마이크로소프트, AI 보조 CEO 사칭 메일 100만 통 포착

SNACK 세 줄 요약

  • 발송 규모: 8월 3~5일 CEO 등 경영진 사칭 메일 100만 통 이상
  • 송금 요구: 가짜 연간 구독 청구서로 약 5만 달러 ACH 송금 유도
  • 대응: 발신 주소·유사 도메인을 살피고 알려진 연락처로 직접 재확인

스낵걸즈 한마디

네아 — 경영진 승인과 거래처 청구서, 전달 대화가 한 이야기로 겹치면 급한 업무처럼 느끼기 쉽겠어요. 그 연결이 너무 매끈한 순간부터 의심해 봐야겠네요.

AIKO — 표시 이름은 연기할 수 있어도 발신 주소는 배역을 자주 틀립니다. 송금 전에는 메일 밖의 알려진 연락처로 다시 호출하세요.

Microsoft diagram of the executive impersonation and invoice fraud attack chain
이미지 출처: Microsoft — 도메인 등록부터 CEO 사칭 메일과 가짜 청구서·송금 시도로 이어지는 공격 흐름

마이크로소프트는 2026년 8월 3일부터 5일까지 CEO 등 경영진을 사칭한 금융 사기 메일이 100만 통 넘게 발송된 캠페인을 관찰했습니다. 공격자는 가짜 연간 구독 청구서를 내세워 미지급금 담당 부서에 약 5만 달러의 ACH 송금을 요구했습니다. 템플릿에는 AI 보조 개발과 일치하는 정황이 있었지만, AI가 어느 정도를 생성했는지까지 입증된 것은 아닙니다.

경영진 승인부터 청구서까지 한꺼번에 꾸몄다

메일은 경영진의 표시 이름과 회신 주소, 서명을 갖추고 ServiceNow의 연간 구독 청구서처럼 꾸민 문서를 첨부했습니다. 여기에 경영진끼리 이미 청구서를 논의한 것처럼 보이는 가짜 전달 대화까지 더해, 송금 요청이 정상적인 내부 절차를 거친 듯한 인상을 만들었습니다.

청구서의 송금 계좌는 공격자에게 연결됐으며 표적에 따라 여러 금융기관이 사용됐습니다. ServiceNow를 닮은 도메인 하나는 캠페인 직전인 7월 31일 등록됐습니다. 마이크로소프트는 ServiceNow를 비롯해 사칭에 이용된 합법적 조직이 침해됐거나 캠페인에 관여했다는 증거는 발견하지 못했다고 밝혔습니다.

Microsoft chart showing industries targeted by the invoice fraud email campaign
이미지 출처: Microsoft — 100만 통 이상 발송된 사기 메일 캠페인의 표적 업종 분포

말끔한 문장보다 서로 맞지 않는 단서

겉으로 표시된 경영진 이름과 실제 발신 주소가 다르거나, 전달된 대화에 정상적인 헤더가 없고 줄 맞춤이 어긋나는 점이 눈에 띄는 경고 신호였습니다. 발신자를 참조에 넣지 말라는 요청, 청구서를 보낸 사람과 승인한 사람에 관한 앞뒤가 맞지 않는 설명도 단서가 됐습니다.

전문적인 디자인이나 매끄러운 문장 하나만으로 AI 사용이나 사기를 단정할 수는 없습니다. 마이크로소프트가 AI 보조 템플릿 개발의 정황으로 제시한 것은 광범위한 HTML 주석, 구조화된 구역 이름, 지나치게 균일한 템플릿 구성입니다. 실제 판별에는 이런 정황과 함께 발신자·도메인·대화·송금 정보의 불일치를 종합해서 봐야 합니다.

Microsoft example of an email that impersonates a company executive to approve an invoice
이미지 출처: Microsoft — 회사 경영진을 사칭해 청구서 승인을 지시하는 메일 예시

송금 요청은 메일 밖에서 다시 확인

CISA는 의심스러운 발신 주소와 유사 도메인을 살피고, 요청의 진위를 해당 조직에 직접 확인하라고 안내합니다. 이때 메일 본문이나 연결된 사이트의 연락처가 아니라 평소 알고 있던 독립적인 연락처를 사용해야 합니다. 개인·금융 정보를 이메일로 보내지 말고, 금융 정보가 노출됐을 가능성이 있다면 금융기관에 즉시 연락하는 것도 권고합니다.

조직 차원에서는 다중 인증과 피싱 방지 기능을 적용할 수 있습니다. 마이크로소프트는 이메일 인증, 스푸핑 방지, 메일 흐름 제어, Zero-hour Auto Purge와 피싱 방지 도구를 함께 운용하는 다층 방어를 권장했습니다.

Microsoft example of the fabricated ServiceNow-branded invoice used in the campaign
이미지 출처: Microsoft — 공격자가 만든 ServiceNow 사칭 청구서 예시

출처 및 확인일: Microsoft Security Blog · CISA · 2026년 9월 11일

관련 해시태그
#GameSunakku #게임스낵 #마이크로소프트 #CEO사칭 #청구서사기 #피싱 #이메일보안 #AI보안

코멘트

댓글 남기기

Game Sunakku에서 더 알아보기

지금 구독하여 계속 읽고 전체 아카이브에 액세스하세요.

계속 읽기