주소가 진짜여도 접속 권한은 새어 나갈 수 있어요
낯선 메일의 링크가 진짜 로그인 화면으로 이어져도 안심하기는 일러요. 정상 인증 기능을 이용해 공격자의 접속을 승인하게 만드는 기기 코드 피싱(device code phishing)이 있기 때문이에요. Microsoft는 실제 공격에서 이 방식을 관찰했어요. 공식
Anthropic의 새 9월 위협 보고서는 2025년 12월부터 2026년 8월까지 차단한 악용을 다뤄요. 보고서 속 여러 공격에서 AI는 답변 작성에 그치지 않고 작업 실행과 조율에 쓰였어요. 대표 사례를 고른 회사 관찰 기록이며 전체 이용자의 악용 비율을 뜻하지는 않아요. 공식

TV 로그인과 같은 기능을 악용해요
기기 코드 인증(device code authentication)은 TV처럼 글자 입력이 불편한 기기를 위한 기능이에요. TV의 짧은 코드를 휴대폰 브라우저에 넣어 로그인하는 것이 익숙한 예죠. 별도 기기에 출입증을 발급하는 것과 비슷해요. 공식
피싱에서는 공격자가 접속 절차를 시작하고 피해자에게 코드를 보내요. 피해자가 정상 사이트에서 그 코드를 승인하면 공격자 쪽 세션에 계정 접근 권한이 생겨요. 비밀번호를 가짜 사이트에 적지 않아도 가능한 방식이에요. 공식
AI는 유인과 후속 작업에도 쓰였어요
Microsoft가 분석한 캠페인에서는 생성 AI로 피해자의 직무에 맞춘 메일을 만들었어요. 견적 요청이나 청구서처럼 실제 업무와 닮은 주제가 쓰였죠. 이는 4월에 공개된 별도 분석으로, 새 보고서의 수법을 이해하는 배경이에요. 공식
| 로그인 전 확인 | 이유 |
|---|---|
| 내가 시작한 요청인가요? | 남이 시작한 접속일 수 있어요 |
| 예상한 앱·기기인가요? | 승인 대상을 확인해야 해요 |
| 갑작스러운 코드 입력 요구인가요? | 업무 문서처럼 꾸민 유인일 수 있어요 |
Microsoft는 기기 코드 인증을 필요한 경우에만 허용하고 사용자에게 승인 대상을 알리도록 권고해요. 회사에서는 보안 담당자가 실제 기기 사용과 정책을 함께 점검할 부분이에요. 공식






댓글
로그인 없이 닉네임과 비밀번호만으로도 남길 수 있어요.
로그인하면 비밀번호 없이 쓰고 지울 수 있어요.
댓글을 불러오는 중입니다…
댓글 남기기