음성 피싱 공격은 2024년 상반기에서 하반기 사이에 442% 급증했으며, 2025년 상반기 규모는 이미 2024년 전체를 넘어섰습니다(CrowdStrike, 2025 Threat Hunting Report). Mandiant는 벡터를 식별할 수 있었던 침투 사건의 11%에서 나타난 비싱을 그해 전체에서 두 번째로 흔한 초기 침투 벡터로 꼽았습니다(Mandiant, M-Trends 2026). 소비자 측면에서 FBI는 2025년에 $20.9 billion의 신고된 사이버범죄 피해를 기록했으며 전년 대비 26% 증가했고, 보통 전화 통화로 시작되는 기술지원 사기가 $2.13 billion을 차지했습니다(FBI, IC3 2025 Report). 이 분석은 FBI IC3, FTC Consumer Sentinel Network, CrowdStrike, Mandiant, Pindrop을 비롯한 11개의 추가 1차 자료를 통합하여 음성 기반 사기가 얼마나 멀리, 얼마나 빠르게 확산되었는지를 보여줍니다.
핵심 요점
- 비싱은 2024년 H1에서 H2 사이에 442% 증가했으며, H1 2025 규모는 이미 2024년 전체 합계를 넘어섰습니다(CrowdStrike, 2025 Threat Hunting Report).
- 음성 피싱은 2025년 두 번째로 흔한 초기 침투 벡터로 침투의 11%를 차지했고, 클라우드 침해에서는 23%로 1위 벡터였습니다(Mandiant, M-Trends 2026).
- 미국의 사이버범죄 피해액은 2025년에 100만 건이 넘는 신고 건수에서 $20.9 billion에 달해 전년 대비 26% 증가했습니다(FBI, IC3 2025 Report).
- 60세 이상 성인은 2025년에 $7.75 billion의 피해를 신고했으며, 59% 급증하여 1인당 평균 $38,500에 달했습니다(FBI, IC3 2025 Report).
- 소비자들은 2025년 사칭 사기로 $3.5 billion의 피해를 신고했으며, 이는 신고 건수 기준 최상위 사기 유형이었습니다(FTC, 2025).
- 딥페이크 사기 시도는 2024년에 1,300% 이상 증가하여, 한 달에 1건에서 하루 7건으로 늘어났습니다(Pindrop, 2025).
- 콜센터는 2025년에 추정 $44.5 billion의 사기 노출 위험에 직면했으며, 46초마다 한 번씩 사기 시도가 발생했습니다(Pindrop, 2025).
- Hiya는 2025년 2분기에 13.7 billion건의 의심스러운 스팸 전화를 감지했으며, 하루 약 150 million건에 해당합니다(Hiya, 2025).
- 조직의 70%가 모의 비싱 통화 중 민감한 데이터를 공유했으며, 연평균 비용은 $14 million이었습니다(Keepnet, 2024).
- 통제된 실험에서 모든 딥페이크와 실제 샘플을 정확히 식별한 사람은 단 0.1%에 불과했습니다(iProov, 2025).
- Deloitte는 생성형 AI를 악용한 사기 피해액이 2027년까지 미국에서 최대 $40 billion에 이를 수 있다고 전망합니다(Deloitte, 2024).
1. 비싱, 기업을 겨냥한 주요 공격 벡터로 부상하다
전화 통화는 어느새 악성 이메일을 제치고 공격자가 선호하는 진입 지점이 되었습니다. 이메일 필터는 성숙해졌지만, 직원을 압박하는 실시간 음성은 아직 그렇지 않습니다. 가장 뚜렷한 신호는 초기 벡터로서의 이메일 피싱이 2024년 14%에서 2025년 6%로 떨어진 반면, 음성 피싱은 11%로 상승해 2위를 차지했다는 점입니다(Mandiant, M-Trends 2026). 클라우드 환경에서는 그 변화가 훨씬 더 극명하게 나타나며, 비싱은 이제 단연 가장 흔한 침투 경로입니다. 공격자가 전화로 침투에 성공하면, 후속 담당자에게 넘기는 과정이 매우 빠르며, Mandiant는 액세스 이전이 22초밖에 걸리지 않은 사례를 측정했습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 비싱 증가율, 2024년 H1 대비 H2 | 442% | CrowdStrike, 2025 Threat Hunting Report |
| 2025년 초기 침투 벡터로서 비싱의 순위 | #2, 침투의 11% | Mandiant, M-Trends 2026 |
| 클라우드 침해 벡터로서의 비싱 | #1, 23% | Mandiant, M-Trends 2026 |
| 벡터로서 이메일 피싱의 감소, 2024년 대비 2025년 | 14%에서 6% | Mandiant, M-Trends 2026 |
| 소셜 엔지니어링 사건 중 프리텍스팅 비중 | 50% 이상(거의 두 배 증가) | Verizon, DBIR 2025 |
| 인적 요인이 관여한 침해 | 60% | Verizon, DBIR 2025 |
| 비싱 테스트에서 민감한 데이터를 공유한 조직 | 70% | Keepnet, 2024 Vishing Response Report |
| 조직당 연평균 비싱 비용 | $14 million | Keepnet, 2024 |
특이사항: 모바일에 한정하면 비싱 공격은 전년 대비 28%, 스미싱은 22% 증가했으며, SMS 기반 유인이 전체 모바일 피싱의 69.3%를 차지했습니다(Zimperium, 2025 Global Mobile Threat Report). 더 폭넓은 침해 현황은 저희의 2026년 사이버보안 통계 모음을 참고하십시오.
2. 전화 사기 피해액, 계속해서 최고치를 경신하다
신고된 피해액은 단순히 증가하는 것이 아니라 복리로 쌓이고 있습니다. FBI 집계 총액은 문제의 규모에 대한 인식을 바꾸는 임계값을 넘어섰습니다. 미국의 사이버범죄 피해액은 2025년에 100만 건이 넘는 신고에서 $20.9 billion에 달했으며, 신고 건수가 일곱 자릿수를 넘어선 첫 해였습니다(FBI, IC3 2025 Report). 거의 항상 전화선을 거치는 두 가지 유형, 즉 기술지원 사기와 정부기관 사칭 사기가 이러한 증가를 주도했으며, 기술지원 사기 피해액만 해도 1년 만에 $1.46 billion에서 $2.13 billion으로 늘었습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 미국 총 사이버범죄 피해액, 2025년 | $20.877 billion, 1,008,597건 신고(26% 증가) | FBI, IC3 2025 Report |
| 기술지원 사기 피해액, 2025년 | $2.134 billion(47,794건 신고) | FBI, IC3 2025 Report |
| 정부기관 사칭 신고 건수, 2025년 | 32,424건(17,367건에서 거의 두 배) | FBI, IC3 2025 Report |
| 기업 사칭 피해액, FTC 2025년 | 거의 $1 billion | FTC, 2025 |
| FTC에 신고된 사칭 사기 피해액, 2025년 | $3.5 billion | FTC, 2025 |
| 정부기관 사칭 피해액, FTC 2025년 | 약 $920 million($789M에서 증가) | FTC, 2025 |
| 전화로 시작된 사기의 중간값 피해액, 2024년 | $2,210(전체 중간값 $497 대비) | FTC, Consumer Sentinel Data Book 2024 |
| 미국 전화 사기 피해액, 2023년 | $25.4 billion | Truecaller, 2024년 보고서 |
맥락: FTC는 2024년 전화로 시작된 사기가 모든 접촉 방식 중 가장 높은 중간값 피해액인 $2,210을 기록했으며, 이는 모든 사기 전체의 중간값 $497의 4배가 넘는다는 것을 발견했습니다(FTC, Consumer Sentinel Data Book 2024). 전화는 그 어떤 받은편지함보다 빠르게 호기심을 돈으로 바꿉니다.
3. AI 음성 복제가 비싱을 딥페이크 사기로 바꾸다
설득력 있는 목소리를 저렴하게 만들 수 있게 되면서 사기 전화의 경제성이 달라졌습니다. 범죄자는 더 이상 그럴듯하게 들릴 필요가 없으며, 소프트웨어가 그 역할을 대신합니다. 딥페이크 사기 시도는 2024년 중에 1,300% 이상 증가하여, 한 달에 약 1건이던 사건이 하루 7건으로 늘어났습니다(Pindrop, 2025 Voice Intelligence and Security Report). 사용 가능한 클론을 약 3초 분량의 오디오만으로 만들 수 있게 되면서(FTC, 2023), 이제 어떤 음성 사서함 인사말이나 짧은 동영상 클립도 원재료가 됩니다. 기업이 입는 피해가 가장 뚜렷하게 나타나는 곳은 콜센터로, 2025년 예상 사기 노출 위험이 $44.5 billion에 이릅니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 딥페이크 사기 시도 증가율, 2024년 | 1,300% 초과(월 1건에서 일 7건으로) | Pindrop, 2025 Voice Intelligence Report |
| 콘택트센터 사기 시도 빈도, 2025년 | 46초마다 1회 | Pindrop, 2025 |
| 합성 음성 공격 증가, 보험/은행 | +475% / +149% | Pindrop, 2025 |
| 2025년 예상 콘택트센터 사기 노출 | $44.5 billion | Pindrop, 2025 |
| 오디오·비디오 딥페이크 피해를 입은 기업, 2024년 | 49% | Regula, 2024 Deepfake Survey |
| 딥페이크로 인한 평균 기업 손실 | 약 $450,000 | Regula, 2024 |
| 2027년까지 미국 생성형 AI 사기 피해액 전망 | 최대 $40 billion(2023년 $12.3B에서) | Deloitte, 2024 |
| 오디오 딥페이크 발생률, 암호화폐 부문 | 55% | Regula, 2024 |
이러한 흐름에 대한 균형추는 동의입니다. 동일한 음성 변환 기술도 당사자가 자신의 목소리만을 자신의 기기에서 명확한 동의 기록과 함께 복제할 때는 합법적인 것이 됩니다. 이것이 온디바이스 음성 복제 소프트웨어의 근간이 되는 방식입니다. 이 동전의 사기 측면에 대해서는 저희의 음성 복제 사기 통계 및 2026년 음성 복제 통계를 참고하십시오.
4. 전 세계를 뒤덮는 사기 및 스팸 전화의 물결
사기가 성공하려면 우선 전화에 도달해야 하며, 원치 않는 전화의 엄청난 양이 이후의 모든 피해로 이어지는 파이프라인입니다. Hiya는 2025년 2분기 한 분기 동안에만 13.7 billion건의 의심스러운 스팸 전화를 감지했으며, 이는 하루 약 150 million건에 해당합니다(Hiya, 2025). 이 문제는 미국만의 문제가 아니라 전 세계적인 것으로, 여러 유럽 시장에서는 미등록 번호에서 걸려온 전화의 거의 절반이 이제 스팸이며, 사기로 잃은 전 세계 금액은 어느 한 국가의 수치도 압도합니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 감지된 의심스러운 스팸 전화, 2025년 2분기 | 13.7 billion(하루 150M건) | Hiya, Global Call Threat Report 2025 |
| 원치 않는 전화, 2025년 1분기 | 12.5 billion(2024년 4분기 11.3B에서 증가) | Hiya, 2025 |
| 사기에 해당하는 영국 전화의 비율 | 13%(스팸 28%) | Hiya, 2025 |
| 미등록 번호 전화 중 스팸 비율, 스페인/프랑스 | 43.9% / 43.0% | Hiya, 2025 |
| 전 세계 사기 피해 총액, 12개월간 | $1.03 trillion | GASA and Feedzai, Global State of Scams 2024 |
| 돈을 되찾은 사기 피해자 | 4% | GASA and Feedzai, 2024 |
| 1년간 스팸 전화를 받은 미국 성인 | 92% | Truecaller, 2024년 보고서 |
특이사항: 전 세계 소비자의 거의 절반이 적어도 일주일에 한 번 사기 시도를 겪었다고 신고했으며, 브라질, 홍콩, 한국에서는 그 빈도가 거의 매일에 가까웠습니다(GASA and Feedzai, 2024). 가장 뼈아픈 수치는 4%라는 회수율로, 잃은 돈은 거의 돌아오지 않는다는 것을 보여줍니다.
5. 누가 표적이 되는가: 노년층이 가장 큰 피해를 입다
피해는 고르게 분포되지 않으며, 고령 피해자에 대한 집중도는 줄어들기는커녕 오히려 커지고 있습니다. 60세 이상 성인은 2025년에 $7.75 billion의 피해를 신고했으며, 59% 증가한 수치로 201,266건의 신고에서 평균 $38,500씩의 피해를 입었습니다(FBI, IC3 2025 Report). 이 연령대의 정부기관 사칭 신고는 거의 두 배로 늘었으며, 12,000명이 넘는 노인이 $100,000를 초과하는 단일 피해를 신고했습니다. 이러한 패턴은 누가 모르는 번호의 전화를 받고, 누가 소진할 수 있는 은퇴 자금을 가지고 있는지를 반영합니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 60세 이상 성인이 신고한 피해액, 2025년 | $7.748 billion(59% 증가) | FBI, IC3 2025 Report |
| 신고 건수 및 평균 피해액, 60세 이상, 2025년 | 201,266건 신고(37% 증가), 평균 $38,500 | FBI, IC3 2025 Report |
| $100,000 이상 손실을 본 60세 이상 피해자 | 12,444명 | FBI, IC3 2025 Report |
| 노년층 정부기관 사칭 피해액, 2025년 | $413 million(8,628건 신고) | FBI, IC3 2025 Report |
| 전화 사기 피해 가능성, 18-44세 대 45세 이상 | 3배 더 높음 | Truecaller, 2024년 보고서 |
| 전화 사기로 금전 피해를 본 미국 성인, 2023년 | 56.2 million명(21%) | Truecaller, 2024년 보고서 |
맥락: 고령층은 사건당 손실 금액이 가장 크지만, Truecaller는 18세에서 44세 사이의 젊은 성인이 전화 사기로 조금이라도 돈을 잃을 가능성이 45세 이상보다 3배 더 높으며, 그 비율이 33%에 달한다는 것을 발견했습니다. 이는 가장 최근에 나온 자료입니다(Truecaller, 2023년 데이터를 기반으로 한 2024년 보고서). 비싱은 단일 연령층만의 문제가 아닙니다.
6. 탐지와 방어: 인간은 차이를 들을 수 없다
인식 개선 교육은 사람들이 결국 가짜를 알아챌 수 있다고 전제하지만, 오디오 증거는 그 전제를 무너뜨립니다. 딥페이크를 주의하라는 명시적인 경고를 받은 후에도, 통제된 연구에서 모든 진짜 및 합성 샘플을 정확히 식별한 사람은 단 0.1%에 불과했습니다(iProov, 2025). 가짜가 실시간 통화에서 익숙한 목소리로 나올 경우 확률은 훨씬 더 나빠집니다. 방어는 뒤처지고 있으며, 조직들은 이메일 피싱에는 훨씬 더 잘 대비되어 있지만 전화 기반의 대응 수단에는 그렇지 못합니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 모든 진짜 및 가짜 샘플을 식별한 사람 | 0.1% | iProov, Deepfake Detection Study 2025 |
| 복제된 목소리와 진짜를 구별할 자신이 없는 사람 | 70% | McAfee, 2023 |
| AI 음성 복제 메시지 후 금전 피해를 본 피해자 | 77% | McAfee, 2023 |
| TOAD 공격을 경험한 미국 조직 | 81% | Proofpoint, State of the Phish |
| 월간 탐지되는 전화 기반 공격(TOAD) | 10 million(최고치 13M) | Proofpoint, State of the Phish |
| 사용자가 올바르게 신고한 피싱 시뮬레이션 | 약 20% | Verizon, DBIR 2025 |
| 목소리 복제에 필요한 오디오 샘플 길이 | 약 3초 | FTC, 2023 |
특이사항: Proofpoint의 전화 기반 공격(TOAD) 수치인 월간 약 10 million건은 State of the Phish 연구에서 나온 가장 최근 공개 자료입니다(Proofpoint, 가장 최근 입수 가능한 자료). 이러한 추세의 방향은 모든 탐지 데이터셋에서 일관되게 나타납니다. 합성 미디어의 시각적 측면에 대해서는 저희의 2026년 딥페이크 통계를 참고하십시오.
요약: 비싱(음성 피싱)과 전화 사기, 숫자로 보기
| 지표 | 값 | 출처 |
|---|---|---|
| 비싱 증가율, 2024년 H1 대비 H2 | 442% | CrowdStrike, 2025 Threat Hunting Report |
| 2025년 초기 침투 벡터로서 비싱의 순위 | #2, 침투의 11% | Mandiant, M-Trends 2026 |
| 클라우드 침해 벡터로서의 비싱 | #1, 23% | Mandiant, M-Trends 2026 |
| 미국 총 사이버범죄 피해액, 2025년 | $20.877 billion(26% 증가) | FBI, IC3 2025 Report |
| 기술지원 사기 피해액, 2025년 | $2.134 billion | FBI, IC3 2025 Report |
| 60세 이상 성인이 신고한 피해액, 2025년 | $7.748 billion(59% 증가) | FBI, IC3 2025 Report |
| AI 음성 복제 메시지 후 금전 피해를 본 피해자 | 77% | McAfee, 2023 |
| 모바일 기기에서의 비싱 증가율, 2025년 | 28% | Zimperium, 2025 |
| FTC에 신고된 사칭 사기 피해액, 2025년 | $3.5 billion | FTC, 2025 |
| 전화로 시작된 사기의 중간값 피해액, 2024년 | $2,210 | FTC, Consumer Sentinel Data Book 2024 |
| 딥페이크 사기 시도 증가율, 2024년 | 1,300% 초과 | Pindrop, 2025 |
| 예상 콘택트센터 사기 노출, 2025년 | $44.5 billion | Pindrop, 2025 |
| 오디오·비디오 딥페이크 피해를 입은 기업, 2024년 | 49% | Regula, 2024 |
| 2027년까지 미국 생성형 AI 사기 피해액 전망 | 최대 $40 billion | Deloitte, 2024 |
| 감지된 의심스러운 스팸 전화, 2025년 2분기 | 13.7 billion | Hiya, 2025 |
| 전 세계 사기 피해 총액, 12개월간 | $1.03 trillion | GASA and Feedzai, 2024 |
| 미국 전화 사기 피해액, 2023년 | $25.4 billion | Truecaller, 2024년 보고서 |
| 비싱 테스트에서 데이터를 공유한 조직 | 70%(연평균 비용 $14M) | Keepnet, 2024 |
| 모든 진짜 및 가짜 샘플을 식별한 사람 | 0.1% | iProov, 2025 |
| 목소리 복제에 필요한 오디오 | 약 3초 | FTC, 2023 |
방법론과 출처
데이터는 주로 2025년과 2026년에 발표된 1차 보고서, 정부 데이터셋, 그리고 지명된 벤더 조사에서 수집했습니다. 모든 시장 규모 또는 성장률 수치는 원출처 기관까지 추적했으며, 두 출처가 겹치는 경우 상호 대조했고, 가장 신뢰할 수 있는 데이터셋이 2025년 이전의 것일 경우 가장 최근 입수 가능한 자료로 표시했습니다. 수치는 효과를 위한 반올림 없이 발표된 그대로 기재했습니다.
- Federal Bureau of Investigation, Internet Crime Complaint Center (IC3) 2025 Annual Report (2026)
- Federal Trade Commission, Consumer Sentinel Network Data Book 2024 (2025) 및 2025년 사칭 사기 데이터 (2026)
- CrowdStrike, 2025 Global Threat Report and 2025 Threat Hunting Report
- Mandiant (Google Cloud), M-Trends 2026
- Verizon Business, 2025 Data Breach Investigations Report (DBIR)
- Pindrop, 2025 Voice Intelligence and Security Report
- Deloitte Center for Financial Services, 딥페이크 은행 사기 위험 분석 (2024)
- Regula, Deepfake Fraud Doubles Down 설문조사 (2024)
- McAfee, AI 음성 복제에 관한 Artificial Imposters 연구 (2023)
- Hiya, Global Call Threat Report 2025
- Truecaller, US Spam and Scam Report (2024년, 2023년 데이터 포함)
- Global Anti-Scam Alliance and Feedzai, Global State of Scams Report 2024
- Zimperium, 2025 Global Mobile Threat Report
- Keepnet Labs, 2024 Vishing Response Report
- iProov, Deepfake Detection Study 2025
- Proofpoint, State of the Phish
- Federal Trade Commission, AI 음성 복제에 관한 소비자 경보 (2023)
Data watch: Mandiant’s M-Trends report와 Verizon’s DBIR는 매년(보통 봄에) 발표되므로, 다음 판에는 업데이트된 비싱 및 프리텍스팅 수치가 반영될 예정이며 공개되는 대로 이 페이지에 반영합니다. Pindrop’s Voice Intelligence and Security Report, CrowdStrike’s threat reports, GASA/Feedzai Global State of Scams report 역시 연간 주기로 발행되며, 다음 판은 위에서 인용된 판보다 약 1년 후에 나올 예정입니다.
최종 업데이트: 2026년 7월 5일. 새로운 데이터가 발표될 때마다 분기별로 이 페이지를 검토하고 업데이트합니다.