ChatGPT·Gemini·Claude 광고 서비스 사칭, 비밀번호·MFA 코드 탈취
The Hacker News에 따르면 Island 연구진이 AI 브랜드의 광고 관리 서비스를 사칭하는 피싱 플랫폼을 분석했다. 계정 연결 버튼을 누르면 브라우저 안에 가짜 로그인 창을 그려 비밀번호와 MFA 코드를 수집한다. 공격자는 실시간 로그인을 시도하며 피해자에게 보여줄 인증 요청도 조작한다.
사칭 대상에는 ChatGPT·Gemini·Claude·Perplexity·Meta Muse·Manus가 포함되며, 가짜 초대 이메일로 방문을 유도하는 것으로 연구진은 판단했다.
가짜 창은 Google·Okta 등의 신뢰할 만한 주소를 표시하지만 실제 브라우저는 피싱 도메인에 머무른다.
플랫폼은 비밀번호 입력 시도를 저장하고 기기 정보를 수집하며, 운영자가 다음 MFA 요청을 선택할 수 있다.
연구진은 광고 대행사 직원·미디어 구매 담당자·관리자 계정 운영자를 겨냥한 공격으로 분석했다.
Island는 피싱 저항성 인증 사용, 광고 계정 권한 변경 점검, AI 연동 서비스 검토를 권고했다.
창 안에 표시된 로그인 주소는 위조될 수 있어, 광고 계정 연결 전 실제 브라우저 주소창의 도메인을 확인해야 한다.
원문
- Fake ChatGPT, Gemini, and Claude Ad Portals Capture Credentials and MFA CodesThe Hacker News · 원문 2026-10-07