마이크로소프트, AI로 계정 침해 후 사기를 가속한 EvilTokens 차단
서론: 생성형 AI는 이제 설득력 있는 피싱 문구를 작성하는 도구에만 머물지 않습니다. EvilTokens 사례에서는 침해된 메일함을 분석하고, 어떤 관계와 업무 상황을 이용해야 송금 사기가 성공할 가능성이 높은지 찾는 판단 계층으로 활용됐습니다. 마이크로소프트에 따르면 이 구독형 플랫폼은 Microsoft 계정의 대규모 침해와 침해 이후의 금융 사기를 하나의 서비스 흐름으로 묶었습니다.
핵심 내용
- 범죄 절차의 상품화: EvilTokens는 2월 텔레그램 채널을 통해 소개됐으며, 초기 이용료 1500달러와 월 500달러를 받은 것으로 전해졌습니다. 대량 스팸 발송, 피싱 페이지, 계정 접근, 침해 후 메일 분석을 한 플랫폼에서 제공했습니다.
- 디바이스 코드 인증 악용: 공격자는 TV처럼 입력 기능이 제한된 기기를 위해 설계된 OAuth 방식을 이용했습니다. 피해자가 악성 링크나 첨부파일을 클릭하면 숨겨진 스크립트가 공격자 기기를 등록할 코드를 만들고, 피해자에게 마이크로소프트의 공식 디바이스 로그인 페이지에서 그 코드를 입력하도록 유도했습니다.
- AI로 사후 정찰 자동화: 플랫폼은 한 번에 최대 5000개의 침해 메일을 분석해 큰 금액을 집행할 권한이 있는 직원, 해당 직원의 상급자, 공격자 계좌로 송금하도록 설득할 수 있는 업무 상황을 찾아냈습니다.
- 다양한 산업에 확산: 마이크로소프트는 수개월 동안 약 1만 개 조직에 속한 고객 계정 1만 2000개가 침해됐다고 밝혔습니다. 피해 분야에는 도매 유통, 건설, 금융 서비스, 부동산, 고등교육, 의료가 포함됐습니다. 피해 계정은 미국에 가장 많았고 캐나다, 영국, 호주, 인도, 프랑스가 뒤를 이었습니다.
- 국제적 차단 조치: 마이크로소프트는 법적 절차와 파트너 네트워크를 활용해 운영에 사용된 웹사이트 50개와 추가 도메인 150개를 확보했습니다. 영국 런던 경찰은 관련 범죄 혐의로 남성 2명을 체포했지만, 체포만으로 유죄가 확정되는 것은 아닙니다.
의미와 영향
메일 계정이 탈취되면 공격자는 과거 대화와 조직 내 관계, 공급업체, 결제 절차를 확인할 수 있습니다. 기존에는 이 작업에 상당한 수작업이 필요했지만, EvilTokens는 이를 반복 가능한 서비스로 만들었습니다. 그 결과 계정 침해가 단순한 인증정보 유출을 넘어, 특정 직원과 거래를 겨냥한 송금 사기로 빠르게 이어질 수 있게 됐습니다. 마이크로소프트는 조직이 공격자가 침해된 받은편지함의 내용을 며칠이 아니라 몇 분 안에 파악할 수 있다고 가정해야 한다고 경고했습니다.
방어 역시 로그인 보안만 강화해서는 충분하지 않습니다. 계좌정보 변경, 자금 재지정, 평소와 다른 거래 승인 요청은 신뢰할 수 있는 별도의 통신 경로로 확인해야 합니다. 기업은 사용자가 시작하지 않은 기기 등록과 OAuth 활동, 비정상적인 로그인도 감시해야 합니다. 개인 사용자는 직접 로그인을 시작하지 않았다면 다른 사람이 알려준 디바이스 코드를 공식 로그인 화면에 입력해서는 안 됩니다.
이 사건은 AI 안전의 범위가 모델 자체를 넘어선다는 점도 보여줍니다. 메일 요약과 관계 추출은 일반적인 기능처럼 보이지만, 피싱 발송과 인증 우회, 비즈니스 이메일 사기 도구와 결합되면 공격에 필요한 전문성을 낮출 수 있습니다. 따라서 대응은 유해한 메시지 하나를 차단하는 데 그치지 않고, ID 제공업체, 보안 기업, 호스팅 업체, 수사기관, 피해 조직이 공격 인프라와 지표를 공유하는 방향으로 확장돼야 합니다.
EvilTokens는 사이버 공격이 기술을 직접 개발하는 활동에서 구독형 서비스 구매로 이동할 수 있음을 보여주는 사례이기도 합니다. AI가 공격자의 메일 분석과 의사결정을 보조하면 제한된 경험을 가진 범죄자도 더 정교한 표적 사기를 시도할 수 있습니다. 이에 따라 인증 절차의 사용자 교육, 고위험 거래의 이중 확인, 계정과 도메인에 대한 신속한 차단이 함께 필요합니다.
출처: Ars Technica AI
댓글
로그인 상태 확인 중…
댓글 불러오는 중…