"클로드 맥스 한 달 무료 제공." 생성형 인공지능(AI) 사용자를 대상으로 유료 AI 서비스를 무료 제공하는 것처럼 속인 뒤 구글 계정 정보를 탈취하는 피싱 수법이 확인됐다. 평소 익숙한 AI 브랜드뿐 아니라 구글 로그인 화면도 정교하게 흉내 낸 방식이어서 사용자들의 각별한 주의가 요구된다.
30일 업계에 따르면 SK쉴더스는 전날 보안업체 멀웨어바이츠를 인용해 클로드 맥스 무료 구독 이벤트를 사칭한 피싱 페이지가 확인됐다고 전했다. 이번 사례는 클로드나 구글 서비스 자체가 침해된 것이 아니다. 공격자가 이들 서비스의 브랜드·로그인 화면을 모방해 사용자를 속이는 사회공학 공격이다.
해당 페이지는 앤트로픽이 사용자 증가를 기념해 1만명에게 클로드 맥스 1개월 무료 구독을 제공한다고 안내했다. 실제 브랜드와 비슷한 색상·디자인에 이용 후기처럼 보이는 요소를 넣고 일부 링크의 경우 실제 앤트로픽 페이지로 연결해 신뢰도를 높였다. 남은 수량이 적다는 식의 카운터도 배치해 사용자가 서둘러 신청하도록 유도했다.
공격자가 노린 것은 결제정보가 아니었다. 카드번호나 결제수단을 요구하지 않아 사용자가 상대적으로 안심할 수 있지만 실제 탈취 대상은 활용 범위가 훨씬 넓은 구글 계정 로그인 정보로 파악됐다. 여러 로그인 방식을 제공하는 것처럼 꾸민 뒤 결국 구글 로그인을 선택하도록 유도하는 구조였다.
구글 계정이 탈취될 경우 피해 범위도 커질 수 있다. 지메일(Gmail)과 드라이브·문서뿐 아니라 다른 서비스의 비밀번호 재설정 메일도 연결돼 있어서다. 클로드를 구글 계정과 연동해 사용하는 경우 하나의 계정 정보 유출이 다른 서비스 접근 문제로 이어질 가능성도 있다.
특히 이번 공격에는 이른바 '브라우저 안의 브라우저(Browser-in-the-Browser)' 방식이 사용됐다. '구글로 로그인' 버튼을 누르면 별도의 로그인 창이 열린 것처럼 보이지만 실제로는 현재 웹페이지 안에 브라우저 형태의 가짜 창을 그려 넣는 방식이다.
멀웨어바이츠 분석을 보면 이 가짜 로그인창엔 자물쇠 아이콘과 정상적인 구글 로그인 주소처럼 보이는 정보도 표시됐다. 평소처럼 자물쇠 표시나 화면 안 주소만 확인하면 오히려 속을 수 있다는 의미다.
SK쉴더스는 팝업 안에 표시된 주소가 아니라 '브라우저 최상단의 실제 주소창'을 확인해야 한다고 조언했다. 진짜 별도 팝업은 웹페이지 경계를 벗어나 움직일 수 있지만 가짜 창은 현재 페이지 영역 밖으로 이동하지 못한다는 점도 구별 방법 중 하나다.
무료 구독이나 업그레이드 이벤트를 접했을 땐 해당 링크를 신뢰하는 대신 클로드·앤트로픽 공식 사이트에 같은 공지가 있는지를 먼저 확인할 필요가 있다. 평소 자동으로 작동하던 비밀번호 관리자가 로그인창에서 반응하지 않을 경우에도 피싱 가능성을 의심해야 한다.
이미 구글 계정 정보를 입력했다면 단순히 창을 닫는 것만으로는 충분하지 않다. SK쉴더스는 구글 공식 계정 페이지에서 즉시 비밀번호를 변경하고 같은 비밀번호를 쓰는 다른 서비스도 함께 바꿀 것을 권고했다. 최근 보안 활동, 로그인 기기, 계정 접근 앱을 확인한 뒤 2단계 인증 설정도 점검할 필요가 있다는 설명이다.
기업들도 생성형 AI 확산에 맞춰 보안 교육 내용을 바꿀 필요가 있다. 직원들이 '무료 체험', '추가 사용량', '유료 기능 무료 제공' 같은 문구를 새로운 피싱 미끼로 인식하도록 강조해야 한다는 것. 업무용 구글 계정을 외부 프로모션 페이지에서 곧바로 로그인하지 않도록 안내하는 것도 필수다.
SK쉴더스는 "업무용 구글 계정을 외부 프로모션 페이지에서 바로 로그인하지 않도록 안내하고 의심스러운 페이지에 로그인했다면 즉시 IT·보안 담당자에게 알리는 절차까지 함께 교육해두는 것이 바람직하다"고 했다.
김대영 한경닷컴 기자 kdy@hankyung.com