The Jerusalem PostWATCH: Flags lowered to half-mast as Israel remembers October 7 massacre three years onPunchNew Army formations will strengthen response to insecurity — TinubuESPN DeportesRafael Ramos: Tristes Tricolores tragan de a tresDaily MaverickMUNICIPAL DYSFUNCTION: Joburg stalls release of R4.07bn misconduct files until after electionsInquirerProsecution to drop bribery charge vs Sara DuterteESPNThitikul wins in Hawaii for fourth victory this season한겨레외국인이 한강 편의점서 가장 많이 찾은 건 ‘한강 라면’CNN TürkMekke İttifakı'nda ikinci toplantı bugün: Gündem ne?ZDF heuteAktuelle Pressemitteilungen des ZDFCapital FMTourism Fund upskills over 9,000 to strengthen Kenya’s tourism sectorTagesschauMarktbericht: DAX-Anleger starten Woche mit gemischten Gefühlenالنهارقتيلان وأكثر من 35 جريحاً بإطلاق نار في ولاية جورجيا الأميركية (فيديو)
The Daily Newsstand · Free, Always
Monday, October 5, 2026

“클로드 맥스 누구나 한달간 무료” 신청했더니…구글 계정 통째로 털렸다

Translate

마이에이전트

나만의 AI 비서 마이에이전트 마이에이전트

테크·과학 > 테크

생성형 AI 열풍 파고든 신종 피싱 기승
SK쉴더스 “공식홈페이지서 확인해야”

[SK쉴더스]

[SK쉴더스]

생성형 인공지능(AI) 수요를 겨냥해 무료 구독 혜택을 내세우며 개인정보를 탈취하는 신종 피싱 수법이 횡행해 주의가 요구된다.

대중에게 익숙한 플랫폼 로고와 홈페이지를 정교하게 모방하는 만큼 이벤트 페이지에 첨부된 웹주소(URL) 링크를 눌러서 이동하지 말고 공식적인 홈페이지·고객센터를 이용하는 습관을 들여야 한다는 보안업계의 조언이 나온다.

5일 SK쉴더스에 따르면 앤트로픽이 개발한 ‘클로드 맥스(Claude Max)’ 구독권 제공을 미끼로 내세운 피싱 사례가 확인됐다.

유료인 서비스를 무료로 지원한다는 거짓말로 이용자들이 가입을 위해서 입력한 구글 계정 정보를 탈취한다. 앤트로픽이나 구글의 시스템을 직접적으로 공격하지 않고도 로그인 아이디와 비밀번호를 가로채는 방식이다.

멀웨어바이츠가 지난달 23일 공개한 보고서를 참고하면 공격자는 앤트로픽이 이용자 증가를 기념해 선착순 1만명에게 클로드 맥스 1개월 무료 구독권을 제공하는 것처럼 홍보하고 이벤트용 사이트를 제작했다. 앤트로픽을 연상시키는 디자인인 데다가 모델 정보와 이용 후기까지 배치돼 의심하기 어려웠다.

사이트는 별도의 가입 절차를 밟지 않고도 구글 계정으로 간단히 로그인이 가능한 구조였고, 카드·계좌 정보를 비롯한 민감한 결제 정보도 요청하지 않았다. ‘구글로 로그인’ 버튼을 클릭하면 아이디와 비밀번호를 입력하는 팝업창이 뜬다. 당연히 가짜다. 이른바 ‘브라우저 인 더 브라우저(Browser in the Browser·BitB) 범죄다.

[SK쉴더스]

[SK쉴더스]

공격자의 목적은 처음부터 활용 범위가 넓은 구글 계정 확보였다. 지메일과 드라이브, 클라우드, 워크스페이스 등 구글이 운영하는 서비스는 물론이고 연동된 외부의 서비스에도 접근이 가능하기 때문이다.

SK쉴더스는 가짜 로그인창·웹사이트를 구별하려면 팝업창 주소나 자물쇠 아이콘이 아니라 브라우저 최상단 주소창 확인이 필수라고 강조했다. 보통의 팝업창이라면 웹페이지 경계를 드나들 수 있지만 가짜창은 고정돼 기존의 영역에서 벗어날 수 없다.

개인용 컴퓨터(PC)나 스마트폰에 저장한 아이디·비밀번호 자동 입력 기능이 작동하지 않아도 문제다. 기업의 공식 홈페이지에 들어가 이벤트 공지가 존재하는지 확인한다면 피해 예방 확률이 높아진다. 아울러 수상쩍은 페이지에 구글 계정 정보를 입력했다면 즉시 비밀번호를 변경하라고 당부했다.

최근 보안 활동을 확인해 자신의 기기가 아닌데 로그인한 흔적이 있는지 점검하거나, 이용도가 떨어지는 서비스의 연동을 해제하고 2단계 인증을 설정하는 방법도 권장된다.

기업도 보안 교육에 힘써야 한다. 생성형 AI를 업무에 투입하는 임직원이 늘면서 무료 체험이나 사용량 추가, 버전·기능 업그레이드 등이 피싱의 미끼가 되기에 충분해 주기적·반복적 안내가 필요하다는 것이다. 외부의 프로모션 페이지에 로그인했다면 정보기술(IT)·보안담당에게 신고하는 절차도 마련해야 한다.

추천질문

Powered by

perplexity

에디터 픽 추천기사

핵심요약 쏙

AI 요약은 OpenAI의 최신 기술을 활용해 핵심 내용을 빠르고 정확하게 제공합니다.
전체 맥락을 이해하려면 기사 본문을 함께 확인하는 것이 좋습니다

생성형 인공지능(AI) 서비스의 무료 구독권을 미끼로 개인정보를 탈취하는 신종 피싱 수법이 증가하고 있어 각별한 주의가 필요하다.

보안업계는 사용자가 공식 홈페이지나 고객센터를 통해 검증하고, 가짜 로그인창을 구별하기 위해 반드시 브라우저 최상단 주소창을 확인해야 한다고 강조했다.

특히 구글 계정 정보를 입력했다면 즉시 비밀번호를 변경하고, 정기적인 보안 교육을 통해 직원들의 경각심을 높여야 한다고 권고했다.

View the original on 매일경제 →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.