"멀리 있는 왕자의 자금 이체를 도와주면 보상을 드리겠다"며 어색한 문장으로 시작되던 옛날식 사기 메일은 이제 옛날이야기가 되었습니다. 오늘날의 피싱 공격은 훨씬 교묘하고 정교해졌습니다. 아래에서 요즘 유행하는 대표적인 사기 이메일 수법과, 그에 현명하게 대응하는 방법을 살펴보겠습니다.
3위. "Hello, Pervert" 협박 이메일
이 사기 메일은 오랫동안 존재해 왔지만, 여전히 많은 사람들을 속이고 있습니다. Reddit 같은 커뮤니티에는 지금도 관련 질문이 끊이지 않습니다.
공격 방식은 이렇습니다. 발신자가 '나 자신'의 이메일 주소인 것처럼 보이는 메일을 받게 됩니다. 발신자는 자신이 내 컴퓨터에 스파이웨어를 설치해 연락처와 웹캠을 포함한 모든 활동을 열람할 수 있다고 주장합니다. 그런 다음, 성인 콘텐츠를 시청하는 모습이 담긴 영상을 확보했다며, 암호화폐를 보내지 않으면 모든 지인에게 영상을 퍼뜨리겠다고 협박합니다. 메일에는 "24시간 또는 48시간 안에 돈을 보내라", "장치를 초기화하거나 경찰에 신고하면 즉시 영상을 공개하겠다"는 위협적인 문구가 담겨 있습니다.

시간이 지나면서 이 사기는 한층 진화했습니다. 집 주소, Google Maps에 찍힌 우리 집 사진, 과거에 사용했던 비밀번호 같은 개인 정보가 함께 담기면서 사기꾼의 주장에 그럴듯함이 더해졌습니다.
그러나 사실 이 모든 것은 허튼짓입니다. 발신자는 내 이메일 계정에 접근한 것이 아니라, 이메일 스푸핑(spoofing) 기법으로 보낸 사람이 나인 것처럼 위장했을 뿐입니다. 메일 속 문구는 특정하지 않고 광범위하게 작성되어, 최대한 많은 사람에게서 감정적인 반응을 끌어내려는 것입니다. 만약 정말 영상이나 연락처 목록을 갖고 있다면, 진짜임을 확인시켜 주기 위해 샘플이라도 보여줬을 것입니다.
메일에 포함된 옛 비밀번호 역시 해킹해서 얻은 것이 아니라, 누구나 조회할 수 있는 데이터 유출 사건에서 나온 것입니다. 집 주소도 마찬가지입니다. 보안 사고로 유출된 개인정보는 불행히도 공개적으로 유포되곤 하고, 누구든 Google Maps에서 해당 주소를 검색해 캡처할 수 있습니다.
대처법: 해당 비밀번호를 아직 다른 곳에서 사용하고 있다면 즉시 변경하세요. 그렇지 않다면 이 메일은 그냥 무시하면 됩니다.
2위. 가짜 구매 확인 이메일
가장 많은 사람을 노리는 대표적인 이메일 사기 중 하나가 바로 가짜 결제 영수증입니다. Norton이나 McAfee 같은 PC 보안 프로그램 명의로 위장하기도 하고, 과거에는 Geek Squad 명의를 도용한 사례도 있었습니다. 필자가 직접 본 사례 중에는 Amazon 같은 대형 리테일러 스타일로 꾸며져 "맥북 등 고가 제품을 구매하셨습니다"라고 알려오는 경우도 있었습니다.
발신자가 누구든 공식은 똑같습니다. 내가 하지 않은 고액 결제 영수증과 함께, "승인되지 않은 결제"라면 전화하라는 번호가 적혀 있는 것입니다. 사기꾼들은 대부분의 사람들이 당황해 즉시 전화를 걸어 결제를 취소하려 할 것으로 계산합니다. 그리고 그 전화번호는 곧바로 사기범에게 연결됩니다.

전화를 걸면 두 가지 방향으로 흘러갑니다. 신용카드 번호를 요구하거나, 아니면 더 흔하게는 기술 지원 사기로 진행됩니다. 내 PC에 원격 접속을 요청한 뒤, 조작된 "문제점"을 보여주고 그 해결 비용을 청구하는 방식입니다.
메일을 자세히 들여다보면 가짜라는 단서가 보입니다. 서식과 문법이 깔끔하더라도(사실 사기 메일은 그마저도 드물죠), "결제"에 사용된 카드의 세부 정보, 배송 우편번호(ZIP 코드) 등의 구체적인 내역이 없습니다. 정상적인 구매 확인 메일이라면 거의 항상 이런 정보가 포함되어 있습니다.
흥미로운 점은, 사기꾼들이 PayPal을 악용해 진짜 인보이스(invoice)를 보낼 수도 있다는 것입니다. PayPal 사용자라면 누구든 다른 사람에게 인보이스를 보낼 수 있지만, 이것이 곧 지불 의무를 의미하지는 않습니다. 이 경우에도 가짜 전화번호가 적힌 메모가 함께 오는데, 사기의 핵심은 애초에 인보이스 결제가 아니라 저 전화번호로 연락을 유도하는 데 있습니다.

대처법: 구매한 기억이 없는 결제 메일은 무시하세요. 기억이 확실하지 않다면 신용카드 거래 내역을 직접 확인하세요. 거래 내역에 없는 결제는 실재하지 않으며, 사기를 위해 만들어진 것입니다. 그리고 이메일에 적힌 전화번호는 절대 걸지 마세요. 고객 지원 연락처는 반드시 회사 공식 웹사이트에서 확인하는 것이 가장 안전합니다.
1위. AI가 사기 이메일을 한 단계 끌어올리다
AI의 강력한 기능 덕분에 사기꾼들은 더 정교하고 표적화된 이메일 공격을, 그것도 그 어느 때보다 빠르게 제작할 수 있게 되었습니다.
대표적인 예가 "분실 반려동물" 사기입니다. 분실 동물 찾기 포스터나 게시글에 남긴 연락처를 이용해, 마치 그 사람의 반려동물을 찾은 것처럼 가장하고 금전을 갈취하는 수법입니다. AI 이미지 생성 기술이 놀라울 정도로 발전한 지금, 게시글에 이메일 주소가 적혀 있다면 악용당할 수 있습니다. 게시글의 참고 사진을 바탕으로 AI로 반려동물 사진을 만들어낸 뒤, "동물을 찾았다"며 똑같은 사기를 시도하는 것이죠.
AI 이미지 생성은 로맨스 스캠, 연예인 사칭 사기(특히 고령층을 겨냥), 심지어 친구를 가장한 사기에도 쓰일 수 있습니다. 갑자기 날아온 메시지는 절대 믿지 말고, 반드시 평소 알고 있는 연락 수단으로 직접 확인해야 합니다.
AI 덕분에 사기꾼들이 메일을 교정하기도 쉬워졌습니다. 과거 사기 메일의 특징이었던 어색한 외국어 문장, 맞춤법 오류가 사라진 것입니다. 이제는 철자 오류가 없다는 이유만으로 메일을 신뢰할 수 없습니다.
또한 AI는 사람에 대한 정보를 기록적인 속도로 수집·정리할 수 있습니다. 온라인에 어느 정도 흔적만 남아 있어도, AI가 그 정보를 요약해 사기꾼에게 넘겨줍니다. 그러면 사기꾼은 "내가 참석했던 행사에서 만난 적 있다"며 접근하거나, 내 과거 경력에 대해 잘 알고 있는 "팬"인 척할 수도 있습니다. 아니면 내 직장을 파악한 뒤, 인사팀(HR)이 보내는 직무 만족도 설사조사인 것처럼 위장한 피싱 메일을 만들어낼 수도 있습니다.
실제로 2025년 최상위 사기 위협 다수가 AI에 의존하고 있습니다. AI 생성 영상이나 이미지 등 AI 콘텐츠를 식별하는 능력이 그 어느 때보다 중요해지고 있습니다.
결국 핵심 원칙은 변하지 않는다
계속 진화하고 있지만, 대부분의 사기 이메일은 여전히 같은 원리에 기반합니다. 최대한 많은 사람을 노리기 위해 지나치게 범용적으로 작성되고, 감정적인 자극으로 당장 행동하게 만들어 신중한 판단을 방해합니다.
뭔가 수상하다는 느낌이 들면, 잠시 멈추고 침착하게 논리적으로 생각하는 습관이 최고의 방어책입니다. 사기 이메일이 똑똑해지고는 있지만, 여러분도 충분히 그들을 이길 수 있습니다.