Oossa

중국 스파이 조직, 가짜 AI 정책 초청장으로 미국 전문가 피싱

2026년 7월 중국과 연계된 조직이 Anthropic 직원과 전 백악관 당국자를 사칭해 AI 정책 전문가들에게 피싱 이메일을 보냈다.

OossaOossa 게시일: 1 분 읽기

Szabo Viktor · Unsplash

2026년 7월 초, TA419로 추적되는 중국 스파이 조직으로 의심되는 세력이 Anthropic 고위 직원과 전 백악관 과학 고문을 사칭한 피싱 이메일을 보냈다. 이메일은 미국 대학과 싱크탱크, 로펌에 소속된 AI 정책 전문가들에게 가짜 AI 정책 자문위원회에 참여하거나 AI 수출 통제 관련 상원 보고서 작성에 도움을 달라고 요청했다. 수신자가 링크를 누르면 가짜 OneDrive 페이지로 이동한 뒤, 로그인 정보를 탈취하는 사이트로 다시 연결됐다.

사기는 어떻게 이뤄졌나

공격에 사용된 첫 링크는 driftshare.co 도메인을 거쳐 Cloudflare로 보호되는 페이지로 연결됐다. 이 페이지에는 가짜 OneDrive 로딩 화면 뒤에 Cloudflare Turnstile 인증 절차가 표시됐다. 인증을 마치면 피해자는 공격자 중간자(AitM) 페이지를 호스팅하는 두 번째 도메인 globalfileshareplatform.com으로 이동했다. 이 페이지는 브라우저 안에 또 다른 브라우저 화면을 띄우는 오픈소스 도구를 이용해 Microsoft 365/Entra ID 로그인 정보를 가로챘다. 이 조직은 활동을 숨기기 위해 msfile.online, onecloudfilesync.com 등 파일 공유 서비스처럼 보이는 다른 도메인도 사용했다.

전문가들의 권고

Proofpoint의 분석에 따르면 공격 대상이 될 가능성이 있는 조직은 원래 로그인 사이트에 결합된 패스키 등 피싱에 강한 인증 방식을 도입해야 한다. 이 조직이 사용한 도메인은 Cloudflare의 콘텐츠 전송 네트워크를 통해 호스팅돼 서버 추적이 더 어렵다. TA419는 Japan‑Taiwan Exchange Association과 Heritage Foundation 등 다른 조직을 사칭한 전력도 있다.

왜 중요한가

대학 연구자와 싱크탱크 분석가, 로펌 자문가의 Microsoft 365 계정이 침해돼 공격자가 내부 소통 내용과 문서에 접근했을 가능성이 있다. 민감한 AI 정책 업무를 다루는 사람들에게 이번 사건은 흔한 이메일 초대장도 로그인 정보 탈취의 통로가 될 수 있음을 보여주며, 더 강력한 로그인 보호의 필요성을 강조한다. 실제로 침해된 계정이 몇 개인지는 아직 밝혀지지 않았지만, 이번 수법을 보면 앞으로도 정책 영향력자들이 계속 공격 대상이 될 것으로 보인다.

이 기사가 도움이 되었나요?
공유

다음 읽을거리

Oossa · 뉴스레터

이번 주 AI, 쉽게 정리

매주 월요일, 알아둘 만한 소식을 쉬운 말로. 무료, 스팸 없음.