# Anthropic 보고서, 정상 로그인 화면에도 함정이 있어요

> AI 악용 보고서가 드러낸 계정 탈취를 살펴봅니다. 진짜 로그인 사이트라도 공격자가 보낸 기기 코드를 승인하면 접속 권한을 넘길 수 있어요.

- 출처 사이트: AI피셜 (https://aifficial.net/posts/ai-device-code-phishing/)
- 발행: 2026-09-11
- 카테고리: 안전·보안 · 태그: Anthropic, 피싱, 계정 보안

## 핵심 답변

Anthropic의 9월 보고서는 AI가 공격용 문장 작성뿐 아니라 여러 작업의 실행과 조율에도 쓰였다고 설명해요. 정상 로그인 페이지에서도 누구의 기기에 접속을 허락하는지 확인해야 해요.

## 한 장 요약(만화)

![Anthropic 보고서, TV의 기기 코드 로그인, 공격자 접속 승인 위험, AI 맞춤 메일, 자신이 시작한 로그인 확인, 회사의 인증 제한을 설명하는 여섯 컷](https://aifficial.net/images/posts/ai-device-code-phishing/comic-v1.0.0.webp)

## 요약

- Anthropic은 2025년 12월부터 2026년 8월까지 차단한 악용 사례를 정리했어요.
- 기기 코드 피싱은 정상 인증 기능을 이용해 남의 접속을 승인하게 만들어요.
- 내가 시작한 로그인인지와 승인 대상 앱을 함께 확인해야 해요.

## 핵심 사실

| 항목 | 값 |
|---|---|
| 보고서 | September 2026 (Anthropic 위협 분석) |
| 핵심 질문 | 누구의 접속을 승인하나요? |


## 주소가 진짜여도 접속 권한은 새어 나갈 수 있어요

낯선 메일의 링크가 진짜 로그인 화면으로 이어져도 안심하기는 일러요. 정상 인증 기능을 이용해 공격자의 접속을 승인하게 만드는 기기 코드 피싱(device code phishing)이 있기 때문이에요. Microsoft는 실제 공격에서 이 방식을 관찰했어요. 

Anthropic의 새 9월 위협 보고서는 2025년 12월부터 2026년 8월까지 차단한 악용을 다뤄요. 보고서 속 여러 공격에서 AI는 답변 작성에 그치지 않고 작업 실행과 조율에 쓰였어요. 대표 사례를 고른 회사 관찰 기록이며 전체 이용자의 악용 비율을 뜻하지는 않아요. 



## TV 로그인과 같은 기능을 악용해요

기기 코드 인증(device code authentication)은 TV처럼 글자 입력이 불편한 기기를 위한 기능이에요. TV의 짧은 코드를 휴대폰 브라우저에 넣어 로그인하는 것이 익숙한 예죠. 별도 기기에 출입증을 발급하는 것과 비슷해요. 

피싱에서는 공격자가 접속 절차를 시작하고 피해자에게 코드를 보내요. 피해자가 정상 사이트에서 그 코드를 승인하면 공격자 쪽 세션에 계정 접근 권한이 생겨요. 비밀번호를 가짜 사이트에 적지 않아도 가능한 방식이에요. 

## AI는 유인과 후속 작업에도 쓰였어요

Microsoft가 분석한 캠페인에서는 생성 AI로 피해자의 직무에 맞춘 메일을 만들었어요. 견적 요청이나 청구서처럼 실제 업무와 닮은 주제가 쓰였죠. 이는 4월에 공개된 별도 분석으로, 새 보고서의 수법을 이해하는 배경이에요. 

| 로그인 전 확인 | 이유 |
| --- | --- |
| 내가 시작한 요청인가요? | 남이 시작한 접속일 수 있어요 |
| 예상한 앱·기기인가요? | 승인 대상을 확인해야 해요 |
| 갑작스러운 코드 입력 요구인가요? | 업무 문서처럼 꾸민 유인일 수 있어요 |

Microsoft는 기기 코드 인증을 필요한 경우에만 허용하고 사용자에게 승인 대상을 알리도록 권고해요. 회사에서는 보안 담당자가 실제 기기 사용과 정책을 함께 점검할 부분이에요. 


주소 확인에 더해 ‘이 로그인을 내가 시작했나’를 묻는 습관이 필요해 보여요. 정상 화면도 다른 사람의 접속을 승인하는 데 쓰일 수 있다는 점이 이번에 기억할 대목 같아요. 여러분은 로그인 승인 화면에서 앱 이름까지 살펴보시나요? 댓글로 남겨 주세요. 



## 자주 묻는 질문

**Q. 진짜 Microsoft 주소면 안전한 것 아닌가요?**

주소만으로는 부족해요. 기기 코드 방식에서는 정상 사이트에서 공격자가 시작한 접속을 승인할 수 있어요.

**Q. 회사에서는 무엇을 점검하나요?**

Microsoft는 기기 코드 인증을 필요한 경우에만 허용하도록 권고해요. 보안 담당자는 업무상 필요한 기기와 조건부 접근 정책을 함께 확인해야 해요.

## 출처

1. [Anthropic 9월 위협 보고서](https://www.anthropic.com/threat-intelligence-report-september-2026) (official)
2. [Microsoft 기기 코드 피싱 분석과 대응](https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/) (official)

_이 문서는 AI피셜 편집부가 작성했습니다. 인용 시 출처를 표기해 주세요._