주의2026년 10월 7일· BleepingComputer
가짜 ChatGPT, Gemini 사이트가 광고 계정, MFA 코드를 훔칩니다
핵심 요약
가짜 ChatGPT, Gemini 등 AI 서비스 웹사이트를 이용한 브라우저 인 브라우저(Browser-in-Browser) 공격으로 광고 계정 관리자의 로그인 자격 증명과 다단계 인증(MFA) 코드를 탈취하는 새로운 피싱 캠페인이 확인되었습니다. 공격자는 합법적인 웹사이트처럼 보이는 가짜 로그인 창을 띄워 사용자를 속이고, 입력된 자격 증명과 MFA 코드를 가로채는 전술(MITRE ATT&CK T1606 - Forge Web Credentials)을 사용하며, 이는 사용자가 방문하는 웹사이트를 통해 시스템에 접근하는 드라이브 바이 침해(MITRE ATT&CK T1189 - Drive-by Compromise)의 일종으로 볼 수 있습니다. IT 감사인은 이러한 사회공학적 공격에 대한 사용자 인식 제고 및 MFA 우회 방어 체계의 효과성을 점검하여 잠재적인 데이터 유출 및 재무 손실 리스크를 관리해야 함을 시사합니다.
개선 권고안
- ✔기술적 조치다단계 인증(MFA) 시스템에 피싱 방지 기능(예: FIDO2/WebAuthn 기반의 물리적 보안 키 사용)을 도입하거나, MFA 우회 공격에 대한 탐지 및 차단 기능을 강화하여 계정 탈취 위협에 대응해야 함을 권고함.
- ✔기술적 조치웹 브라우저 보안 설정을 강화하고, 최신 보안 패치를 적용하여 브라우저 인 브라우저 공격과 같은 클라이언트 측 공격에 대한 방어력을 높여야 함을 권고함.
- ✔관리적 조치임직원을 대상으로 가짜 AI 서비스 사이트, 브라우저 인 브라우저 공격 등 최신 피싱 및 사회공학 공격 기법에 대한 정기적인 보안 교육 및 모의 훈련을 실시하여 보안 인식을 제고할 것을 권고함.
- ✔관리적 조치광고 계정 등 중요 업무 시스템 접근 시 사용되는 계정에 대한 접근 통제 정책을 강화하고, 비정상적인 로그인 시도 및 계정 활동에 대한 모니터링 및 알림 체계를 고도화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
