AI詐欺プラットフォームEvilTokens摘発、1万2000件侵害

원제: Microsoft disrupts AI-assisted platform that compromised 12,000 accounts

왜 중요한가

AI가 피싱·BEC 공격의 설계·실행까지 자동화하는 서비스형 범죄(CaaS) 모델의 고도화를 보여주는 사례로, 기업 보안팀의 대응 방식 재정비가 시급해졌다.

Microsoft은 2026년 9월 22일, AI 챗봇을 활용한 구독형 사기 플랫폼 'EvilTokens'를 업계 공동 작전으로 차단했다고 발표했다. 이 플랫폼은 수개월간 전 세계 1만 개 기업, 1만 2,000개 계정을 침해했으며, 영국 경찰이 용의자 2명을 체포했고 Microsoft는 웹사이트 50개·도메인 150개를 압수했다.

EvilTokens는 2026년 2월 Telegram 채널을 통해 등장한 구독형 사이버 범죄 플랫폼이다. 초기 가입비 1,500달러에 매월 500달러를 받고, 이메일 계정 대량 침해에 필요한 거의 모든 단계를 자동화하는 서비스를 제공했다.

핵심은 AI 챗봇이었다. 이 챗봇은 침해된 받은 편지함을 분석해 신뢰 관계, 결제 승인 권한, 민감한 업무 담당자를 자동으로 식별했다. 나아가 사기 전략을 추천하고, 피해자가 공격자 계정으로 자금을 이체하도록 유도하는 사실적인 위장 이메일 초안까지 생성했다. Microsoft는 "며칠이 걸리던 작업을 몇 분으로 단축시켰다"고 설명했다.

기술적으로는 TV 등 입력 제한 기기를 위해 설계된 정식 OAuth 인증 방식인 '기기 코드 인증'을 악용했다. EvilTokens는 대규모 스팸 발송을 자동화했고, 악성 링크를 클릭한 사용자를 자동화 스크립트가 실행되는 페이지로 유도해 공격자 기기를 등록하는 코드를 실시간으로 생성했다. 보안업체 SpyCloud는 해당 ID 공급자를 Microsoft Entra로 특정했다.

피해는 도소매 유통, 건설, 금융, 부동산, 고등교육, 헬스케어 분야에 걸쳐 미국을 중심으로 캐나다·영국·호주·인도·프랑스 순으로 집중됐다. Microsoft는 법적 절차와 파트너 네트워크를 활용해 운영 인프라를 전면 차단했으며, 영국 런던 경찰청(Metropolitan Police Service)이 관련 혐의로 남성 2명을 체포했다.

출처

arstechnica.com — 원문 읽기 →