 생각한다"를 자금 이동의 허용 가능한 근거로 만드는 정확도 숫자는 없다. 99%라도 안 된다 — 공격자는 한 번만 이기면 되고, 날짜를 고를 수 있기 때문이다.
그것이 내가 처음 잘못 짚은 것이었고, 인정하는 순간 그 이후에 우리가 구축한 모든 것이 바뀌었다.
$25.6 million 딥페이크 통화는 실제로 어떻게 작동하는가?

이 분야의 모두가 공부하는 사례는 2024년 2월의 글로벌 엔지니어링 기업 Arup이다. 홍콩의 한 재무 직원이 회사 CFO와 여러 고위 임원과의 화상 통화에 접속해 기밀 거래를 논의했고, 이어진 며칠 동안 총 $25.6 million 에 이르는 15건의 송금을 홍콩 은행 계좌 다섯 곳으로 실행했다.
피해자를 제외한 그 통화의 모든 사람이 합성이었다.
Arup에서 나를 붙잡는 것은 기술이 아니다. 평범한 경로였다는 점이다. 공격자들은 임원들의 공개 영상과 음성 — YouTube, 콘퍼런스 녹화, LinkedIn — 을 수확해, 얼굴뿐 아니라 억양과 미세 표정까지 재현하도록 생성 모델을 학습시켰다. 학습 데이터 비용은 제로였다. 우리 모두가 임원의 얼굴을 스스로 공개하기 때문이다. 모델 학습은 소비자용 하드웨어에서 50달러 미만으로 돌아갔다.
그다음이 대부분의 방어가 놓치는 부분이다. 직원은 처음에는 회의적이었다 — 좋은 직감이었다 — 그래서 공격자들은 이메일에서 화상 통화로 수위를 올렸다. 익숙한 얼굴을 보는 것이야말로 회의감을 무력화하기 때문이다. 그리고 OBS VirtualCam이나 오픈소스 Deepfake Offensive Toolkit 같은 가상 카메라 소프트웨어로 합성 영상을 주입해, 조작된 프레임을 화상 회의 스트림에 직접 밀어 넣었다.
이것이 내가 이제 모든 CISO 대화를 여는 구분이다. 돈이 안전한지를 결정짓는 바로 그 구분이기 때문이다.
프레젠테이션 공격은 카메라 앞에 무언가를 들이댄다. 주입 공격은 카메라를 통째로 우회한다. 생체 활성(liveness) 검사는 전자를 잡고 후자는 결코 보지 못한다.
시장의 대부분의 "딥페이크 탐지" — 신원 온보딩용으로 만들어진 iProov 스타일의 생체 활성 검사, 고개를 돌리거나 빛을 따르라고 시키는 도구 — 는 프레젠테이션 공격용으로 설계되었다. 그 일에는 정말 뛰어나다. iProov의 Flashmark 기술은 바로 그 업무로 NIST 인증을 받았다. 하지만 주입 공격은 화상 회의 앱에 정상적인 하드웨어 입력처럼 보이는 합성 피드를 건네고, 상류의 활성 검사 로직은 만족한다. 주입 공격이 2023년에 255% 증가한 데는 이유가 있다. 기업이 막 산 방어를 무너뜨리는 방식이 바로 그것이다.
악성코드 없음. 탈취된 자격 증명 없음. 침해된 네트워크 없음. Arup에서 손상된 유일한 것은 화면에서 보고 들은 것에 대한 신뢰였다.
왜 단일 공급업체만으로는 이걸 막을 수 없는가?
공격을 이해한 뒤, 누가 막을 수 있는지 보려고 공급업체 지형을 매핑하기 시작했다. 스프레드시트를 만들었다 — 모달리티, 플랫폼 통합, 각 도구가 실제로 잘하는 일, 그리고 결정적으로 각자가 어디서 깨지는지. 금방 길어졌고, 구매 주문 한 장으로 끝내고 싶던 누구에게나 불편한 결론이 나왔다.
Reality Defender는 Zoom 안에서 실시간 멀티모달 모니터링을 하지만, 서버 측 분석이 매 프레임에 왕복 지연을 더하고, 카메라 경로가 아니라 콘텐츠를 검사하기 때문에 주입 공격 커버리지는 얇다 — 깨끗한 합성 피드도 여전히 정상 입력으로 읽힌다. Pindrop은 음성에 뛰어나다 — 1,300% 급증을 딥페이크 사기에서 문서화했고, 내가 오디오를 진지하게 다루는 이유이기도 하다 — 하지만 영상 스트림은 전혀 분석하지 않는다. GetReal Security는 실시간 통화 중 생체, 행동, 맥락 신호를 상관시키며, 올바른 형태에 더 가깝지만 $17.5 million Series A의 신규 진입자로 기업 규모 실적은 제한적이다. Beyond Identity의 RealityCheck는 웹캠 피드가 물리 하드웨어에서 오는지 검증한다 — 주입에 직접 관련되지만 장치 수준이며 콘텐츠는 보지 않는다. Adaptive Security는 직원을 위한 딥페이크 시뮬레이션 훈련을 운영하며, 그건 중요하지만 훈련은 통제 수단이 아니다. 아무것도 차단하지 않는다.
더 나열할 수도 있다. 요점은 목록이 아니라 형태다. 영상 커버리지는 여기, 오디오는 저기, 활성 검사는 세 번째 자리, 장치 증명은 네 번째 자리, 그리고 그 사이의 간극이 바로 유능한 공격자가 사는 곳이다.
그리고 컨설팅 답이 있다. Big Four와 대형 통합업체는 기꺼이 딥페이크 프로젝트를 돌린다 — $500,000~$5 million 에 — 그리고 거버넌스 프레임워크와 이사회용 덱을 건넨다. 탐지 도구는 없다. 위의 공급업체를 추천할 뿐, 직접 만들거나 통합하는 일은 드물다. 그 산출물을 읽어 봤다. 틀리지는 않다. 다만 방어는 아니다.
영상, 오디오, 행동, 그리고 사람 프로세스까지 한 공급업체가 모두 커버하지는 않는다. 그 이음새를 설계할 누군가가 필요하다. 그 누군가는 대개 아무도 아니고, 그래서 돈이 빠져나가는 곳이 바로 그 이음새다.
비용은 제로인데 모든 것을 막는 통제

여기서 내 생각이 완전히 뒤집혔다.
나는 몇 주를 탐지 정확도, 공급업체 모달리티, 주입 대 프레젠테이션 분류에 깊이 파고들었다. 그리고 "무엇이 Arup을 막았을까"에 대한 답은 그 어느 것과도 무관했다.
필수적인 대역 외 검증 정책: 일정 임계값을 넘는 모든 금융 지시는 실행 전에 사전 등록된 콜백 번호나 별도의 암호화 채널로 확인되어야 한다. 호출자가 알려 주는 번호가 아니라 — 이 모든 일이 시작되기 전에 이미 갖고 있던, 저장된 번호. 딥페이크된 CFO는 완벽할 수 있다. 주입은 탐지 불가능할 수 있다. 상관없다. 돈은 통화의 설득력으로 움직이지 않기 때문이다. 자금 담당 분석가가 자기 책상 서랍 안에 붙여 둔 번호로 전화를 걸어 진짜 사람이 예라고 말하는 것을 들은 뒤에야 움직인다.
이 통제는 구현 비용이 없다. 모든 변종 의 합성 미디어 사기에 유효하다 — 현재, 미래, 영상, 음성, 공격자가 다음에 무엇을 만들든 — 가짜를 탐지하려 하지 않기 때문이다. 화상 통화를 승인 경로에서 통째로 제거한다.
솔직히 말하겠다. 이걸 받아들이기 어려웠던 이유다. 나는 기술자다. 답이 모델이기를 바랐다. 최첨단 AI 위협에서 ROI가 가장 높은 개입이 1995년식 전화 정책이라는 생각은 김이 빠지는 느낌이었다. 테스트에서 탐지 수치가 실패하는 것을 — 가짜에 초록불이 켜지는 장면을 반복해서 — 보기 전까지는 그 볼품없는 진실을 거부했다.
탐지 계층은 확신을 더한다. 프로세스 통제는 확실성을 더한다. 실수는 전자를 사고 후자를 건너뛰는 것이다.
그래서 지금 우리가 만드는 것의 뼈대는 이것이다. 프로세스 먼저, 그 위에 심층 방어로서의 탐지. 탐지 도구는 이상 징후를 표시하고 의심할 한 순간을 벌어 주는 자리에서 가치가 있다. 공격자와 자금실 사이의 유일한 방패가 될 권리는 없다.
아무도 못 본 청구서: 보험이 만료됐다
오랫동안 CFO와의 예산 대화는 진전이 없었다. 손실은 일어날 때까지 가설이고, 지출은 오늘 실재하며, 모두의 마음 한구석에는 사이버 보험이 어차피 커버해 줄 것이라는 가정이 앉아 있었다.
그러다 2026년 1월, 그 가정은 조용히 죽었다.
표준 사이버 보험 약관은 이제 "AI 생성 중개자"를 명시적으로 배제한다. D&O, E&O, 고용 관행 보험도 폭넓은 AI 배제 조항을 추가하고 있다. 2024년에는 보험사의 문제였던 딥페이크 사기가 2026년에는 당신의 문제다 — 별도의 딥페이크 특약을 사지 않았다면 말이다. 그 특약은 연간 $500~$3,000 이고, 거의 아무도 갖고 있지 않다. 지금 Arup 공격이 당신에게 일어난다면, $25.6 million은 무보험이다. 끝.
그 단 한 번의 변화가, 내가 인용해 온 모든 손실 통계보다 예산을 더 움직였다. 전체 프레임이 바뀌었다. "가설을 피하려고 돈을 쓴다"가 아니다. "당신이 믿던 보장이 사라졌고, 책임이 당신 책상에 떨어졌다"이다. 법원은 특정 딥페이크 통제의 부재에 대해 고용주를 점점 더 과실로 보고 있으며, 옛 "사칭자 규칙"은 사기를 막을 위치에 가장 잘 있던 쪽에 손실을 올린다. 2026년 1월 이후, 그건 당신이다.
규제 당국이 곧 요구할 것
내가 모든 이사회에 벽에 크게 써 두라고 말하는 날짜가 두 개 있다. 이 문제를 재량 판단에서 마감일로 바꾸기 때문이다.
2026년 8월 2일: EU AI Act 제50조의 딥페이크 콘텐츠 투명성 의무가 발효되며, 벌금은 최대 €35 million 또는 전 세계 매출의 7%이다. EU 근처에서라도 사업을 한다면, 합성 미디어 거버넌스를 선택 사항으로 취급하던 시대는 그날에 끝난다.
그리고 2023년 12월부터 SEC는 중대한 사이버보안 사고를 영업일 기준 4일 이내 Form 8-K 에 공시하도록 요구한다. $25 million 이상의 딥페이크 사기는 거의 확실히 중대성 기준을 넘는다. 실제 순서를 그려 보라. 사기를 발견하면, 이미 돈이 사라진 상태에서 송금 통제가 어떻게 실패했는지 정확히 서술하는 공시까지 나흘 시계가 돌아간다. 공시 규칙은 사적 손실을, 투자자가 함께 읽는 공적 손실로 바꾼다.
컴플라이언스 이야기 아래에는 더 딱딱하고 조용한 긴장이 있고, 컨설팅 프레임워크가 손을 흔들며 넘기는 지점이 바로 여기다. 지속적 인증을 실제로 작동시키는 행동 생체 인식 — 키 입력 동역학, 마우스 패턴, GetReal 스타일 도구가 상관시키는 신호 — 은 정확히 일리노이 생체 정보 프라이버시법을 건드리는 데이터다. BIPA는 2025년에 107건 이상의 집단소송을 낳았다. Clearview AI는 그중 하나를 $51.75 million에 합의했다. GDPR 제9조는 생체 데이터를 명시적 동의가 필요한 특수 범주로 취급한다. 그래서 최고의 탐지 신호는, 직원 동의를 제대로 받지 않고 배포하면 가장 큰 프라이버시 책임이 되기도 한다. 보안 문제를 부주의하게 풀면 소송 문제가 생긴다. 각 통제를 BIPA, GDPR, SEC 규칙, ISO 30107 및 CEN/TS 18099 시험 표준에 매핑하는 것은 서류 작업이 아니다 — 한 여덟 자리 노출을 다른 것으로 바꾸지 않는 방법이다.
직원에게 가짜를 알아보게 훈련시키면 안 되나?
사람들은 늘 직원 인식 훈련이 이걸 해결하는지 묻는다. 그냥 모두에게 가짜를 알아보게 가르치라고.
그랬으면 좋겠다. 딥페이크에 대한 인간 탐지율은 약 50% — 우연과 비슷한 수준이고, 기술은 매달 나아진다. 우리 종으로서는 이에 서툴다. Arup의 직원은 부주의하지 않았다. 처음에는 충분히 회의적이어서 밀어냈다. 판단을 이긴 것은 화상 통화였다. 우리가 알아보는 얼굴과 목소리는 분석적 뇌를 우회하기 때문이다. 훈련은 사람들이 멈추고 프로세스를 호출하도록 돕는다. 누구를 신뢰할 만한 인간 탐지기로 만들지는 않으며, 그 전제로 팔리는 프로그램은 위안을 파는 것이다.
내가 받는 다른 질문은, 이게 과장인가 — 무서운 헤드라인 몇 개인가 — 이다. 아니다. 미국 딥페이크 사기 손실은 2024년 대략 $360 million에서 2025년 $1.1 billion 으로 세 배가 되었다. 평균 기업 사고는 이제 약 $680,000이고, CEO 사칭 캠페인은 하루에도 수백 개 기업을 친다. 합성 신원 키트는 다크웹에서 약 5달러에 팔리고, 가짜 영상은 50달러부터다. 경제학이 뒤집혔다 — 이제 공격 비용은 거의 없고, 준비되지 않은 대가만 막대하다.
그리고 특정한 방식으로 더 나빠질 참이다. 보안 전문가의 거의 절반이 에이전틱 AI — 정찰, 딥페이크 생성, 사회공학을 사람 개입 없이 연쇄하는 시스템 — 가 2026년 말까지 상위 공격 벡터가 될 것으로 예상한다. 탐지기를 속이느라 쓴 내 50달러짜리 오후가, 운영자가 자는 동안 수백 개 표적에 돌아가는 완전 자동화 파이프라인이 된다.
우리가 실제로 만드는 것
그래서 기업이 우리에게 오면, 팔 제품을 들고 나타나지 않는다. 우리는 설계상 벤더 중립이다 — 내가 이름을 댄 도구를 하나도 재판매하지 않으며, 그것이 $500K 컨설팅 프레임워크와 화려한 Zoom 플러그인이 각각 단독으로는 불충분하다고 고객에게 말할 수 있는 유일한 정직한 방식이다.
우리는 프로세스 계층부터 시작한다. ROI가 가장 높은 개입이고 아무것도 살 필요가 없기 때문이다. 대역 외 검증 워크플로, 임계값 이상의 이중 승인, 탐지 정확도가 돈의 안전과 거의 무관해지게 만드는 콜백 규율. 그다음 실제 화상 회의 환경에 맞춰 탐지 스택을 설계한다 — 단일 플랫폼 피치가 아니라 그 스무 개쯤 되는 공급업체에서 올바른 모달리티 조합을 고르고, 활성 검사 도구가 남기는 주입 공격 이음새를 닫는다. 이제 당신에게 적용되는 규제에 모든 통제를 매핑한다. 그리고 레드팀한다. 기존 방어에 합성 공격을 돌려 범죄자보다 먼저 간극을 찾는다 — 처음에 내가 돌렸던 그 오후 연습을 서비스로 만든 것이다. 전체 아키텍처를 원한다면 우리의 딥페이크 방어 페이지 에 정리되어 있다.
데모가 끝나고 방이 조용해질 때 내가 모든 이사회에 남기는 말로 마무리하겠다.
이 모든 버전 — 딥페이크된 얼굴, 주입된 피드, 그들이 다음에 무엇을 만들든 — 을 살아남는 통제는, 돈이 움직이기 전에 자금 담당 분석가가 거는 사전 등록 번호다. 보안 스택에서 가장 덜 정교한 것이고, 2026년 1월 이후에는 합성 얼굴과 무보험 손실 사이에 서 있는 유일한 것이다.


