← 전체 글

보안

WhatsApp 메시지 한 통과 전화 한 통에 9,500만 유로가 이탈리아 최대 프라이빗뱅크를 떠났다. 딥페이크는 이 사건에서 가장 시시한 부분이다

Intesa Sanpaolo 최고경영자와 실존 변호사를 사칭한 사기 조직이 2월에 Fideuram에서 9,500만 유로를 빼냈다. 5,300만 유로는 회수됐고 최소 3,600만 유로는 사라졌다. 실패한 지점은 복제된 음성을 못 알아들은 것이 아니다. 그 음성 자체가 공격자가 손수 마련한 확인 절차였다.

MAI
Intesa Sanpaolo의 공식 그룹 브랜드 이미지. 은행이 자사 프레스킷에 공개한 것이다.

로이터는 금요일, 고위 임원을 사칭한 사기 조직이 이탈리아 최대 은행 Intesa Sanpaolo의 프라이빗뱅킹 부문 Fideuram에서 9,500만 유로(1억 800만 달러)를 빼냈다고 보도했다. 사건이 일어난 것은 2월이다. 그것이 일곱 달이 지난 지금 보도되는 이유는 사정을 아는 두 사람이 로이터에 이를 전했기 때문이며, 두 은행 중 어느 쪽도 스스로 공개했기 때문이 아니다.

수법에는 AI로 만든 음성이 쓰였다. 모든 기사 제목이 그 대목을 앞세웠지만, 이 사건에서 가장 시시한 부분이 바로 그것이다. 돈을 움직인 것은 그럴듯한 사칭이 아니었다. 고위직 한 사람의 믿음이 그대로 자금부(트레저리) 데스크까지 닿을 수 있는 결제 절차였다.

무슨 일이 있었나

2월, 당시 Fideuram 회장이던 Paolo Molesini에게 모회사 Intesa Sanpaolo의 최고경영자 Carlo Messina를 사칭한 WhatsApp 메시지가 도착했다. 메시지는 Fideuram 자금부를 통해야 하는 긴급 국제 송금을 언급했다. 뒤이은 전화 통화에는 법무법인 A&O Shearman 이탈리아 사무소 매니징 파트너의 음성을 합성해 복제한 것이 사용됐다. 이탈리아 언론이 이름을 밝힌 이 변호사는 실존 인물이며 이 사건과 아무 관련이 없다. 그가 관여한 것처럼 보이게 만든 것 자체가 요청이 이미 검증됐다는 인상을 주는 역할을 했다.

Molesini은 송금을 승인했다. 돈은 주로 중국 본토와 홍콩의 계좌로 갔다. 그는 3월에 개인적인 이유를 들어 회장직에서 사임했다. 로이터에 따르면 그와 다른 Fideuram 임원들은 소속 기관으로부터 조사를 받고 있지 않다. 밀라노 검찰은 유럽 밖에 거주하는 외국 국적자를 컴퓨터 사기 혐의로 수사 대상에 올렸다. Intesa Sanpaolo와 Fideuram은 논평을 거부했다.

금액
Fideuram에서 유출9,500만 유로(약 1억 800만 달러)
중국 은행이 확인·동결한 뒤 반환4,000만 유로
포르투갈에서 추적해 후속 송금 전에 압수1,300만 유로
여전히 행방불명, 일부는 암호화폐로 전환최소 3,600만 유로

공개된 수치는 완전히 맞아떨어지지 않는다. 로이터는 절반 이상이 회수됐다고 하고, Il Sole 24 Ore는 반환·압수된 5,300만 유로를 제시하며, 최소 3,600만 유로는 사라진 상태라고 한다. 그 차액에 대한 내역은 누구도 공개하지 않았다.

합성 음성이 바로 '2차 인증'이었다

Fideuram이 확인 절차를 건너뛴 것이 아니다. 복제된 음성이 바로 그 확인 절차였다.

그룹 최고경영자를 자칭하는 메시지가 도착한다. 받은 사람은 뒷받침을 원하고, 뒷받침이 도착한다. 은행이 아는 법무법인의 변호사가 전화를 걸어 그 거래를 확인해 주는 것이다. 확인은 수행됐다. 문제는 요청과 그것을 확인해 준 것 모두를 공격자가 공급했다는 데 있다. 둘 다 공격자가 고른 경로를 타고 왔기 때문이다. 대역 외(out-of-band) 확인이 대역 외인 것은 방어자가 그 대역을 고를 때뿐이다.

그래서 "딥페이크를 식별하도록 직원을 교육한다"는 것은 이 사건에 대한 잘못된 대응이며, 대부분의 기관이 손을 뻗을 대응이 바로 그것이다. 전화 통화를 통과할 만한 음성 합성은 이미 범용 기술이고, 2년째 그랬다. 사람의 귀가 그것을 이겨내는 데 의존하는 통제는 통제가 아니다. 작동하는 통제는 절차적이고 지루하다. 걸려 온 번호가 아니라 내부 주소록에서 찾은 번호로 되걸기, 긴급성에 대해 아무것도 전달받지 않는 제2 승인자, 그리고 목소리를 근거로 송금을 집행하지 않는다는 상시 규칙 — 어떤 목소리든.

그 아래에는 지배구조 문제가 있다. 여기서 속은 사람은 회장이었다. 결제 통제는 충분히 높은 직위가 덮어쓸 수 있도록 쓰여 있고, Fideuram에는 회장의 지시를 받는 자금부와 전화번호를 아는 누구나 닿을 수 있는 회장이 있었다. 딥페이크가 파고든 것은 시스템이 아니라 위계였다.

회수를 가능하게 한 것은 은행이 아니라 결제망의 성질이었다

5,300만 유로를 되돌린 것은 은행 시스템이 스스로를 되감을 수 있다는 성질이었다. 중국의 한 은행이 4,000만 유로를 확인해 동결하고 반환했다. 이탈리아 검찰은 Eurojust를 통해 리스본 당국과 협력해 포르투갈에서 1,300만 유로를 찾아내 다음 송금 전에 압수했다. 어느 것도 탐지가 아니었다. 은행은 이미 돈을 보낸 뒤였다. 작동한 것은 코레스뱅킹망과 사법 공조였고, 그것이 통한 이유는 Fideuram이 신속하게 신고했기 때문이다.

사라진 3,600만 유로는 암호화폐로 전환된 부분이다. 전화를 걸 상대가 없다. 이 비대칭이 실무적 교훈이다. 송금에는 강제할 수 있는 주체가 있지만, 가치가 그 체계를 떠난 순간 회수 메커니즘은 느려지는 것이 아니라 사라진다.

이탈리아는 전에도 같은 것을 봤다

2025년 초, 이탈리아 국방장관 Guido Crosetto의 음성을 AI로 복제한 사기 조직이 이탈리아 기업인들에게 송금을 요청했다. Massimo Moratti는 100만 유로에 가까운 돈을 보냈고 나중에 회수됐다. 같은 나라, 같은 수법, Fideuram보다 1년 전, 그리고 당시 널리 보도됐다.

그 경고와 시스템적으로 중요한 은행에서 발생한 9,500만 유로 손실 사이의 간격이야말로 감독 당국이 물어야 할 대목이다. 유럽의 디지털 운영 복원력법(DORA)은 2025년 1월부터 시행 중이며 이런 사안을 ICT 리스크로 규정한다. 그러나 이 사건에서 ICT 실패라 부를 만한 것은 거의 없다. 뚫린 시스템도, 탈취된 자격증명도, 결함 있는 소프트웨어도 없었다. 은행 회장이 설득당했고, 그 기관의 결제 권한에는 그 아래를 받쳐 줄 바닥이 없었다. 이것은 지배구조의 문제이며, 합성 음성은 그 답을 비싸게 만든 것에 지나지 않는다.

Sources: Reuters, Emilio Parodi (via TradingView) · Reuters via The Express Tribune · Il Sole 24 Ore · Reuters Legal on X · AML Intelligence · Gulf News · L'Unione Sarda · Intesa Sanpaolo press kit

이어서 읽기