[보안 경보] ChatGPT·Gemini 사칭 가짜 AI 광고 주의! 계정 및 결제 정보 탈취 수법 분석 대표 썸네일

⚡ 결론 직답: 2026년 10월 기준, ChatGPT 등 유명 AI를 사칭한 가짜 광고가 구글 비즈니스 계정 및 결제 정보를 탈취하고 있습니다.

📌 3줄 핵심 요약

  • ChatGPT, Gemini, Claude 등 유명 AI 브랜드를 사칭한 가짜 마케팅 도구 유포
  • BitB(Browser-in-the-browser) 기술을 통해 실제 Google 로그인 창처럼 완벽하게 위조
  • 광고 계정 내 등록된 결제 수단, 예산, 연결된 고객 계정 권한을 탈취하는 것이 목적

📅 데이터 기준일: 2026-10-10 | 출처: 글로벌 테크 브리핑 및 공식 스펙



안녕하세요, 딥러너입니다. AI 세계에서 벌어진 흥미로운 변화를 깊이 파헤쳐 보겠습니다.



최근 인공지능 기술의 급격한 발전은 우리에게 놀라운 생산성을 선사했지만, 동시에 사이버 범죄자들에게는 아주 매력적인 '기만 도구'가 되었습니다. 최근 발견된 피싱 캠페인은 우리가 신뢰하는 ChatGPT, Gemini, Claude와 같은 강력한 모델들의 브랜드 파워를 악용하고 있습니다. 이는 마치 정교하게 설계된 할루시네lon(Hallucination)과 같습니다. 사용자는 눈앞의 화면이 진짜라고 믿지만, 실제로는 공격자가 설계한 가짜 현실 속에 놓여 있는 것입니다.



소제목 1: 시장 배경과 이슈의 본질 (한국 독자 관점)#



현재 한국의 많은 마케팅 에이전시와 기업들은 업무 효율을 높이기 위해 다양한 AI 툴을 도입하고 있습니다. 공격자들은 바로 이 지점을 노립니다. 이들은 ChatGPT는 '구글 광고 브리프 생성', Gemini는 '관리자 계정(MCC) 지원' 등 매우 구체적이고 매력적인 기능을 제공한다고 광고하며 접근합니다.



공격의 핵심은 단순한 스팸이 아니라, 광고주와 마케팅 매니저를 타겟으로 한 '맞춤형 미끼'입니다. 이들은 사용자가 자신의 Google 비즈니스 계정을 연결하도록 유도합니다. 광고 계정은 단순한 정보 저장소가 아니라, 이미 승인된 결제 수단과 막대한 광고 예산이 연결된 '현금 인출기'와 같기 때문입니다. 한국 기업들이 글로벌 광고 캠페인을 운영할 때 사용하는 결제 프로필 역시 이들의 주요 표적이 될 수 있습니다.



Sponsored Advertisement

소제목 2: 심층 스펙 분석 및 핵심 기술 해설#



이번 공격이 무서운 이유는 기술적 정교함에 있습니다. 단순히 URL만 바꾸는 수준을 넘어, 사용자의 인지 능력을 완전히 마비시키는 기술들이 사용되었습니다.



  • Browser-in-the-browser (BitB) 공격: 실제 브라우저 내부에 또 다른 브래우저 창을 띄우는 방식입니다. 사용자는 주소창의 URL이 accounts.google.com인 것을 보고 안심하지만, 실제로는 공격자가 만든 가짜 프레임 내부의 주소일 뿐입니다.
  • 실시간 인간 개입 (Human-in-the-loop): 이 공격은 자동화된 스크립트뿐만 아니라, 뒤에서 공격자가 실시간으로 사용자의 행동을 지켜보며 개입합니다. 사용자가 비밀번호를 틀리면 일부러 오류 메시지를 띄워 사용자를 안심시키거나, 특정 MFA(다요소 인증) 화면을 선택적으로 보여주는 등 매우 유연하게 대응합니다.
  • 정밀한 기기 핑거프린팅: 공격자는 사용자의 IP, 위치, 화면 크기, WebGL 정보 등 수많은 파라미터(Parameter)를 수집합니다. 이를 통해 사용자가 macOS인지 Windows인지 파악하고, 그에 맞는 완벽한 UI(예: Safari의 URL 캡슐 형태)를 제공하여 의심을 원천 차단합니다.


결과적으로 공격자는 사용자가 입력하는 토큰(Token)과 세션 정보를 가로채, 마치 사용자가 직접 로그인한 것과 동일한 권한을 획득하게 됩니다.



소제목 3: 한눈에 보는 비교 분석 (E-E-A-T 데이터 테이블)#



비교 항목 기존 피싱 공격 신종 BitB 공격 위험도 평가
위장 방식 유사한 도메인(Typosquatting) 브라우저 내 가짜 창 생성 매우 높음
URL 확인 가능성 주소창 확인으로 방어 가능 주소창이 실제와 동일해 보임 극도로 높음
공격 주체 자동화된 봇(Bot) 실시간 운영자 개입 가능 변칙적 대응 가능


소제목 4: 실전 보안 가이드 및 주의사항#



이러한 정교한 공격으로부터 자산을 보호하기 위해서는 기존의 보안 관습을 탈피해야 합니다.



✅ 이런 분께 추천합니다 (적극 권장):

  • 패스키(Passkeys) 도입: 생체 인식이나 하드웨어 보안 키를 사용하는 패스키는 도메인 기반 인증을 수행하므로, BitB 공격 환경에서도 가짜 사이트의 인증 요청을 거부할 수 있습니다.
  • 하드웨어 기반 MFA 사용: YubiKey와 같은 물리적 보안 키 사용을 강력히 권장합니다.
  • 정기적인 권한 감사: 광고 계정의 관리자 권한 변경 내역과 결제 프로필의 변동 사항을 매주 체크하십시오.


❌ 이런 분은 주의하세요 (위험 요소):

  • SMS/OTP 기반 인증 의존: 공격자가 실시간으로 화면을 보고 코드를 가로챌 수 있으므로 매우 취약합니다.
  • 출처 불분명한 AI 확장 프로그램 설치: '무료 AI 마케팅 툴'이라는 미끼에 속아 브라우저 확장 프로그램을 설치하는 순간 계정은 노출됩니다.


자주 묻는 질문 (FAQ)#



Q1. 주소창의 URL이 google.com인 것을 확인했는데도 위험할 수 있나요?
A1. 네, 매우 위험합니다. BitB 공격은 브라우저 내부에 가짜 주소창을 생성하기 때문에, 사용자의 눈에는 실제 구글 주소가 보이더라도 실제로는 공격자의 웹사이트 내부에서 작동하는 가짜 창일 수 있습니다.



Q2. 이미 계정 정보를 입력했다면 어떻게 해야 하나요?
A2. 즉시 해당 계정의 비밀번호를 변경하고, 연결된 모든 결제 수단(신용카드 등)의 승인 거절 또는 정지 조치를 취하십시오. 또한, 연결된 모든 클라이언트 계정의 관리자 권한 변경 여부를 전수 조사해야 합니다.



필자의 한마디 & 결론#



기술이 발전할수록 공격의 지능 또한 비약적으로 상승합니다. 이제는 단순히 'URL을 확인하라'는 식의 고전적인 방어 전략은 유효하지 않은 시대가 되었습니다. 기술의 발전이 우리에게 편리함을 주는 만큼, 그 이면의 그림자 또한 더욱 정교해지고 있습니다. 결국 가장 강력한 보안은 기술적 방어와 더불어, 끊임없이 변화하는 위협을 인지하려는 우리의 비판적 사고입니다.



AI는 도구일 뿐, 방향을 결정하는 것은 우리 인간입니다. 여러분의 생각은 어떠신가요? 새로운 인증 방식 도입에 대해 어떻게 생각하시나요? 댓글로 의견을 나누어 주세요. 딥러너였습니다.



출처: https://www.techradar.com/pro/security/chatgpt-gemini-and-claude-imitated-in-fake-ads-that-steal-credentials-and-mfa-codes