로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[]
ECB 올해 두번째 금리 인상…유럽 국채금리 급등(종합2보)
N
[IT뉴스]
"결제 부탁해" 대표님 연락에 속았다…AI 피싱메일 100만건 발송
N
[IT뉴스]
MS "AI 악용 100만 건 이상 송장 사기 메일 전송 발견"
N
[]
"임명 반대 73.4%"...용혜인 '정면돌파'에 청와대 셈법 복잡
N
[]
긴급구호대 2진 오늘 파견...8명으로 대폭 축소
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]MS "AI 악용 100만 건 이상 송장 사기 메일 전송 발견"
온카뱅크관리자
조회:
10
2026-09-11 01:07:25
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">88%가 미국..."신종 사회공학 기법으로 기존과 달리 경영진 사칭·공급업체 위장·조작 송장·가짜 이메일 대화 함께 활용"</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="b14FJzTsof"> <p contents-hash="278d34a2ed956419f623ced82e80e64cbf3c7536c8b2a23eadb8f9b0030c66e3" dmcf-pid="Kt83iqyOcV" dmcf-ptype="general">(지디넷코리아=방은주 기자)미국 마이크로소프트(MS)가 AI를 악용한 대규모 경영진 사칭 및 송장 사기 캠페인을 발견했다.</p> <p contents-hash="e05771c80b084260c45ae93ac570f792b0c685e69ee08b8e7a453c6465803737" dmcf-pid="9F60nBWIN2" dmcf-ptype="general">보안분야서 캠페인(campaign)은 광고나 홍보 활동을 뜻하는 게 아니라, 공격자(해커)가 특정 목적을 달성하기 위해 일정 기간 동안 벌이는 일련의 사이버공격 활동을 의미한다. 이번 송장 사기 캠페인은 제3자 이메일 전송 인프라를 이용, 금융 사기 이메일 100만 건 이상을 발송했다.</p> <p contents-hash="6922799236481772e0808efb499c00d9f58f1e9e7c7aed632c4bd77902ee25c7" dmcf-pid="23PpLbYCc9" dmcf-ptype="general">기존의 송장 사기 수법은 한 가지 사회공학 기법에 의존했는데, 이번 캠페인은 경영진 사칭과 공급업체 위장, 조작된 송장, 가짜 이메일 대화를 함께 활용했다. 결제 요청 신뢰도를 높여 수신자의 의심을 피하려 한 것이다. 공격자는 다수의 제3자 이메일 서비스 계정을 이용해 이메일을 발송했는데, 이 가운데 87.7%가 미국 사용자에게 전송됐다.</p> <p contents-hash="393cd6be061132f0bbf85962ddefaf8021058af32dca9b0f5cef1b8a3928ac75" dmcf-pid="V0QUoKGhkK" dmcf-ptype="general">MS는 11일 이 같은 내용을 고지하며 "위협 행위자들은 의심스러운 이메일이 잠재적 피해자에게 정상적인 알림처럼 보이도록 수법을 지속적으로 고도화하고 있다"면서 "AI를 활용하면서 캠페인 템플릿을 개선하고 수신자별 맞춤 이메일을 제작할 수 있게 됐다. 또한 여러 수법을 하나의 이메일에 결합해 메시지 전반의 신뢰도를 더욱 높이고 있다"고 우려했다.</p> <figure class="figure_frm origin_fig" contents-hash="49dd8efa506603203111de571556df4c85a53316451c9b9dc745814350ff5a7a" dmcf-pid="fLhgXEQ9kb" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/11/ZDNetKorea/20260911010151728mpix.png" data-org-width="638" dmcf-mid="qsgfrMUZo8" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/11/ZDNetKorea/20260911010151728mpix.png" width="658"></p> </figure> <p contents-hash="6515d639b2a18e4033cfcbcbc702b9d6545247c49f86af8ca84b2580806670dd" dmcf-pid="4olaZDx2oB" dmcf-ptype="general">이번 캠페인서 위협 행위자는 여러 표적 기업의 최고경영자(CEO)를 사칭해 각 기업의 회계·지급 담당 부서가 약 5만 달러의 ACH(Automated Clearing House) 이체를 처리하도록 유도했다. ACH는 미국에서 널리 사용하는 전자식 은행 계좌이체 시스템으로, 미국판 ‘은행 간 계좌이체망’이다. 또 요청 신뢰도를 높이기 위해 사칭한 CEO와 서비스나우(ServiceNow)가 주고받은 것처럼 꾸민 이메일 대화와 허위 송장을 이메일에 포함했다. '서비스나우'도 함께 사칭한 것이다.</p> <p contents-hash="a34b2c038b3b76e81748e9f558a07b7fbb03381a286b6c2b4f0ec830f03352c7" dmcf-pid="8gSN5wMVkq" dmcf-ptype="general">MS에 따르면, 이번 캠페인에는 준비 단계부터 실제 공격에 이르기까지 공통된 흐름이 나타났다. <span>먼저 위협 행위자는 사칭에 사용할 도메인을 등록했다. 이어 신뢰받는 제3자 인프라를 통해 경영진을 사칭한 결제 요청을 보내고, 조작된 송장과 가짜 이메일 대화를 함께 제시했다. 최종적으로 재무 담당자가 ACH 이체를 진행하도록 유도했다.</span></p> <p contents-hash="088bf1aaf80b4447aaca473e3b4ad12cdaee6d64f64989f7583bfe7172f35cc7" dmcf-pid="6avj1rRfcz" dmcf-ptype="general">공격자는 여러 표적 기업의 CEO, 최고재무책임자(CFO), 사장 등 경영진을 사칭해 각 기업의 회계·지급 담당 부서가 약 5만 달러의 자동결제망 이체를 처리하도록 유도했다. 특히 발신자 표시 이름과 회신 대상 표시 이름, 이메일 서명 등 여러 곳에 CEO의 정보를 사용했다. 이메일 본문에는 ‘아래 송장을 승인한다’는 짧고 직접적인 문구를 넣고, 필요한 경우 PDF 파일을 요청하도록 안내했다. 이메일 서명에도 사칭한 최고경영자의 이름과 이메일 주소를 기재했다.</p> <p contents-hash="36ec13122b858176cfc8d39381baf41a4d517c37d0903a93d17ab1496bde87cc" dmcf-pid="PNTAtme4g7" dmcf-ptype="general">MS는 "위협 행위자는 공격자가 통제하는 인프라와 조작된 커뮤니케이션, 유사 도메인을 이용해 실제 기업을 사칭했다. 서비스나우를 비롯해 이번 공격에서 사칭된 기업의 시스템이 침해됐거나, 해당 기업이 공격에 관여했다는 증거를 발견하지 못했다. 이번 캠페인은 신뢰받는 기업과 인물을 모방한 허위 도메인과 콘텐츠를 이용했다"고 설명했다.</p> <figure class="figure_frm origin_fig" contents-hash="825e753372b56aa713026a91951c28f041ea588be1ae23f3f903e4e4606ac4f4" dmcf-pid="QjycFsd8au" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/11/ZDNetKorea/20260911010152994wfdl.png" data-org-width="640" dmcf-mid="B7j6Odztk4" dmcf-mtype="image" height="auto" src="https://img3.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/11/ZDNetKorea/20260911010152994wfdl.png" width="658"></p> </figure> <p contents-hash="6137591962b6bbc7a55c09c91e62397efa744f02cbf06659852012a1d1602ec1" dmcf-pid="xAWk3OJ6AU" dmcf-ptype="general">MS에 따르면, 위협 행위자는 여기서 그치지 않았다. CEO의 이메일 서명 바로 아래에 전문적으로 제작된 것처럼 보이는 허위 ‘ServiceNow Platform - Annual Subscription’ 송장을 전달된 이메일의 일부인 것처럼 덧붙였다. 송장에는 서비스나우 브랜드 요소와 로고뿐 아니라 송장 번호, 발행일, 결제 기한, 통화, 결제 금액과 방식, 세부 항목 등 구체적인 정보를 담았다.</p> <p contents-hash="85ee15457f05db4f900b427033902bde1b72b47959e4a74864cd629d9cf0e355" dmcf-pid="yUM7a2XSNp" dmcf-ptype="general">결제 방식은, 위협 행위자가 통제하는 계좌로 은행 송금을 하도록 안내했다. 마이크로소프트가 여러 사례를 분석한 결과, 송금에 이용된 금융기관은 사례마다 달랐다. 이는 표적에 따라 송금 대상이 달랐을 가능성을 보여준다. 또한 송장의 ‘BILLED TO’ 항목에 수신 기업과 경영진의 이름을 기재하는 등 표적에 맞춰 일부 내용을 변경했다.</p> <p contents-hash="6a8c11c62235e4689b671b7866ddce7da9076706f56bfec15894b67fbde538f8" dmcf-pid="WuRzNVZvj0" dmcf-ptype="general">MS는 "방어자 관점에서 살펴보면, 이 이메일과 이메일에 포함된 ‘전달’ 대화가 실제가 아님을 보여주는 여러 징후를 확인할 수 있다. 조작된 이메일 대화의 ‘보낸 사람’ 영역에는 실제 전달 메일에 포함되는 헤더 정보가 없다"면서 "“저를 참조에 포함할 필요는 없습니다”와 같은 의심스러운 표현이 사용됐다. 발신자 표시 이름과 이메일 주소가 일치하지 않았으며, 제목에는 ‘due bill’, ‘ACH Payment’ 등 금융 거래를 미끼로 한 키워드가 사용됐다"고 짚었다.</p> <p contents-hash="72481e4fe3885e3856eb559dfa880afd77dadff360f501ba6290caa53f5269f5" dmcf-pid="Y7eqjf5Tg3" dmcf-ptype="general">특히 공격자는 캠페인을 시작하기 전 여러 도메인을 등록했다. 서비스나우와 유사한 도메인 service-nowinc[.]com은 캠페인 활동이 관찰되기 직전인 7월 31일에 등록됐다. 이 도메인은 서비스나우 사장을 사칭하는 이메일 주소에 사용됐다. 조작된 송장 문의처 이메일 주소를 비롯한 여러 항목에도 사용됐다. 또 위협 행위자는 같은 날 또 다른 도메인인 domainlify[.]net을 등록했다. 이 도메인은 회신 주소(Reply-To)에 사용됐다.</p> <p contents-hash="67faada6388db349d29355619c3ce0daaaf2326a650e5dbac3360ef9c7a46afa" dmcf-pid="GzdBA41yaF" dmcf-ptype="general">특히 이번 캠페인에는 AI가 악용됐다. MS는 "AI 지원형 템플릿 제작에서 나타나는 특징과 일치하는 여러 지표를 확인했다. HTML 코드에 다수의 상세한 주석이 달려 있고, 각 섹션이 일정한 형식으로 구분돼 있으며, 템플릿 구성도 매우 일관된 점 등이 이에 해당한다"면서 "이러한 지표는 생성형 AI가 관여했을 가능성을 시사하지만, 각각의 지표만으로는 AI가 캠페인 콘텐츠를 어느 정도 생성했는지 단정할 수 없다. 템플릿을 기반으로 제작됐을 가능성을 보여주는 단서도 확인했다. 표적에 따라 기업별 세부 정보는 달라졌지만, 송장 식별 정보와 전체 시나리오 구조는 여러 사례에서 대체로 일관됐다"고 설명했다.</p> <p contents-hash="8aca5d939d9a0161308bc3febc8e05570e94807cba4e410cc1cc8b2d725872cb" dmcf-pid="HqJbc8tWAt" dmcf-ptype="general">이어 "마이크로소프트는 이러한 경영진 사칭 및 송장 사기 캠페인에 대응하기 위한 다계층 보호 기능을 제공한다. 이메일 인증과 스푸핑(spoofing,다른 사람이나 기관인 것처럼 속이는 것) 방지, 메일 흐름 커넥터를 올바르게 설정하고 마이크로소프트 디펜더 포 오피스 365(Microsoft Defender for Office 365)를 활용하면 의심스러운 메시지를 사용자에게 전달되기 전에 탐지하고 차단할 수 있다"면서 "전달 후 악성으로 확인된 메시지는 ZAP(Zero-hour Auto Purge)를 비롯한 사후 대응 기능을 통해 격리하거나 제거할 수 있다"고 밝혔다.</p> <p contents-hash="62b3950c5b7b20bcf9c796489d07551cc09b96b00717187061a82c96f14bba4c" dmcf-pid="X14FJzTsk1" dmcf-ptype="general">MS는 이번의 경영진 사칭과 송장 사기, AI를 활용했을 가능성이 있는 콘텐츠 제작이 포함된 사회공학 캠페인에 대응하기 위해 아래와 같은 완화 조치를 권고했다.</p> <p contents-hash="c7fe40d7014e4a58e52bbc2485b0df47a8d1ee234db18fc0b39711b3ff2ea741" dmcf-pid="Zt83iqyOk5" dmcf-ptype="general">첫째,마이크로소프트 디펜더 XDR에서 자동 공격 차단 기능 설정이다. 자동 공격 차단은 진행 중인 공격의 확산을 막고 조직 자산에 미치는 영향을 줄인다. 이를 통해 보안팀이 공격을 완전히 해결하는 데 더 많은 시간을 확보할 수 있다.</p> <p contents-hash="85e4d27181b371b0c05f2938eab2fb636f7c14330c7ca3af9d324c8a6d1d5603" dmcf-pid="5F60nBWIgZ" dmcf-ptype="general">둘째, 오피스 365(Office 365)에서 ZAP(Zero-hour Auto Purge)를 활성화. ZAP는 새로 확보된 위협 인텔리전스를 바탕으로 이미 발송된 메일을 격리한다. 또 사서함에 이미 배달된 악성 피싱, 스팸 또는 맬웨어 메시지를 사후에 무력화한다.</p> <p contents-hash="c9e0f533f6ba3e33753c8ed38028bac7d1ffa136f67cde299ae8ee4ee92fab97" dmcf-pid="13PpLbYCoX" dmcf-ptype="general">셋째, 수신 이메일과 사용자가 방문한 웹사이트를 모니터링하고 검사하는 고급 피싱 방지 솔루션에 투자. 예를 들어 조직은 이번 피싱 캠페인에 사용된 사이트를 포함해 악성 웹사이트를 자동으로 식별하고 차단하는 마이크로소프트 엣지(Microsoft Edge)와 같은 웹 브라우저를 활용할 수 있다. 또한 악성 이메일과 링크, 파일을 탐지하고 차단하는 솔루션도 활용할 수 있다.</p> <p contents-hash="467c9e24957bd13084ea45e8a742f77427421551bb11e7c0e10d50db296b3d2c" dmcf-pid="t0QUoKGhAH" dmcf-ptype="general">방은주 기자(ejbang@zdnet.co.kr)</p> </section> </div> <p class="" data-translation="true">Copyright © 지디넷코리아. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기