마이크로소프트, EvilTokens 차단…탈취 세션도 끊어야

스낵 3줄 요약

  • 마이크로소프트가 전 세계 1만 곳 넘는 조직, 1만 2천 개 넘는 메일함 침해와 연결된 EvilTokens의 운영 기반을 차단했습니다.
  • 정상 로그인 페이지에서 코드를 입력하게 하는 수법으로, 탈취된 세션·토큰은 비밀번호 재설정 뒤에도 남을 수 있습니다.
  • 계좌 변경이나 자금 이체 요청은 신뢰할 수 있는 별도 연락 경로로 상대방에게 확인해야 합니다.

마이크로소프트가 9월 22일 AI 기반 사이버범죄 서비스 EvilTokens의 운영 웹사이트와 지원 도메인을 차단했다고 밝혔습니다. 다만 이미 계정 접근 권한을 빼앗겼다면 비밀번호 재설정만으로 대응이 끝나지 않을 수 있습니다. 연결된 세션과 토큰을 취소하지 않으면 공격자의 접근이 유지될 수 있기 때문입니다.

마이크로소프트 디지털 범죄 수사대의 EvilTokens 차단 공식 비주얼
마이크로소프트 디지털 범죄 수사대의 EvilTokens 차단 공식 비주얼. 이미지: Microsoft.

스낵걸즈 한마디

AIKO: 비밀번호를 바꾼 뒤에도 기존 접근 권한이 남을 수 있다는 점이 걸립니다. 계정 복구라면 새 비밀번호 설정뿐 아니라 남아 있는 세션을 끊는 단계까지 보고 싶습니다.

네아: 익숙한 거래 이야기를 꺼내면 저도 경계를 늦출 것 같아요. 돈을 옮겨 달라는 부탁만큼은 메일 밖에서 상대의 뜻을 한 번 더 묻고 싶네요.

가짜 사이트가 아닌 정상 로그인 화면에서 시작된 침해

EvilTokens는 피해자가 마이크로소프트의 정상 로그인 페이지에 인증 코드를 입력하도록 속이는 ‘디바이스 코드 피싱’을 사용했습니다. 피해자가 정상 인증 절차를 마치면서 공격자에게 계정 접근 권한을 넘겨주는 방식으로, 비밀번호를 직접 알려주지 않아도 침해가 가능했습니다.

따라서 로그인 페이지가 진짜라는 사실만으로 요청까지 안전하다고 믿어서는 안 됩니다. 침해가 의심되면 소속 조직의 계정 대응 절차에 따라 비밀번호 변경과 함께 관련 세션·토큰의 취소를 진행해야 합니다.

탈취한 메일함에서 표적과 공격 기회를 분석하는 EvilTokens 화면
탈취한 메일함에서 표적과 공격 기회를 추려내는 EvilTokens의 AI 분석 화면. 이미지: Microsoft.

AI가 메일 속 거래와 신뢰 관계를 추려냈다

계정에 접근한 뒤에는 AI 도구로 이메일을 요약·번역하고, 금전 거래 대화와 조직 내 역할, 신뢰 관계를 분석할 수 있었습니다. 송금 논의나 거래처 청구서를 찾고, 자금을 다루는 사람과 사칭할 상대를 고르는 사전 설정 프롬프트도 제공됐습니다.

마이크로소프트는 조사 과정에서 플랫폼의 상당 부분이 AI의 도움으로 제작됐다는 증거를 발견했으며, 서비스가 여러 AI 모델의 기능을 활용했다고 설명했습니다. 탈취한 메일을 바탕으로 누구에게 어떤 요청을 보낼지 추천하는 데까지 AI가 쓰인 셈입니다.

계정 탈취와 사기 메일 작업 도구를 모아 둔 EvilTokens 대시보드
계정 탈취부터 사기 메일 작업까지 묶어 둔 EvilTokens의 도구 대시보드. 이미지: Microsoft.

운영 사이트 50곳 압류, 관련 도메인 150개 이상 비활성화

마이크로소프트에 따르면 지난 2월 서비스를 시작한 EvilTokens는 전 세계 1만 곳 넘는 조직에서 발생한 1만 2천 개 이상의 메일함 침해와 연결됐습니다. 마이크로소프트와 협력 기관은 운영 웹사이트 50곳을 압류하고 지원 기반에 연결된 도메인 150개 이상을 비활성화했습니다. 피해 고객에게도 알리고 침해 계정의 복구를 지원했습니다.

영국 런던광역경찰청 사이버범죄팀은 9월 11일 이 서비스 운영과 관련된 범죄 혐의로 남성 2명을 체포했습니다. 두 사람은 경찰 보석으로 풀려났으며 수사는 계속되고 있습니다. 마이크로소프트는 이번에 운영 기반을 차단했지만, EvilTokens가 보여준 범죄 운영 방식까지 사라지는 것은 아니라고 경고했습니다.

송금 요청은 메일 밖에서 한 번 더 확인

메일함 속 실제 거래와 관계를 사칭에 활용할 수 있는 만큼, 익숙한 상대나 업무 내용이 등장하는 요청도 그대로 믿기는 어렵습니다. 마이크로소프트는 결제 정보 변경, 자금의 다른 곳으로의 이체, 평소와 다른 거래 승인 요청을 받으면 신뢰할 수 있는 별도 연락 경로로 독립적으로 확인하라고 권고했습니다.

이메일 대화 안에서만 확인을 끝내지 말고, 요청한 상대에게 다른 신뢰할 수 있는 경로로 실제 의사를 확인하는 것이 구체적인 대응입니다.

출처 및 확인일: Microsoft On the Issues · 2026년 9월 23일

관련 해시태그
#GameSunakku #게임스낵 #마이크로소프트 #EvilTokens #피싱 #계정보안 #이메일사기 #AI보안

Game Sunakku에서 더 알아보기

지금 구독하여 계속 읽고 전체 아카이브에 액세스하세요.

계속 읽기