퇴근 준비를 하던 금요일 오후, 낯선 번호로 문자가 하나 왔습니다. "나 지금 회의 중이라 전화를 못 받는데, 급하게 필요한 게 있어서 그런데 문화상품권 좀 사서 번호 보내줄 수 있어?" 발신자 이름은 회사 대표님 이름 그대로였습니다. 솔직히 그 순간 심장이 철렁했습니다. 평소라면 바로 전화를 걸었겠지만 "회의 중이라 전화 못 받는다"는 말에 순간 멈칫하게 되더군요. 이게 바로 요즘 직장인들 사이에서 급증하고 있는 "사장님 문자 기프티콘 사기"입니다. 예전에는 어설픈 번역투 문장이나 이상한 링크 때문에 금방 티가 났는데, 요즘은 AI가 실제 대표님 말투와 업무 맥락까지 흉내 내면서 구별법을 검색하는 사람이 부쩍 늘었습니다. 이 글에서는 제 경험을 바탕으로 이 사기가 왜 갑자기 정교해졌는지, 실제 문자에서 어떤 패턴을 잡아내야 하는지, 그리고 회사 차원에서 AI 시대에 맞게 어떻게 대비해야 하는지를 정리해보겠습니다.
사장님 문자 기프티콘 사기, 요즘 왜 이렇게 감쪽같을까?
몇 년 전만 해도 이런 사기 문자는 "김대표입니다. 지금 급한 일이 있어서 연락드립니다"처럼 다소 어색한 존댓말과 뻔한 패턴으로 시작했습니다. 하지만 최근에는 생성형 AI가 공개된 SNS 게시글, 회사 홈페이지 인터뷰, 유튜브 영상 속 발언 등을 학습해서 실제 그 사람의 말투와 업무 스타일까지 흉내 내는 사례가 보고되고 있습니다. 실제로 마이크로소프트가 2026년 8월 포착한 한 캠페인에서는 임원을 사칭한 사기 이메일이 100만 건 넘게 발송된 것으로 확인됐습니다. 개인 대상 문자 사기도 마찬가지 흐름을 타고 있는데, AI가 30초 분량의 음성 샘플만 있어도 목소리와 억양, 말버릇까지 복제할 수 있다는 점이 이 변화를 뒷받침합니다. 처음엔 저도 "설마 이렇게까지 정교하게 만들겠어"라고 생각했는데, 실제 피해 사례들을 찾아보니 생각보다 훨씬 치밀하다는 걸 알게 됐습니다.
실제 사기 문자에서 반복되는 패턴 3가지
여러 피해 사례와 상담 게시판을 살펴보면 공통적으로 등장하는 패턴이 있습니다.
- "지금 통화하기 어렵다"는 핑계: 회의 중, 해외 출장 중, 병원 진료 중 등 확인 전화를 못 하게 만드는 이유를 반드시 붙입니다.
- 소액 결제가 쉬운 기프티콘·문화상품권 요청: 계좌이체보다 추적이 어렵고, 받는 사람도 큰 액수가 아니니 의심을 덜 하게 만듭니다.
- 번호는 다르지만 이름은 저장된 그대로 표시: 실제로는 070이나 알 수 없는 번호인데, 문자 앱의 스팸 필터를 피하려고 발신자 표시를 교묘하게 조작한 경우가 많습니다.
이 세 가지 조합만 기억해도 절반 이상은 걸러낼 수 있습니다. 혹시 이런 패턴의 문자를 받아보신 적 있으세요? 저는 한 번 겪고 나서부터는 웬만한 요청은 무조건 전화로 재확인하는 습관이 생겼습니다.
사기 문자인지 확인하는 방법
가장 확실한 방법은 문자에 답장하지 않고 원래 알고 있던 번호로 직접 전화를 거는 것입니다. 문자에 적힌 번호로 다시 걸면 사기범과 연결될 수 있으니 반드시 저장된 연락처나 회사 대표번호로 걸어야 합니다. 그다음으로 효과적인 방법은 팀 단위로 "코드워드"를 정해두는 것입니다. 예를 들어 "긴급 자금 요청은 반드시 사내 메신저로 재확인한다"는 규칙을 미리 정해두면, 아무리 말투가 똑같아도 절차 자체에서 걸러집니다. 실제로 많은 보안 전문가들이 고위험 요청은 다른 채널을 통해 반드시 재확인하고, 논의 채널과 승인 채널을 분리하라고 조언합니다. 최근에는 통신 3사와 스마트폰 제조사가 AI 기반 스팸·스미싱 실시간 탐지 기능을 강화하고 있으니, 스마트폰 설정에서 스팸 문자 필터링 기능이 켜져 있는지 확인해보는 것도 도움이 됩니다.
이미 기프티콘을 보냈다면? 신고와 대처 순서
만약 이미 상품권 번호를 전송했다면 당황하지 말고 아래 순서로 움직이는 게 중요합니다.
- 상품권을 구매한 사이트나 편의점 고객센터에 즉시 연락해서 사용 정지를 요청합니다.
- 보이스피싱·스미싱 통합신고 번호인 1394(24시간 운영)로 전화해 피해 사실을 접수합니다.
- 문자 캡처, 통화 기록 등 증빙자료를 챙겨서 사이버범죄 신고시스템(ECRM)에 온라인으로 신고하거나 가까운 경찰서를 방문합니다.
- 소액결제가 함께 발생했다면 이동통신사 고객센터에 "소액결제 구제 신청"을 문의합니다.
골든타임이 짧을수록 회수 가능성이 높아지니, 의심스러운 순간 조금이라도 빨리 위 절차를 밟는 게 핵심입니다.
AI 시대, 회사 차원에서 미리 준비해둘 것들
이런 사기는 개인의 주의만으로 막기 어렵기 때문에 회사 차원의 대비가 함께 필요합니다. 먼저 노션이나 슬랙 공지 채널에 "긴급 금전 요청은 반드시 전화로 재확인" 같은 대응 매뉴얼을 고정해두면 새로 입사한 직원도 빠르게 숙지할 수 있습니다. 또한 회사 이메일과 개인 계정 모두에 2단계 인증을 걸어두고, 비밀번호 관리자 앱을 함께 쓰는 것을 추천합니다. 예를 들어 Bitwarden은 개인용 무료 플랜만으로도 비밀번호 자동 생성과 저장이 가능하고, 팀 단위로 계정을 공유해야 한다면 월 1인당 몇천 원대의 유료 플랜(Families·Teams)으로 확장할 수 있어 회사 규모에 맞게 선택하기 좋습니다. 참고로 예전에 이메일 계정 유출 확인하는 법, Have I Been Pwned 활용 가이드에서 계정 유출 여부를 점검하는 방법을 정리해둔 적이 있는데, 이번 기프티콘 사기 이슈와 함께 계정 보안 점검도 같이 해두시는 걸 추천합니다.
마무리하며
AI 기술이 발전할수록 사기 수법도 함께 정교해지고 있다는 점을 이번 계기로 다시 실감했습니다. 핵심은 간단합니다. 통화가 어렵다는 핑계, 기프티콘 요청, 조작된 발신자 표시라는 세 가지 패턴을 기억하고, 조금이라도 의심스러우면 원래 번호로 직접 전화해서 확인하는 습관을 들이는 것입니다. 이미 피해를 입었다면 1394 신고 전화와 ECRM 신고 절차를 빠르게 밟아야 회수 가능성이 높아집니다. 여러분은 혹시 회사에서 이런 사장님 사칭 문자나 비슷한 사기 시도를 겪어보신 적 있으신가요? 어떻게 대처하셨는지 댓글로 경험을 나눠주시면 저도, 그리고 같은 고민을 하는 다른 분들께도 큰 도움이 될 것 같습니다.