[뉴스스페이스=이종화 기자] 생성형 AI가 사기 문구 작성과 번역을 돕는 단계를 넘어, 표적 탐색·대화·유인 등 여러 업무를 연속 처리할 수 있는 ‘에이전틱 AI’가 온라인 사기의 비용을 낮추고 규모를 키울 수 있다는 경고가 나온다. 피해자 선별부터 자금 탈취·세탁까지 전 과정을 완전자율로 수행하는 사기 시스템이 광범위하게 현실화될 것이라는 전망이다.
홍콩 사우스차이나모닝포스트(SCMP)는 21일 블록체인 분석기업 TRM랩스의 사이버범죄 전문가 조노 뉴먼을 인용해, 사기 조직이 에이전틱 AI 활용을 모색할 경우 다국어 표적을 상대로 복수의 사기 업무를 동시에 처리할 가능성이 있다고 보도했다. 뉴먼은 “AI봇 하나가 10명분의 일을 할 수 있다”며 AI가 고도화될 경우 범죄 조직이 소수 인력만으로 원격 사기 운영을 확대할 수 있다고 예측했다.
사기의 자동화, ‘콘텐츠 생성’에서 ‘실행’으로
reuters, thestar, forbes, fauxspy, cryptobriefing에 따르면, 기존 생성형 AI가 사기범에게 번역문, 대본, 가짜 프로필 이미지, 딥페이크 영상 등을 제공하는 도구였다면, 에이전틱 AI는 목표를 부여받은 뒤 여러 단계를 이어 수행하는 시스템이다. 예컨대 공개된 소셜미디어 정보와 유출 데이터를 결합해 표적을 선별하고, 표적의 언어·직업·관심사에 맞춰 메시지를 작성한 뒤, 응답에 따라 대화 전략을 바꾸고, 가짜 투자 사이트나 악성 링크로 유도하는 식이다.
유럽경찰청(Europol)은 2026년 인터넷조직범죄위협평가(IOCTA)에서 생성형 AI가 사회공학 공격의 개인화와 대량화를 가속하고 있으며, 범죄자의 에이전틱 AI 채택은 온라인 금융사기 위협을 전례 없는 수준으로 끌어올릴 수 있다고 진단했다. 유럽연합 집행위원회가 소개한 2025년 IOCTA 역시 범죄자들이 LLM을 사용해 피해자의 문화적 맥락과 개인정보에 맞춘 메시지를 만들고 있다고 지적했다.
숫자로 본 사기 산업의 팽창
AI는 사기를 새로 만든 기술이라기보다, 이미 거대한 범죄 시장의 비용을 낮추고 성공률을 높이는 ‘증폭기’로 작동할 가능성이 크다.
유엔마약범죄사무소(UNODC)는 2025년 동아시아에서 발생한 사기 범죄의 연간 피해액을 1141억달러로 추정했다. 이 수치는 온라인 사기가 단순 피싱을 넘어 투자사기, 가상자산 편취, 자금세탁, 개인정보 거래, 인신매매와 맞물린 초국경 범죄 생태계로 확장됐음을 보여준다. 범죄 조직이 생성형 AI를 넘어 피해자 식별, 사회공학 캠페인, 가상자산 절취 및 세탁을 더 자율적으로 수행할 수 있는 에이전틱 AI로 나아갈 가능성을 경고했다.
FBI 인터넷범죄신고센터(IC3)에 접수된 2024년 신고는 85만9532건, 신고 손실액은 166억달러였다. 이는 신고 기반 집계로 실제 전체 피해를 뜻하지는 않지만, 온라인 사기의 경제적 파급력이 커지고 있음을 보여주는 지표다.
금융위원회에 따르면, ASAP(보이스피싱 정보공유·분석 AI 플랫폼, AI-based Anti-Phishing Sharing & Analysis Platform)는 2025년 10월 출범 후 2026년 7월 말까지 46만3000건의 보이스피싱 의심정보를 공유했고, 7009건의 계좌 지급정지 조치를 통해 663억6000만원의 자금 편취를 사전 차단했다. 한국 보이스피싱의 경우 2025년 연간 피해액이 처음으로 1조원을 넘었고, 건당 피해액은 5290만원으로 2021년의 약 두 배에 달할 정도로 심각한 상황이다.
한국, 줄어든 건수보다 커진 건당 피해
국내에서는 AI 기반 사기 위협이 보이스피싱의 ‘고액화’와 맞물려 나타나고 있다. 경찰 통계에 따르면 2025년 1~3월 보이스피싱은 5878건으로 전년 동기 대비 17% 증가했고, 피해액은 3116억원으로 약 2.2배 늘었다. 건당 평균 피해액은 5300만원에 이르렀다.
2025년 상반기 피해액은 6421억원으로 사상 최대였고, 연간 피해액은 결국 1조원을 넘었다. 반면 같은 해 1~10월 사건 수는 1만9972건으로, 2021년 3만982건보다 줄었다. 범죄 건수는 줄어도 한 번 속았을 때 잃는 금액은 커지는 구조로 변한 셈이다.
이는 사기 조직이 불특정 다수에게 같은 문구를 뿌리는 방식에서, 금융기관·수사기관·가족·지인 등을 정교하게 사칭해 피해자의 불안과 신뢰를 동시에 자극하는 방식으로 옮겨가고 있음을 시사한다. 음성복제와 딥페이크 영상, 실시간 번역, 표적별 대화 시나리오가 결합하면 사기범 한 명이 훨씬 많은 피해자와 동시에 ‘그럴듯한’ 대화를 이어갈 수 있다.
‘10명 대체’는 현실인가
에이전틱 AI가 곧바로 사람 10명을 대체한다는 주장은 아직 정량적으로 입증된 범죄 통계라기보다, 범죄 생태계가 향할 수 있는 방향을 압축한 경고로 봐야 한다. 실제로 구글 위협정보그룹(GTIG)은 2025년 말 공격자들이 AI를 정찰, 피싱 문구 작성, 악성코드 개발 등 공격 생애주기 전반에 통합하는 사례를 관측했다고 밝혔다. 다만 에이전틱 역량은 ‘관심과 실험’이 뚜렷해진 단계로 평가했다.
GTIG는 AI로 생성된 코드의 도움을 받아 제작됐을 가능성이 있는 암호화폐 거래소 위장 피싱 키트 ‘COINBAIT’를 확인했고, 2025년에는 실행 중 LLM을 활용해 악성 스크립트를 만들거나 코드를 변형하는 악성코드 사례도 포착했다고 밝혔다. 다시 말해 사기의 모든 절차가 무인화됐다고 단정하기는 이르지만, 범죄자가 AI를 이용해 기획·번역·개인화·피싱·악성코드 제작의 속도와 규모를 높이는 흐름 자체는 이미 현실이다.
핵심 위험은 자동화된 사기 메시지가 많아지는 데 그치지 않는다. AI가 피해자의 반응을 분석해 설득 논리를 바꾸고, 의심을 제기하면 다른 인물로 역할을 전환하며, 시간대와 언어권을 바꿔가며 공격을 반복하는 데 있다. 과거 콜센터형 조직이 다수의 상담원을 필요로 했다면, 앞으로는 소수 운영자가 여러 AI 에이전트를 감독하는 형태로 재편될 수 있다.
방어도 AI·국경공조로 전환해야
대응도 단순한 ‘의심하세요’ 캠페인을 넘어 실시간 탐지와 지급정지, 통신 차단, 가상자산 흐름 추적을 결합하는 방식으로 바뀌어야 한다. 금융위원회는 보이스피싱 정보공유·분석 AI 플랫폼 ‘ASAP’를 통해 2025년 10월 29일부터 2026년 7월 말까지 46만3000건의 관련 정보를 금융회사들과 공유했고, 7000여 계좌의 거래를 정지해 664억원의 피해를 사전 차단했다고 밝혔다.
정부 대책 시행 후 감소세도 확인된다. 금융위원회에 따르면 2025년 10월부터 2026년 4월까지 보이스피싱 발생 건수는 전년 동기 1만4461건에서 9353건으로 35.3% 줄었고, 피해액도 7632억원에서 4936억원으로 35.3% 감소했다. 이는 탐지와 차단 체계가 일정한 효과를 낼 수 있음을 보여주지만, 피해 규모 자체가 여전히 수천억원대라는 점에서 방어망을 완성된 해법으로 볼 수는 없다.
에이전틱 AI 시대의 사기 대응은 세 갈래로 압축된다. ▲금융사는 이상거래 탐지 모델을 고도화해 송금 직전 경보·보류·추가 인증을 강화해야 하고, ▲통신사는 사칭 번호와 악성 문자·앱 유통을 더 빠르게 차단해야 한다. ▲수사기관은 가상자산 지갑과 해외 사기 거점, 자금세탁 네트워크를 추적하기 위해 민관 정보공유와 국가 간 공조를 상시화해야 한다.
결국 문제는 AI가 사기를 ‘할 수 있느냐’가 아니다. AI가 사람의 신뢰를 대량으로 조작하고, 사기 조직의 인력·언어·국경이라는 제약을 얼마나 빠르게 없애느냐에 달려 있다. 사기범이 AI로 규모의 경제를 만들기 시작했다면, 금융·통신·수사기관도 그보다 빠른 데이터 연계와 AI 기반 차단 역량으로 맞서야 한다.

































































