새로운 피싱 및 악성 소프트웨어 캠페인은 ChatGPT, Microsoft Copilot, DeepSeek, Claude의 이름을 사칭하며 AI 도구와 관련된 신뢰와 호기심을 악용하고 있습니다. Microsoft Threat Intelligence의 연구에 따르면, 이러한 캠페인은 사용자를 자격 증명 탈취 페이지나 악성 다운로드로 유도하거나, 유명 AI 서비스와 관련된 것처럼 보이는 광고 또는 메시지에서 시작되는 리디렉션 체인을 실행하는 것을 목표로 합니다.
Microsoft에 따르면 ChatGPT를 사칭한 한 피싱 캠페인은 하루에 최대 10만 통의 이메일을 발송했으며, 사용자에게 ChatGPT Plus 구독의 결제 정보를 업데이트하도록 설득하려 했습니다. 그 결과 개인 정보와 신용카드 정보가 표적이 되었습니다. 회사는 이러한 캠페인이 사칭 대상인 AI 서비스를 침해했다는 의미가 아니라, 사회공학에서 익숙하게 사용되는 방식으로 이러한 브랜드의 평판을 악용한 것이라고 강조합니다.
오래된 수법을 감싸는 새로운 외피, AI
관찰된 공격은 반드시 예외적인 기술에 의존하는 것이 아니라 긴박감, 호기심, 익숙한 기관 사칭과 같은 요소에 의존합니다. 메시지는 새로운 모델 출시, 스마트 어시스턴트 정책 업데이트, 사용자의 성능 향상을 주장하는 추가 기능에 관한 광고 형태로 나타날 수 있습니다. 이런 의미에서 AI라는 주제가 가짜 청구서나 배송 알림과 같은 전통적인 미끼를 대신하지만, 공격자의 목표는 동일합니다. 사용자의 경계심을 낮추고 상호작용하도록 유도하는 것입니다.
Microsoft 팀은 여러 캠페인을 포착했습니다. 여기에는 카드 정보를 수집하기 위해 ChatGPT와 연계된 피싱 패키지, Claude를 사칭하고 adversary-in-the-middle 기법을 사용해 자격 증명과 액세스 토큰을 탈취하는 캠페인, Windows용 가짜 추가 기능을 홍보하는 악성 광고를 통해 정보 탈취 악성 소프트웨어인 Vidar를 전달하는 캠페인이 포함됩니다. 또한 GitHub를 통해 DeepSeek용 가짜 설치 프로그램이 배포되었습니다. 한 사례에서는 Microsoft가 Storm-3075라는 이름으로 추적하는 초기 액세스 브로커가 AI와 관련된 악성 광고를 사용해 여러 범죄 조직에 페이로드를 배포했습니다.
보안팀에 실질적으로 달라지는 점은 무엇인가?
핵심 문제는 하나의 채널에만 있지 않습니다. 캠페인은 이메일로 시작해 악성 링크, 의심스러운 다운로드, 비정상적인 로그인 행위로 이어지고, 계정이나 기기 침해로 끝날 수 있습니다. 따라서 각 신호를 따로 분석하면 보안팀이 공격의 전체 연쇄를 파악하지 못할 수 있습니다. 반면 이메일, 협업 도구, 엔드포인트, ID, SaaS 애플리케이션의 신호를 연결하면 동일한 미끼가 이후의 악성 활동으로 이어졌는지 판단하는 데 도움이 됩니다.
Microsoft는 Microsoft Defender의 피싱 방지 정책이 사용자와 도메인 사칭 시도, 최초 연락 메시지, 사서함 인텔리전스 신호, 의심스러운 발신자 특성을 검사할 수 있다고 설명합니다. 또한 Safe Links는 메시지가 전달되는 동안 링크를 검사하고 시험 실행하며, 이메일, Microsoft Teams 및 지원되는 Microsoft 365 애플리케이션에서 클릭 시 검증을 제공합니다. 캠페인이 다단계 리디렉션을 사용하거나 전달 당시에는 정상적으로 보이던 링크의 목적지를 나중에 변경할 때 클릭 시 검증의 중요성은 더욱 커집니다.
가짜 설치 프로그램이나 무장된 첨부 파일이 포함된 메시지의 경우, 적절한 정책을 구성하면 Safe Attachments가 첨부 파일을 전달하기 전에 가상 환경에서 실행할 수 있습니다. 메시지가 도착한 후 위협이 발견되면, 사후 전달 필터링 기능을 통해 악성 콘텐츠를 제거하고 사용자가 노출되는 시간을 줄일 수 있습니다.
이메일에서 계정 침해로 확산되는 것을 방지하기
캠페인이 사서함을 넘어가면 보호는 ID, 기기, 데이터 간의 관계를 이해하는 데 달려 있습니다. Microsoft에 따르면 Defender는 신호를 하나의 공격 스토리로 통합하므로, 분석가는 링크 클릭이나 페이로드 다운로드를 위험한 로그인 또는 엔드포인트 활동과 연결할 수 있습니다.
회사는 Defender에 통합된 attack disruption 기능이 공격 중 침해된 자산을 격리해 측면 이동을 제한할 수 있다고 설명합니다. 특히 비즈니스 이메일 침해나 adversary-in-the-middle 공격과 같은 다단계 공격에서 유용합니다. Microsoft는 이 기능이 매월 8만 1천 개 이상의 손상된 사용자 계정을 격리하고, 매월 4만 5천 건 이상의 AiTM 공격을 차단한다고 밝혔습니다.
회사가 제시한 사례 연구에서 Defender는 활동이 시작된 지 4분 만에 비즈니스 이메일 침해 공격을 차단했습니다. 공격자는 설득력 있는 문서 공유 메시지를 사용해 사용자가 전통적인 방식으로 비밀번호를 탈취하는 대신 기기 코드를 사용한 정상적인 로그인 흐름을 시작하도록 유도했습니다. 인증 신호와 이메일 활동을 연결한 후 Defender는 의심스러운 행위를 식별하고, 공격자가 지속성을 확보하거나 사서함 규칙을 만들거나 급여 명세서를 대상으로 사기를 실행하기 전에 공격을 중단했습니다.
편집적 해석
이 글의 실질적인 가치는 AI 브랜드가 새로운 미끼 목록에 등장했다는 데 있지 않고, 보안팀이 전체 공격 연쇄를 평가해야 한다는 점을 확인하는 데 있습니다. 이 자료는 알려진 서비스를 사칭하는 캠페인이 존재한다는 사실을 입증하고 피싱, 토큰 탈취, 악성 소프트웨어의 사례를 제시하지만, AI를 사용하는 모든 캠페인이 이전 공격보다 더 복잡하다는 점을 입증하지는 않습니다. 또한 제시된 차단 수치와 대응 시간은 Microsoft가 Defender에 관해 제공한 데이터이며, 결과는 시나리오와 보호 설정에 따라 달라질 수 있습니다. 따라서 조직의 실질적인 과제는 특정 상표명 하나를 차단하는 규칙을 추가하는 것이 아니라, 도구가 얼마나 통합되어 있고 흩어진 신호를 신속한 대응으로 전환할 수 있는지에 있습니다.