AI 브랜드 사칭 피싱 캠페인, 광고주 노려
아일랜드 연구진이 ChatGPT·구글 제미나이 등 AI 브랜드를 사칭해 광고주와 마케팅 담당자를 노린 피싱 캠페인 보고서를 발표했다. 캠페인은 현재도 진행 중이다.
보안 연구진이 ChatGPT, 구글 제미나이, Claude, Manus, Muse 등 AI 브랜드를 사칭해 광고주와 마케팅 담당자를 겨냥한 피싱 캠페인을 설명하는 보고서를 발표했다. 보안 업체 아일랜드(Island)의 연구진이 작성한 이 보고서는 피해자들에게 가짜 AI 마케팅 도구를 제시한 뒤 구글 계정 연결을 요구하는 수법을 담고 있다. 테크레이더(TechRadar)가 이 보고서를 전했다.
피해자들은 accounts.google.com 같은 정식 로그인 페이지를 모방한 브라우저 인 더 브라우저(browser-in-the-browser) 피싱 페이지를 보게 된다. 로그인 시도마다 실제 사람 운영자가 따라붙어 오류 화면을 조작하거나 어떤 다중 인증(MFA) 화면을 띄울지 선택할 수 있다. 이 피싱 플랫폼은 구글, 메타, 틱톡, Okta 워크플로를 지원한다.
연구진은 캠페인 초기 버전의 운영자 소스 코드가 설정이 잘못된 공개 깃허브 저장소에 노출돼 있었다고 밝혔다.
보고서 작성 시점 기준으로 이 캠페인은 여전히 진행 중이며, 연구진은 수백 건의 피해자 제출을 확인했다.
한눈에 보기
이 피싱 캠페인은 어떤 AI 브랜드를 사칭하나?
ChatGPT, 구글 제미나이, Claude, Manus, Muse 등 AI 브랜드를 사칭한다.
피해자는 어떤 방식으로 속나?
가짜 AI 마케팅 도구에 끌린 뒤 구글 계정 연결을 요구받고, accounts.google.com 같은 정식 로그인 페이지를 모방한 브라우저 인 더 브라우저 피싱 페이지를 보게 된다.
이 캠페인은 현재도 진행 중인가?
보고서 작성 시점 기준으로 캠페인은 여전히 진행 중이며, 연구진은 수백 건의 피해자 제출을 확인했다.