글로벌 6개 은행이 고객 대신 상품을 구매하는 AI 에이전트가 사기·부정거래에 노출돼 소비자와 판매자 모두에게 손실을 줄 수 있다고 경고했다. IT 매체 매셔블은 9월 23일 이들 금융기관이 상거래용 AI 에이전트의 안전 원칙을 담은 보고서를 발표했다고 보도했다.
AI 에이전트 상거래의 사기 위험
‘에이전트형 상거래에 대한 신뢰 구축(Building Trust in Agentic Commerce)’이라는 제목의 보고서는 뱅크 오브 아메리카(Bank of America), 캐피털 원(Capital One), ASB 은행(ASB Bank), 커먼웰스 은행 오브 오스트레일리아(Commonwealth Bank of Australia), ING 그룹(ING Group), 내트웨스트 그룹(NatWest Group)이 공동으로 냈다. 보고서는 규제를 받는 금융기관으로서 새로운 기술이 등장할 때 위험을 효과적으로 관리하는 데 초점을 맞춘다고 설명했다.
금융기관들은 소비자가 AI 에이전트가 자신의 이익을 위해 행동하는지 분명히 알기 어렵다고 지적했다. 에이전트가 잘못된 상품을 주문하거나 필요 이상으로 돈을 쓰고, 사기나 부정거래로 자금을 잃을 가능성이 있다는 것이다. 문제가 발생했을 때 소비자가 보호받을 수 있는지, 누구에게 책임을 물어야 하는지도 불분명하다고 보고서는 밝혔다. 소비자와 AI 에이전트, 판매자가 어떤 상품이나 서비스가 언제 어떤 방식으로 제공돼야 하는지에 대해 서로 다른 기대를 가질 수 있다는 설명도 담겼다.
금융기관이 제시한 5대 원칙
보고서는 AI 기업이 투명성(Transparency), 안전성(Safety), 개인정보·데이터(Privacy & Data), 선택권(Choice), 상호운용성(Interoperability) 등 5개 원칙을 따라야 한다고 제안했다. 금융기관들은 소비자와 판매자의 안전을 우선하고, 데이터와 개인정보를 사용할 때 이용자의 동의를 중시해야 한다고 요구했다. 또 AI 서비스가 특정 선택지를 제한해 이용자를 자사 생태계에 묶어두지 말고 시장에서 소비자가 내린 선택을 존중해야 한다고 강조했다.
보고서는 일부 서비스 제공자가 소비자의 카드 정보를 요구한 뒤 웹사이트에 직접 입력하거나, 소비자 보호 수준이 낮은 결제수단을 우선시할 수 있다고 우려했다. 결제 처리 기준과 결제 네트워크 규칙을 따르지 않는 행위도 위험 요소로 꼽혔다. 공격자가 AI 에이전트나 판매자를 장악하거나 사칭하고, 새로운 사회공학 기법을 이용해 사기와 부정거래를 시도할 수 있다는 지적도 나왔다. AI 쇼핑 챗봇의 행동으로 판매자와 사업자에게 신용카드 분쟁과 결제 취소가 늘어날 가능성도 제기됐다.
보고서 발표 시점은 메타(Meta)의 에이전트형 AI 비서 뮤즈(Muse)에서 심각한 제로데이 취약점이 발견됐다는 보도가 나온 지 24시간 안에 이뤄졌다. 아마존(Amazon)이 뮤즈의 플랫폼 내 구매를 차단한다고 발표한 뒤 몇 시간 만에 보고서가 공개됐다는 점도 겹쳤다. 다만 보고서는 특정 기업이나 사건에 대한 조사 결과가 아니라, AI 기업이 상거래 기술을 개발할 때 따라야 할 금융기관들의 원칙과 우려를 제시한 문서다.