MS "AI 악용 100만 건 이상 송장 사기 메일 전송 발견"

88%가 미국..."신종 사회공학 기법으로 기존과 달리 경영진 사칭·공급업체 위장·조작 송장·가짜 이메일 대화 함께 활용"

컴퓨팅입력 :2026/09/11 01:00

미국 마이크로소프트(MS)가 AI를 악용한 대규모 경영진 사칭 및 송장 사기 캠페인을 발견했다.

 보안분야서 캠페인(campaign)은 광고나 홍보 활동을 뜻하는 게 아니라, 공격자(해커)가 특정 목적을 달성하기 위해 일정 기간 동안 벌이는 일련의 사이버공격 활동을 의미한다. 이번 송장 사기 캠페인은 제3자 이메일 전송 인프라를 이용, 금융 사기 이메일 100만 건 이상을 발송했다.

 기존의 송장 사기 수법은 한 가지 사회공학 기법에 의존했는데, 이번 캠페인은 경영진 사칭과 공급업체 위장, 조작된 송장, 가짜 이메일 대화를 함께 활용했다. 결제 요청 신뢰도를 높여 수신자의 의심을 피하려 한 것이다. 공격자는 다수의 제3자 이메일 서비스 계정을 이용해 이메일을 발송했는데, 이 가운데 87.7%가 미국 사용자에게 전송됐다.

MS는 11일 이 같은 내용을 고지하며 "위협 행위자들은 의심스러운 이메일이 잠재적 피해자에게 정상적인 알림처럼 보이도록 수법을 지속적으로 고도화하고 있다"면서 "AI를 활용하면서 캠페인 템플릿을 개선하고 수신자별 맞춤 이메일을 제작할 수 있게 됐다. 또한 여러 수법을 하나의 이메일에 결합해 메시지 전반의 신뢰도를 더욱 높이고 있다"고 우려했다.

이번 캠페인서 위협 행위자는 여러 표적 기업의 최고경영자(CEO)를 사칭해 각 기업의 회계·지급 담당 부서가 약 5만 달러의 ACH(Automated Clearing House) 이체를 처리하도록 유도했다. ACH는 미국에서 널리 사용하는 전자식 은행 계좌이체 시스템으로, 미국판 ‘은행 간 계좌이체망’이다. 또 요청 신뢰도를 높이기 위해 사칭한 CEO와 서비스나우(ServiceNow)가 주고받은 것처럼 꾸민 이메일 대화와 허위 송장을 이메일에 포함했다. '서비스나우'도 함께 사칭한 것이다.

MS에 따르면, 이번 캠페인에는 준비 단계부터 실제 공격에 이르기까지 공통된 흐름이 나타났다. 먼저 위협 행위자는 사칭에 사용할 도메인을 등록했다. 이어 신뢰받는 제3자 인프라를 통해 경영진을 사칭한 결제 요청을 보내고, 조작된 송장과 가짜 이메일 대화를 함께 제시했다. 최종적으로 재무 담당자가 ACH 이체를 진행하도록 유도했다.

공격자는 여러 표적 기업의 CEO, 최고재무책임자(CFO), 사장 등 경영진을 사칭해 각 기업의 회계·지급 담당 부서가 약 5만 달러의 자동결제망 이체를 처리하도록 유도했다. 특히 발신자 표시 이름과 회신 대상 표시 이름, 이메일 서명 등 여러 곳에 CEO의 정보를 사용했다. 이메일 본문에는 ‘아래 송장을 승인한다’는 짧고 직접적인 문구를 넣고, 필요한 경우 PDF 파일을 요청하도록 안내했다. 이메일 서명에도 사칭한 최고경영자의 이름과 이메일 주소를 기재했다.

MS는 "위협 행위자는 공격자가 통제하는 인프라와 조작된 커뮤니케이션, 유사 도메인을 이용해 실제 기업을 사칭했다. 서비스나우를 비롯해 이번 공격에서 사칭된 기업의 시스템이 침해됐거나, 해당 기업이 공격에 관여했다는 증거를 발견하지 못했다. 이번 캠페인은 신뢰받는 기업과 인물을 모방한 허위 도메인과 콘텐츠를 이용했다"고 설명했다.

MS에 따르면, 위협 행위자는 여기서 그치지 않았다. CEO의 이메일 서명 바로 아래에 전문적으로 제작된 것처럼 보이는 허위 ‘ServiceNow Platform - Annual Subscription’ 송장을 전달된 이메일의 일부인 것처럼 덧붙였다. 송장에는 서비스나우 브랜드 요소와 로고뿐 아니라 송장 번호, 발행일, 결제 기한, 통화, 결제 금액과 방식, 세부 항목 등 구체적인 정보를 담았다.

결제 방식은, 위협 행위자가 통제하는 계좌로 은행 송금을 하도록 안내했다. 마이크로소프트가 여러 사례를 분석한 결과, 송금에 이용된 금융기관은 사례마다 달랐다. 이는 표적에 따라 송금 대상이 달랐을 가능성을 보여준다. 또한 송장의 ‘BILLED TO’ 항목에 수신 기업과 경영진의 이름을 기재하는 등 표적에 맞춰 일부 내용을 변경했다.

MS는 "방어자 관점에서 살펴보면, 이 이메일과 이메일에 포함된 ‘전달’ 대화가 실제가 아님을 보여주는 여러 징후를 확인할 수 있다. 조작된 이메일 대화의 ‘보낸 사람’ 영역에는 실제 전달 메일에 포함되는 헤더 정보가 없다"면서 "“저를 참조에 포함할 필요는 없습니다”와 같은 의심스러운 표현이 사용됐다. 발신자 표시 이름과 이메일 주소가 일치하지 않았으며, 제목에는 ‘due bill’, ‘ACH Payment’ 등 금융 거래를 미끼로 한 키워드가 사용됐다"고 짚었다.

특히 공격자는 캠페인을 시작하기 전 여러 도메인을 등록했다. 서비스나우와 유사한 도메인 service-nowinc[.]com은 캠페인 활동이 관찰되기 직전인 7월 31일에 등록됐다. 이 도메인은 서비스나우 사장을 사칭하는 이메일 주소에 사용됐다. 조작된 송장 문의처 이메일 주소를 비롯한 여러 항목에도 사용됐다. 또 위협 행위자는 같은 날 또 다른 도메인인 domainlify[.]net을 등록했다. 이 도메인은 회신 주소(Reply-To)에 사용됐다.

특히 이번 캠페인에는 AI가 악용됐다. MS는 "AI 지원형 템플릿 제작에서 나타나는 특징과 일치하는 여러 지표를 확인했다. HTML 코드에 다수의 상세한 주석이 달려 있고, 각 섹션이 일정한 형식으로 구분돼 있으며, 템플릿 구성도 매우 일관된 점 등이 이에 해당한다"면서 "이러한 지표는 생성형 AI가 관여했을 가능성을 시사하지만, 각각의 지표만으로는 AI가 캠페인 콘텐츠를 어느 정도 생성했는지 단정할 수 없다. 템플릿을 기반으로 제작됐을 가능성을 보여주는 단서도 확인했다. 표적에 따라 기업별 세부 정보는 달라졌지만, 송장 식별 정보와 전체 시나리오 구조는 여러 사례에서 대체로 일관됐다"고 설명했다.

이어 "마이크로소프트는 이러한 경영진 사칭 및 송장 사기 캠페인에 대응하기 위한 다계층 보호 기능을 제공한다. 이메일 인증과 스푸핑(spoofing,다른 사람이나 기관인 것처럼 속이는 것) 방지, 메일 흐름 커넥터를 올바르게 설정하고 마이크로소프트 디펜더 포 오피스 365(Microsoft Defender for Office 365)를 활용하면 의심스러운 메시지를 사용자에게 전달되기 전에 탐지하고 차단할 수 있다"면서 "전달 후 악성으로 확인된 메시지는 ZAP(Zero-hour Auto Purge)를 비롯한 사후 대응 기능을 통해 격리하거나 제거할 수 있다"고 밝혔다.

MS는 이번의 경영진 사칭과 송장 사기, AI를 활용했을 가능성이 있는 콘텐츠 제작이 포함된 사회공학 캠페인에 대응하기 위해 아래와 같은 완화 조치를 권고했다.

첫째,마이크로소프트 디펜더 XDR에서 자동 공격 차단 기능 설정이다. 자동 공격 차단은 진행 중인 공격의 확산을 막고 조직 자산에 미치는 영향을 줄인다. 이를 통해 보안팀이 공격을 완전히 해결하는 데 더 많은 시간을 확보할 수 있다.

관련기사

둘째, 오피스 365(Office 365)에서 ZAP(Zero-hour Auto Purge)를 활성화. ZAP는 새로 확보된 위협 인텔리전스를 바탕으로 이미 발송된 메일을 격리한다. 또 사서함에 이미 배달된 악성 피싱, 스팸 또는 맬웨어 메시지를 사후에 무력화한다.

셋째, 수신 이메일과 사용자가 방문한 웹사이트를 모니터링하고 검사하는 고급 피싱 방지 솔루션에 투자. 예를 들어 조직은 이번 피싱 캠페인에 사용된 사이트를 포함해 악성 웹사이트를 자동으로 식별하고 차단하는 마이크로소프트 엣지(Microsoft Edge)와 같은 웹 브라우저를 활용할 수 있다. 또한 악성 이메일과 링크, 파일을 탐지하고 차단하는 솔루션도 활용할 수 있다.

MS