10개 중 8개의 피싱 이메일이 이제 AI 생성 콘텐츠를 포함하고 있습니다. 2026년 Kaseya INKY 이메일 보안 보고서에 따르면 이 비율은 83%에 달하며, 피싱이 대량 발송 성가함에서 정교한 사기 수단으로 변모했다고 설명합니다. 2026년 3월 17일 Kaseya가 발표한 이 보고서는 2025년 INKY 플랫폼을 통해 처리된 45억 개 이상의 이메일 분석을 기반으로 하며, 생성형 AI가 모든 규모의 기업에 미치는 위협 환경을 어떻게 재정의했는지 살펴본 가장 상세한 분석 중 하나입니다.
이메일 마케터와 비즈니스 소유자에게 받은편지함 배치와 발신자 평판이 중요하다면, 이는 먼 미래의 보안 문제가 아닙니다. 공격자가 고객과 소통하기 위해 사용하는 브랜드나 플랫폼을 사칭하고, 수신자가 속을 만큼 정교하게 위장할 때, 그 피해는 곧바로 이메일 전달률, 도메인 신뢰도, 고객의 참여도에 영향을 미칩니다.
변화 뒤의 숫자들
Kaseya는 현재 83%의 피싱 이메일이 어떤 형태든 AI 콘텐츠를 사용하고 있으며, 비즈니스 이메일 타협(BEC) 공격의 40%가 생성형 AI를 포함한다는 업계 연구를 지적합니다. 더욱 주목할 점은 AI로 생성된 피싱 이메일의 클릭율이 54%인 반면, 표준 악성 메시지는 단 12%라는 것입니다.
이 보고서는 또한 랜섬웨어 손실이 79% 감소했지만, 피싱으로 인한 재정적 손실은 275% 증가하여 연간 187억 달러에서 700억 달러로 상승했으며, 피싱이 FBI에 접수된 모든 사이버범죄 신고의 26%를 차지한다고 강조합니다.
2025년 INKY가 처리한 45억 개의 이메일 중 281개의 고유 브랜드가 사칭되었으며, AI로 생성된 레이아웃을 통해 공격자들은 주요 금융 기관과 소매 브랜드의 시각적 언어를 더욱 가깝게 재현할 수 있게 되었습니다.
이러한 규모는 이메일 프로그램을 관리하는 모든 사람에게 중요합니다. 만약 귀사의 브랜드가 사칭되고 있다면, 구독자들은 여러 해 동안 쌓은 신뢰를 훼손하는 정교한 위조품을 받고 있을 수 있습니다.
기존의 경고 신호가 더 이상 작동하지 않는 이유
Kaseya의 보안 제품군 부사장 Dave Baggett은 직설적으로 말합니다. "지난 1년간 AI 생성 피싱이 표준이 되었습니다. 공격자들은 이제 대규모로 매우 설득력 있는 메시지를 만들 수 있게 되었고, 이는 보안 도구들이 수년 동안 의존했던 기존 신호들, 즉 문법 오류, 의심스러운 도메인, 명백한 링크 같은 것들이 사라진다는 뜻입니다. 방어자들은 이제 지표만이 아니라 의도와 맥락을 평가해야 합니다."
대규모 언어 모델은 설득력 있는 피싱 캠페인을 만드는 데 필요한 시간을 16시간에서 약 5분으로 단축했습니다. IBM X-Force 연구는 이 효율성 향상을 더욱 명확하게 보여주며, AI가 경험 많은 인간 운영자가 일반적으로 필요로 하는 16시간에 비해 5분 만에 매우 설득력 있는 피싱 이메일을 생성할 수 있다고 하며, 이는 192배 향상된 것입니다.
실제 결과는 이렇습니다. "오타를 찾아보세요" 라는 기존 조언은 더 이상 유효하지 않습니다. 공격자들은 점점 더 신뢰할 수 있는 플랫폼과 인프라에 의존하고 있어 기존의 탐지 신호는 신뢰도가 떨어집니다.
신뢰할 수 있는 인프라가 이제 공격 대상이 되었습니다
Kaseya 보고서의 가장 주목할 만한 발견 중 하나는 공격이 어디서 발생하는지에 관한 것입니다. 피싱 이메일을 보내는 데 사용되는 상위 5개의 정당한 플랫폼은 DocuSign, PayPal, Microsoft, Google Drive, Salesforce입니다. 공격자들은 더 이상 명백하게 의심스러운 도메인을 등록하지 않습니다. 그들은 비즈니스가 매일 사용하는 동일한 SaaS 인프라를 통해 악의적인 메시지를 라우팅하고 있습니다.
이 보고서는 또한 페이로드 없는 피싱이 점점 더 일반화되고 있으며, 브랜드 사칭 이메일이 악성 링크와 첨부파일을 완전히 제거하고 있다는 것을 발견했습니다. 그 자리에는 전화번호, 수신자를 답장하도록 속이는 방법, 또는 QR 코드가 포함됩니다. 보고서는 "이러한 기법들은 탐지 가능한 지표를 줄이면서 사용자 의사결정에 대한 의존성을 높인다"고 지적합니다.
Quishing으로 알려진 QR 코드 피싱은 Abnormal Security에 따르면 2023년과 2025년 사이에 400% 증가했습니다.
마케터에게 이것은 직접적인 운영 문제를 야기합니다. 거래 이메일, 송장, 온보딩 프로세스가 DocuSign 또는 Google Drive에서 오는 경우, 수신자들은 귀사가 의존하는 도구에 대한 불신이 조건화될 수 있습니다.
이메일 방어의 AI 군비 경쟁
Kaseya 보고서는 AI가 공격자만을 돕는 것이 아니라는 점을 주목합니다. Kaseya의 INKY 플랫폼은 2025년 내내 이러한 위협에 대응하기 위해 생성형 AI 기반 탐지 모델, 의도 기반 레이블링, 다중 레이블 분류, 컴퓨터 비전 기반 맥락적 이해를 확장했습니다.
이 보고서는 "이메일 보안의 다음 단계는 필터링만으로 정의되지 않을 것이며, 메시지를 전체적으로 분석하고 전술이 진화함에 따라 지속적으로 적응할 수 있는 AI 시스템으로 정의될 것"이라고 예측합니다.
이 예측은 이메일 프로그램 관리자에게 직접적인 영향을 미칩니다. DMARC, DKIM, SPF와 같은 인증 프로토콜은 여전히 필수이지만, 이들은 도메인 수준의 스푸핑을 다루며 현재 진행 중인 콘텐츠 수준의 정교함을 다루지 못합니다. 차단 목록 및 단순 패턴 매칭 같은 정적 필터는 효과가 떨어지며, 방어자들은 로그인 이상 및 비정상적인 요청에 초점을 맞춘 행동 기반 탐지가 필요합니다.
귀사의 이메일 프로그램에 미치는 영향
이메일 마케팅과 이메일 보안 간의 중첩은 더 이상 이론적 문제가 아닙니다. 피싱 공격이 귀사의 브랜드를 사칭할 때, 귀사의 도메인 평판이 훼손됩니다. 수신자들이 귀사도 사용하는 플랫폼을 통해 속을 때, 그들의 이메일 클라이언트는 더욱 공격적으로 필터링합니다. BEC 공격이 귀사 팀을 겨냥할 때, 내부 커뮤니케이션이 중단됩니다.
이러한 위협은 특히 중소기업을 집중적으로 겨냥하며, 82%의 랜섬웨어 공격이 이 규모의 조직을 대상으로 합니다. 중소기업의 성장 팀과 마케팅 부서는 종종 전담 보안 지원 없이 이메일 책임을 맡게 되므로, 인식이 첫 번째 방어선이 됩니다.
실제적인 시작점은 보안과 전달률 모두에 동일합니다. DMARC 시행으로 발신 도메인을 보호하고, 귀사를 대신하여 이메일을 보내는 SaaS 플랫폼을 감시하며, 메시지가 아무리 정교해 보이든 이메일의 비정상적인 회신 요청이나 QR 코드를 높은 위험으로 간주하세요.



