본문으로 건너뛰기

Anthropic 보고서, 정상 로그인 화면에도 함정이 있어요

AI 악용 보고서가 드러낸 계정 탈취를 살펴봅니다. 진짜 로그인 사이트라도 공격자가 보낸 기기 코드를 승인하면 접속 권한을 넘길 수 있어요.

AI피셜 편집부· 4분 읽기원문 보기 ↗
Microsoft의 피싱과 사회공학 공격 설명 이미지
사진: Microsoft

TL;DR요약

  • Anthropic은 2025년 12월부터 2026년 8월까지 차단한 악용 사례를 정리했어요.
  • 기기 코드 피싱은 정상 인증 기능을 이용해 남의 접속을 승인하게 만들어요.
  • 내가 시작한 로그인인지와 승인 대상 앱을 함께 확인해야 해요.
Anthropic 보고서, TV의 기기 코드 로그인, 공격자 접속 승인 위험, AI 맞춤 메일, 자신이 시작한 로그인 확인, 회사의 인증 제한을 설명하는 여섯 컷
로그인 주소와 함께 승인 대상도 확인해요.· 그림: AI 생성 이미지 (gpt-image-2)

핵심 사실

보고서
September 2026Anthropic 위협 분석
핵심 질문
누구의 접속을 승인하나요?

주소가 진짜여도 접속 권한은 새어 나갈 수 있어요

낯선 메일의 링크가 진짜 로그인 화면으로 이어져도 안심하기는 일러요. 정상 인증 기능을 이용해 공격자의 접속을 승인하게 만드는 기기 코드 피싱(device code phishing)이 있기 때문이에요. Microsoft는 실제 공격에서 이 방식을 관찰했어요. 공식

Anthropic의 새 9월 위협 보고서는 2025년 12월부터 2026년 8월까지 차단한 악용을 다뤄요. 보고서 속 여러 공격에서 AI는 답변 작성에 그치지 않고 작업 실행과 조율에 쓰였어요. 대표 사례를 고른 회사 관찰 기록이며 전체 이용자의 악용 비율을 뜻하지는 않아요. 공식

정찰부터 정보 반출과 수익화까지 이어지고 탈취 자원이 다음 공격에 재사용되는 흐름
Anthropic 보고서 Figure 2. 화살표는 공격 단계와 탈취한 자원·수익의 재투입을 보여 줘요. 특정 관찰 사례의 흐름이에요.· 사진: Anthropic

TV 로그인과 같은 기능을 악용해요

기기 코드 인증(device code authentication)은 TV처럼 글자 입력이 불편한 기기를 위한 기능이에요. TV의 짧은 코드를 휴대폰 브라우저에 넣어 로그인하는 것이 익숙한 예죠. 별도 기기에 출입증을 발급하는 것과 비슷해요. 공식

피싱에서는 공격자가 접속 절차를 시작하고 피해자에게 코드를 보내요. 피해자가 정상 사이트에서 그 코드를 승인하면 공격자 쪽 세션에 계정 접근 권한이 생겨요. 비밀번호를 가짜 사이트에 적지 않아도 가능한 방식이에요. 공식

AI는 유인과 후속 작업에도 쓰였어요

Microsoft가 분석한 캠페인에서는 생성 AI로 피해자의 직무에 맞춘 메일을 만들었어요. 견적 요청이나 청구서처럼 실제 업무와 닮은 주제가 쓰였죠. 이는 4월에 공개된 별도 분석으로, 새 보고서의 수법을 이해하는 배경이에요. 공식

로그인 전 확인이유
내가 시작한 요청인가요?남이 시작한 접속일 수 있어요
예상한 앱·기기인가요?승인 대상을 확인해야 해요
갑작스러운 코드 입력 요구인가요?업무 문서처럼 꾸민 유인일 수 있어요

Microsoft는 기기 코드 인증을 필요한 경우에만 허용하고 사용자에게 승인 대상을 알리도록 권고해요. 회사에서는 보안 담당자가 실제 기기 사용과 정책을 함께 점검할 부분이에요. 공식

자주 묻는 질문

진짜 Microsoft 주소면 안전한 것 아닌가요?
주소만으로는 부족해요. 기기 코드 방식에서는 정상 사이트에서 공격자가 시작한 접속을 승인할 수 있어요.
회사에서는 무엇을 점검하나요?
Microsoft는 기기 코드 인증을 필요한 경우에만 허용하도록 권고해요. 보안 담당자는 업무상 필요한 기기와 조건부 접근 정책을 함께 확인해야 해요.

출처 · 2

  1. 1Anthropic 9월 위협 보고서공식 발표www.anthropic.com/threat-intelligence-report-september-2026
  2. 2Microsoft 기기 코드 피싱 분석과 대응공식 발표www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/

이 글의 마크다운 원문: /posts/ai-device-code-phishing/md/ · 인용 시 출처를 “AI피셜”으로 표기해 주세요.

이 글이 도움이 됐다면 추천해 주세요.

동료에게도 보내 주세요.

댓글

로그인 없이 닉네임과 비밀번호만으로도 남길 수 있어요.

로그인하면 비밀번호 없이 쓰고 지울 수 있어요.

댓글을 불러오는 중입니다…

댓글 남기기

나중에 이 댓글을 지울 때 씁니다.

1000자까지 쓸 수 있습니다. 서식 없이 평문으로 보입니다.

AI피셜 주간 하이라이트

한 주 동안 AI 소식에서 중요한 것만 골라 월요일 아침에 보내드릴게요

같은 태그·카테고리의 글을 골랐습니다.