마이크로소프트, AI 봇으로 1.2만 계정 해킹한 사기 플랫폼 차단
마이크로소프트는 구독형 사기 플랫폼 'EvilTokens'을 업계 차원에서 무력화했다고 발표했습니다. 이 플랫폼은 AI 챗봇으로 피해자의 이메일 inbox를 분석해 신뢰 관계와 송금 권한자를 찾아내고, 이를 사칭한 BEC(비즈니스 이메일 사기) 공격을 자동화하여 전 세계 1만 개 조직의 1.2만 개 계정을 탈취했습니다. 마이크로소프트는 법적 절차를 통해 50개 웹사이트와 150개 도메인을 압수했고, 영국 경시청은 용의자 2명을 체포했습니다.
마이크로소프ft는 화요일, AI 챗봇을 이용해 수개월간 1만 2천 개의 마이크로소프트 계정을 탈취한 구독형 사기 플랫폼을 업계 차원에서 무력화했다고 밝혔다.
'EvilTokens'이라는 이름의 이 플랫폼은 2월 텔레그램 채널을 통해 등장했으며, 초기 가입비 1,500달러와 이후 매월 500달러의 구독료를 받았다. EvilTokens은 대량의 이메일 계정 탈취에 필요한 대부분의 단계를 간소화하는 단일 서비스를 제공했다. 이 플랫폼은 고객이 침해된 inbox를 분석하고, 가장 큰 금전적 이득을 얻을 수 있는 표적을 선정하며, 회사 직원들이 공격자가 통제하는 계좌로 송금하도록 속이는 그럴듯한 후속 이메일을 작성하는 것을 도왔다.
'날짜가 아니라 몇 분 만에'
마이크로소프트는 "EvilTokens이 사이버 범죄자들의 이메일 계정 접근을 도왔지만, 이 서비스의 핵심은 피해자의 inbox를 분석해 신뢰 관계, 결제 승인 권한, 민감한 책임 사항 등 사기가 성공할 가능성이 가장 높은 상황을 범죄자들이 식별하도록 돕는 AI형 챗봇이었다"라고 말했다. "이 플랫폼은 신뢰하는 지인을 사칭한 메시지를 작성하는 등 사기 전략까지 추천하여 범죄자가 피해자를 속여 행동하게 만들었다."
마이크로소프트에 따르면 EvilTokens 사용자들은 전 세계 1만 개 조직에 속한 1만 2천 개의 고객 계정을 탈취했으며, 가장 많은 피해는 미국에 집중되어 있다. 그다음으로 피해가 많은 국가는 캐나다, 영국, 호주, 인도, 프랑스였다. 피해 조직에는 도매 유통, 건설, 금융 서비스, 부동산, 고등교육, 의료 분야가 포함되었다. 이 무력화 작전을 지원한 보안 업체 SpyCloud이 피해자에 대한 자세한 정보를 공개했다.
마이크로소프트는 법적 절차와 파트너 네트워크를 활용해 EvilTokens 운영에 사용된 50개 웹사이트와 150개의 추가 도메인을 압수했다. 영국 경시청(스코틀랜드야드)은 이 범죄 플랫폼과 관련된 혐의로 두 남성을 체포했다.
계정 탈취는 '디바이스 코드 인증(device code authentication)'이라는 정식 OAuth 절차를 통해 이루어졌다. 이 인증 방식은 TV나 입력이 제한된 기기, 즉 일반적인 로그인 절차를 수행할 인터페이스가 없는 기기를 위해 설계된 것이다. 이 방식에서는 로그인하려는 기기가 코드를 표시하고, 사용자에게 다른 기기의 브라우저에 해당 코드를 입력하도록 안내한다. 그러면 새 기기가 인증된다.
EvilTokens은 대량의 스팸 발송을 자동화하는 플랫폼을 고객에게 제공했다. 이메일 내 악성 링크나 첨부파일을 클릭한 사용자는 숨겨진 자동화 스크립트가 실행되는 웹페이지로 이동했고, 이 스크립트는 사용자의 마이크로소프트 ID 제공자와 실시간으로 상호작용하여 공격자의 기기를 등록하는 코드를 생성했다. SpyCloud은 해당 ID 제공자가 마이크로소프트 Entra라고 확인했다. 그러면 사용자에게는 디바이스 코드가 표시되고, 이를 복사해 공식 마이크로소프트 디바이스 로그인 포털에 입력하라는 안내가 나타난다.
플랫폼 내 복잡한 백엔드 로직(Node.js)은 전통적인 시그니처 기반 또는 패턴 기반 탐지를 우회할 수 있게 했다. 이 기술을 통해 동적 디바이스 코드 생성부터 탈취 후 활동까지 전 과정이 종단간으로 작동했다.
대시보드를 통해 사용자는 표적 조직의 프로필에 맞게 유인 메시지를 조정할 수 있었다. 플랫폼은 공격 과정의 나머지 부분도 대부분 자동화했다. EvilTokens은 한 번에 5천 개의 침해된 이메일을 분석했다. AI를 활용해 이 플랫폼은 대량의 자금을 송금할 권한이 있는 직원, 이 직원들이 보고하는 관리자, 그리고 관리자나 다른 사람이 직원을 설득해 결국 공격자가 통제하는 계좌로 송금하게 만들 수 있는 그럴듯한 시나리오를 식별해냈다.