"결제 부탁해" 대표님 연락에 속았다…AI 피싱메일 100만건 발송

[디지털데일리 김보민기자] 생성형 인공지능(AI)을 악용해 기업 최고경영자(CEO)를 사칭하고, 맞춤형 피싱 이메일을 대량 발송해 거액을 가로채는 범죄가 발생했다.
마이크로소프트(MS)는 지난 8월3일부터 5일까지 기업 사용자 대상으로 100만 건 이상 발송된 금융 사기 이메일 캠페인을 탐지했다고 11일 밝혔다. 공격자는 다수 제3자 이메일 서비스 계정을 이용해 메시지를 유포한 것으로 나타났고, 이 중 87.7%는 미국 사용자에게 전송됐다. 주요 표적 산업은 IT 서비스, 비즈니스 자문, 소비재 분야로 나타났다.
연구 결과에 따르면 위협 행위자들은 여러 표적 기업 최고경영자(CEO), 최고재무책임자(CFO), 사장 등 주요 경영진을 사칭했다. 이들은 각 기업 회계 및 지급 담당 부서 실무자가 약 5만달러 규모 자동결제망(ACH) 이체를 처리하도록 유도했다.
공격자는 피해자를 속이기 위해 다양한 기만 전술을 하나로 결합했다. 기존 사기 수법이 단일 사회공학 기법에 의존했던 것과 달리, 이번 캠페인은 경영진 사칭, 공급업체 위장, 조작된 송장, 가짜 이메일 대화를 동시에 활용해 신뢰도를 높인 것이 특징이다.

이메일 서명 아래에는 전문적으로 제작된 것처럼 보이는 '서비스나우(ServiceNow) 플랫폼 연간 구독' 허위 송장을 덧붙였다. 해당 송장에는 서비스나우 브랜드 로고는 물론 송장 번호, 발행일, 결제 기한, 결제 금액, 세부 항목 등 구체적인 정보가 담겼다.
결제 방식은 위협 행위자가 통제하는 계좌로 은행 송금을 진행하도록 유도했다. 송금에 이용된 금융기관은 사례마다 달랐으며, 가짜 송장 청구 대상(BILLED TO) 항목에 수신 기업 및 경영진 이름을 기재하는 등 표적 맞춤형으로 내용을 조작했다.
위협 행위자는 여기서 그치지 않고 표적 기업 경영진과 서비스나우 사장이 제품 구매와 송장 처리에 관해 실제 대화를 나눈 것처럼 흉내 낸 가짜 전달 메시지까지 포함했다. MS는 서비스나우 등 사칭 대상 기업 시스템이 침해당하거나 공격에 관여한 증거는 없으며, 단순 모방 범죄라고 선을 그었다.

이번 공격 캠페인은 템플릿 제작 과정에 생성형 AI를 활용한 여러 지표가 확인됐다. 마이크로소프트 분석 결과, 이메일 HTML 코드에 주석이 달려 있고 각 섹션이 일정한 형식으로 구분되는 등 AI 생성 코드 특징이 다수 발견됐다.
MS는 위협 행위자가 치밀하게 준비 작업을 했다고 평가했다. 위협 행위자는 캠페인 시작 전인 7월31일, 서비스나우와 유사한 가짜 도메인과 회신용 도메인을 등록해 사칭에 활용했다. 이후 신뢰받는 제3자 인프라를 통해 조작된 결제 요청을 보내 자금을 탈취하는 공통된 흐름을 보였다.
MS는 유사한 범죄 피해를 막기 위해 다계층 보호 기능 적용할 것을 권고했다.
Copyright © 디지털데일리. All rights reserved. 무단 전재 및 재배포 금지.