ChatGPT 광고 도구 사칭, 구글 로그인 창까지 가짜

스낵 3줄 요약

  • Island가 ChatGPT·Gemini 광고 도구를 사칭한 피싱 플랫폼을 발견했습니다.
  • 광고 관리자 계정이 탈취되면 연결된 고객사의 광고 예산까지 위험해질 수 있습니다.
  • 계정 연결 기능은 공급사 공식 사이트에서 확인하고, 실제 브라우저 주소를 살펴야 합니다.

보안업체 Island가 2026년 10월 6일, ChatGPT·Gemini 등의 AI 광고 도구를 사칭한 피싱 플랫폼에 관한 연구를 공개했습니다. 계정 연결을 유도한 뒤 페이지 안에 가짜 로그인 창을 띄워, 이용자가 제출하는 비밀번호와 추가 인증 정보를 수집하는 수법입니다.

가짜 Muse Ads 광고 도구 페이지와 계정 연결 버튼
가짜 Muse Ads 페이지의 2026년 9월 19일 연구 캡처. 출처: Island Security Research.

스낵걸즈 한마디

AIKO: 저는 그려진 로그인 창과 실제 브라우저가 갈리는 지점이 궁금합니다. 겉모양이 닮을수록 그 경계를 눈으로 찾아보고 싶어지네요.

네아: 익숙한 AI 이름이 붙은 연동 초대라면 저도 관심이 생길 것 같아요. 설명이 그럴듯할수록 공식 사이트에서 그 서비스를 다시 찾아보려고요.

광고 담당자에게 그럴듯한 ‘계정 연결’

가짜 ChatGPT Monday Brief 페이지는 매주 월요일 구글 광고 현황을 요약해 준다고 내세웠습니다. Gemini를 사칭한 페이지는 광고 관리자 계정과 연결된 고객사 계정 지원을 약속했고, 다른 가짜 도구들은 캠페인 최적화나 광고비 점검을 제안했습니다. 광고 업무에 익숙한 표현으로 서비스 소개를 꾸민 뒤 계정 연결을 요구하는 구조입니다.

새로운 AI 소식도 미끼가 됐습니다. 보고서에 따르면 Meta가 9월 8일 Muse를 소개한 뒤, 9월 16일에는 광고 관리 도구를 자처한 가짜 Muse Ads가 관찰됐습니다. 이들 페이지는 해당 AI 공급사가 제공하는 공식 광고 서비스가 아닙니다.

Island가 지목한 주된 표적은 광고대행사 직원, 광고를 집행하는 미디어 바이어, 관리자 계정 운영자입니다. 광고 계정에는 저장된 결제수단과 집행 예산이 있고, 관리자 계정은 여러 고객사의 광고 계정에 접근할 수 있습니다. 업무용 계정 하나가 탈취되면 여러 고객사의 광고 운영에 피해가 번질 수 있는 이유입니다.

광고 주간 요약을 내세운 가짜 ChatGPT Monday Brief 페이지
광고 주간 요약을 내세운 가짜 ChatGPT Monday Brief 페이지의 연구 캡처. 출처: Island Security Research.

가짜 창 뒤에서 사람이 인증 절차를 조종한다

‘Connect’를 누르면 공격자가 만든 페이지 안에 구글 로그인 창처럼 보이는 창이 나타납니다. 그 안에는 자물쇠 아이콘과 구글 로그인 주소까지 표시되지만, 실제 브라우저의 가장 바깥 주소창은 피싱 사이트를 가리킵니다. 페이지 안에 브라우저를 그려 넣는 ‘Browser-in-the-Browser(BitB)’ 수법입니다.

가짜 창은 Windows·macOS·iOS·Android의 브라우저 외형과 다크 모드까지 흉내 냅니다. 뒤에서는 사람 운영자가 제출 내용을 지켜보며 다음 인증 화면을 고릅니다. 문자나 인증 앱 코드 입력부터 구글 승인 알림, Okta 푸시까지 선택할 수 있습니다.

운영자는 비밀번호를 틀렸다고 처리한 뒤 다시 입력하도록 유도할 수도 있고, 플랫폼은 최대 세 번의 비밀번호 입력값을 보관합니다. Connect 버튼을 누르는 것만으로 곧바로 계정이 탈취되는 것은 아니지만, 가짜 창에 비밀번호나 인증 코드를 넘기거나 공격자의 로그인 요청을 승인하면 계정 탈취로 이어질 수 있습니다.

가짜 Gemini Ads 페이지 안에 그려진 가짜 구글 로그인 창 시연
가짜 Gemini Ads 페이지 안에 가짜 구글 로그인 창이 나타나는 과정을 보여주는 보안 연구의 애니메이션 시연. 출처: Island Security Research.

공식 사이트에서 확인하고, 노출됐다면 고객사 계정까지

AI 광고 도구나 베타 초대를 받았다면 공급사의 공식 사이트로 직접 들어가 실제로 제공되는 서비스와 연결 기능인지 살펴보세요. 로그인 단계에서는 페이지 안에 그려진 주소창이 아니라, 실제 브라우저의 가장 바깥 주소창에 표시된 사이트 주소를 확인해야 합니다.

Island는 인증할 사이트의 실제 주소에 연결되는 패스키와 하드웨어 기반의 피싱 저항성 인증을 권고했습니다. 이 플랫폼이 받아 재사용하려는 비밀번호나 일회용 코드를 넘기지 않는 방식입니다. 문자나 인증 앱을 이용한 다중요소 인증도 여전히 유용하지만, 추가 인증 화면이 나왔다는 사실만으로 그 사이트가 정식이라고 믿어서는 안 됩니다.

이미 로그인 정보를 넘겼거나 공격자의 로그인 요청을 승인했다면, 그 계정으로 접근할 수 있는 모든 고객사 광고 계정을 살펴봐야 합니다. Island는 새로 추가된 관리자나 파트너, 바뀐 계정 복구 정보, 승인하지 않은 캠페인과 지출을 점검하라고 권고했습니다.

출처 및 확인일: 2026년 10월 7일

관련 해시태그
#GameSunakku #게임스낵 #피싱 #계정보안 #AI광고사칭 #광고계정 #패스키

댓글

0

로그인 없이 남길 수 있어요. 작성한 브라우저에서 수정·삭제할 수 있어요.

전체 댓글 0

한국어 · English · 日本語

아직 댓글이 없어요. 첫 이야기를 남겨 주세요.

이 내용 공유하기

Game Sunakku에서 더 알아보기

지금 구독하여 계속 읽고 전체 아카이브에 액세스하세요.

계속 읽기