Hackers Used AI to Pick Victims From Stolen Emails: Microsoft Takes Down 200+ Sites and Domains
도난 이메일에서 송금 표적을 찾은 EvilTokens — Microsoft, 관련 사이트·도메인 200여 개 차단
Microsoft가 해킹된 이메일 계정을 분석해 송금 사기 표적을 고르도록 돕는 사이버범죄 플랫폼 EvilTokens를 해체했습니다. 관련 계정은 1만 2,000개 이상이며, 공격자들은 AI로 금융 권한이 있는 사람과 신뢰 관계를 찾아 사칭 메시지를 꾸몄습니다.
- 주제
AI 요약
Microsoft는 해킹된 이메일 계정을 표적형 사기에 활용하도록 돕던 사이버범죄 플랫폼 EvilTokens를 해체했다고 밝혔습니다. 여러 국가의 1만 개가 넘는 조직에서 1만 2,000개 이상의 계정이 관련된 것으로 파악됐습니다. Microsoft가 우려한 지점은 AI가 사기 문구를 다듬는 데 그치지 않고, 누구를 노리고 누구를 사칭할지 정하는 데 쓰였다는 점입니다.
도난 메일함에서 송금 표적 찾기
EvilTokens는 2월 Telegram에 등장한 것으로 알려졌습니다. 범죄자들은 초기 비용 1,500달러를 내고 매달 500달러를 추가로 지불해 서비스를 이용했습니다. 계정에 침입한 뒤에는 메일함에서 금융 논의, 결제 책임, 동료나 사업 파트너와의 관계를 찾았습니다.
플랫폼의 AI 챗봇은 메일 내용을 분석해 송금을 승인하거나 돈을 이체하도록 설득할 만한 사람을 가려냈습니다. 금융 권한을 가진 사람과 신뢰 관계를 찾아낸 뒤, 해당 관계를 악용할 접근법을 제안하고 피해자가 아는 사람을 사칭하는 메시지를 만들었습니다. Microsoft는 AI가 더 그럴듯한 문장을 쓰는 데만 쓰인 것이 아니라, 표적과 사칭 대상을 정하고 관계를 이용해 최대한 많은 돈을 빼내는 데 쓰였다고 설명했습니다.
정상 로그인 기능을 악용한 계정 탈취
EvilTokens는 Microsoft의 정식 기기 코드(Device Code) 인증 기능을 피싱에 악용한 것으로 전해졌습니다. 이 기능은 일반적인 웹 브라우저가 없는 기기에서 로그인할 때 쓰입니다. 공격자는 피해자에게 링크나 안내를 보내 Microsoft의 실제 로그인 페이지에서 기기 코드를 입력하게 했습니다. 피해자는 정상적인 Microsoft 페이지를 이용한다고 생각하지만, 인증 과정에서 공격자가 계정에 접근하도록 돕게 됩니다.
차단 조치와 수사
Microsoft는 EvilTokens와 연결된 활동이 미국, 영국, 캐나다, 호주, 인도, 프랑스에 집중됐다고 밝혔습니다. 피해 조직은 금융 서비스, 의료, 건설, 부동산, 고등교육, 도매 유통 분야에 걸쳐 있었습니다. Microsoft는 협력 기관과 함께 작전에 연결된 웹사이트 50개를 압류하고, 인프라에 쓰인 도메인 150개 이상을 비활성화했습니다. 영국에서는 수사와 관련해 메트로폴리탄 경찰 사이버범죄팀이 남성 두 명을 체포했습니다. 수사는 계속되고 있습니다.
Microsoft는 플랫폼 인프라를 차단했지만, 피싱과 계정 탈취, 정상 인증 기능 악용, AI 기반 메일 분석은 각각 따로 활용될 수 있다고 경고했습니다. EvilTokens의 특징은 계정 탈취 뒤 공격자가 수천 통의 메일을 직접 훑어 송금 권한자를 찾는 과정을 자동화하려 했다는 데 있습니다.
Reddit 반응
- @u/AutoExec-exe — AI가 초래하는 위험은 날마다 점점 커지고 있습니다. 규제가 맞는 해법인지는 모르겠지만, 상황이 빠르게 변하고 있습니다.
원문: TechTimes UK / 번역·요약: Trawling