사이버 보안

Microsoft, 경영진을 사칭하고 ACH 송금을 요구한 금융 사기 캠페인 포착

Microsoft는 최고경영자들과 ServiceNow의 이름을 사칭해 미지급금 담당 팀이 ACH를 통해 약 5만 달러를 송금하도록 유도한 100만 건이 넘는 이메일 캠페인을 포착했다. 이 회사는 해당 캠페인이 제3자에 속한 발송 인프라와 인공지능의 도움으로 개발된 정황이 있는 콘텐츠를 사용했으며, 사칭된 기관들이 침해됐다는 증거는 없다고 밝혔다.

2026-09-10
3 분 읽기
10 조회수
فريق تحرير certi.news
Microsoft, 경영진을 사칭하고 ACH 송금을 요구한 금융 사기 캠페인 포착

Microsoft는 100만 건이 넘는 이메일을 발송한 금융 사기 캠페인을 공개했다. 이 캠페인은 기관의 사용자를 표적으로 삼아 미지급금 담당 팀이 약 5만 달러에 달하는 Automated Clearing House (ACH) 송금을 실행하도록 유도했다. 이 활동은 8월 3일부터 5일 사이에 포착됐으며, 이메일의 87.7%는 미국 내 사용자에게 전달됐다.

이 캠페인은 표적 기관의 최고경영자, 최고재무책임자, 회사 대표를 사칭했다. 사칭된 임원들의 이름은 발신자 이름과 회신 이름, 서명에 표시됐으며, 이메일은 «인보이스»를 승인하거나 PDF 사본을 보내 달라고 요청했다. 신뢰성을 높이기 위해 이메일에는 표적 회사의 최고경영자와 ServiceNow 대표 사이에 오간 것으로 꾸며진 대화와 함께 «ServiceNow Platform — Annual Subscription» 서비스에 대한 가짜 인보이스가 포함됐다.

다층적 사기 인프라

인보이스에는 번호, 발행일과 만기일, 통화, 금액, 세부 항목이 포함됐으며, 수신자에게 공격자가 통제하는 계좌로 자금을 송금하도록 안내했다. 수신 회사명과 최고경영자 이름 등 일부 데이터는 맞춤 설정됐다. Microsoft는 샘플에서 여러 금융 기관이 사용된 점을 지적했으며, 이는 모든 표적에서 지급 대상이 동일하지 않았음을 의미한다.

공격자들은 캠페인 시작 전에 모방 도메인을 등록했다. 여기에는 ServiceNow 대표의 주소와 인보이스 정보에서 사칭에 사용된 service-nowinc[.]com과 Reply-To 필드에 사용된 domainlify[.]net이 포함됐다. Microsoft는 ServiceNow 또는 언급된 다른 기관이 침해됐다는 증거가 없다고 확인했다. 해당 활동은 공격자가 신뢰할 수 있는 기관을 모방하기 위해 만든 도메인과 콘텐츠를 기반으로 했기 때문이다.

인공지능 사용 정황

Microsoft는 다수의 HTML 주석, 체계적으로 명명된 섹션, 통일된 템플릿 구조를 확인했으며, 표적 기관의 데이터가 바뀌었음에도 인보이스 식별자와 서술 순서가 일관되게 유지됐다고 밝혔다. 또한 긴 대시와 장식용 구분선의 사용이 인공지능의 도움을 받아 템플릿을 생성한 경우와 부합할 수 있다고 판단했다. 그러나 이러한 정황만으로 인공지능으로 생성된 콘텐츠의 규모나 캠페인에서의 역할을 입증할 수는 없다고 강조했다.

이메일에는 방어 담당자가 탐지할 수 있는 흔적도 남아 있었다. 여기에는 표시 이름과 발신자 주소의 불일치, «ACH Parment»와 같은 의심스러운 금융 관련 표현, 전달된 이메일에서 통상적인 헤더 정보가 누락된 점이 포함됐다. 또한 이전 이메일 스레드가 일반적인 시각적 방식으로 표시되지 않았고, 인보이스 발송 지침과 참조 수신자에 관한 내용에도 불일치가 나타났다.

보안 및 재무 팀에 중요한 점

이 캠페인은 인보이스 사기가 반드시 단일한 금융 요청에만 의존하지 않는다는 점을 보여준다. 공격자들은 최고경영자 사칭, 유명 공급업체 브랜드, 상세한 인보이스, 요청을 뒷받침하는 대화를 하나의 이야기로 결합해 지급 절차와 요청을 둘러싼 맥락에 대한 직원의 신뢰를 겨냥했다. 따라서 발신자 주소만 확인하는 것으로는 충분하지 않으며, 특히 이메일에서 요청자를 참조에 포함하지 말거나 결제 방식을 변경하라고 요구하는 경우에는 독립적인 채널을 통해 송금 요청을 확인해야 한다.

Microsoft는 이메일 인증 방식인 SPF, DKIM, DMARC를 활성화하고, 사칭 방지 및 메일 흐름 규칙을 설정하며, 피싱 방지 솔루션을 사용할 것을 권고한다. 또한 전달된 후 악성으로 탐지된 메시지를 격리하기 위해 Zero-hour Auto Purge를 활성화하고, 조사와 대응에 Microsoft Defender XDR 및 Security Copilot을 활용할 것을 제안한다. 이러한 조치는 Microsoft가 자사 제품과 관련해 제시한 권고 사항이다. 반면 은행 계좌와 요청을 독립적으로 확인하는 것과 같은 행동 기반 지표는 서로 다른 보안 도구를 사용하는 환경에서도 여전히 중요한 운영 통제로 남는다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기