광고 담당자를 겨냥해 Gemini, Claude, ChatGPT, Perplexity, Manus를 사칭한 피싱 캠페인에 Meta의 AI 에이전트 Muse를 내세운 가짜 광고 서비스가 추가됐다. Island 연구진은 가짜 로그인 창으로 광고 계정 자격 증명과 다중 인증(MFA) 코드를 빼내려는 수법을 확인했다.
Meta가 9월 8일 Muse를 발표한 뒤 8일 만인 9월 17일, 광고주를 대상으로 한 Muse Ads 사칭 사이트가 등장했다. Island의 보안 연구 책임자 Oleg Zaytsev는 기존 피싱 플랫폼을 새 브랜드에 맞게 바꾸는 데 몇 분이면 충분할 수 있다고 설명했다.
가짜 브라우저 창으로 로그인 정보 수집
이번 공격은 브라우저 안에 가짜 브라우저 창을 띄우는 ‘브라우저 인 더 브라우저(BitB)’ 기법을 쓴다. 피해자가 가짜 페이지의 ‘연결’ 버튼을 누르면 accounts.google.com이나 Okta 도메인처럼 보이는 주소 표시줄이 있는 로그인 창이 나타난다. 하지만 실제 브라우저는 피싱 도메인에 머물며, 입력한 정보는 공격자에게 전송된다.
공격 대상은 광고 대행사 직원, 미디어 바이어, 광고 관리자 계정 관리자다. 탈취 대상에는 광고 계정 자격 증명뿐 아니라 저장된 결제 수단과 연결된 고객 계정도 포함될 수 있다. Zaytsev는 피해자가 계정 접근 권한을 잃거나, 허가되지 않은 광고비가 발생하거나, 연결된 고객 계정이 노출될 수 있다고 말했다.
Island 연구진은 한 달가량 한 프런트엔드에서 약 200개의 서로 다른 이메일 주소가 제출된 것을 확인했다. 같은 플랫폼이 여러 유사 사이트에 사용됐기 때문에 캠페인 전체 규모는 이보다 상당히 클 것으로 추정했다. 연구진은 공격자 신원을 확인하지 못했고, 이 도구가 어떤 이름으로 판매되는지도 파악하지 못했다고 밝혔다.
여러 브랜드와 인증 절차에 맞춰 대응
각 사칭 사이트는 서로 다른 광고 서비스를 내세운다. ChatGPT 페이지는 Google Ads 브리핑을, Gemini 페이지는 관리자 계정과 연결된 고객 지원을, Claude는 광고 포털을, Perplexity는 캠페인 계획과 광고비 감사를, Manus는 Meta 연동을 홍보한다.
플랫폼은 Google, Meta, TikTok, Okta 인증 흐름을 지원하며, 피해자가 쓰는 기기에 맞춰 가짜 창을 조정한다. Windows, macOS, iOS, Android 환경과 Safari 주소 표시줄, Chrome 맞춤 탭, 다크 모드 등을 흉내 낸다. 캠페인을 운영하는 사람은 제출 내용을 확인하고, 추가 비밀번호나 SMS·Okta 인증 코드를 요구하거나 Google 승인 코드, Okta 푸시 요청, QR 코드를 제시하는 등 다음 단계를 선택할 수 있다.
연구진이 확인한 코드와 인프라는 AI 광고 사칭 페이지를 넘어 환불 신청과 구인 사이트를 이용한 피싱 캠페인에도 연결됐다. Adidas, Google Careers, Robert Half, Tesla, Louis Vuitton을 사칭한 별도 사이트가 포함됐다. 페이지들은 Next.js와 Socket.IO를 사용했고, 여러 페이지가 Vercel 프런트엔드와 Railway 또는 Render 서비스를 조합했다.
Zaytsev는 보안팀이 신뢰할 수 있는 도메인의 기준 정보를 지속적으로 관리하고, 실제 브라우저 주소를 확인하며, 서로 다른 사이트에서 나타나는 유사 행동을 연결해 살펴봐야 한다고 말했다. 새 브랜드나 정교한 페이지가 반드시 새로운 공격을 뜻하지는 않으며, 공격자는 유인 문구를 빠르게 바꿀 수 있다고 덧붙였다.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요