클로드 맥스(Claude Max) 무료 이용권을 내건 새 피싱 사기가 이용자의 구글 로그인 정보와 비밀번호를 훔치도록 만들어진 것으로 나타났다. IT 전문 매체 씨넷은 9월 23일 사이버보안 업체 멀웨어바이츠(Malwarebytes)의 조사 결과를 인용해 이같이 보도했다.
가짜 클로드 맥스 무료 증정 이벤트
사기 페이지는 앤트로픽(Anthropic)이 이용자 1억명 유치를 기념해 1만명에게 클로드 맥스 1개월 이용권을 무료로 제공한다고 홍보한다. 약 200달러 상당의 서비스에 ‘20배 한도’를 적용하고, ‘확장 사고’ 기능과 오푸스(Opus)·소넷(Sonnet)에 대한 우선 이용 및 무제한 접근을 제공한다는 내용이다. 그러나 실제 목적은 클로드 이용권을 주는 것이 아니라 구글 계정 정보를 빼내는 데 있다.
페이지에는 가짜 이용자들의 별 다섯 개 후기와 1만개의 가짜 계정 중 몇 개가 배포됐는지를 보여주는 실시간 카운터가 배치됐다. 앤트로픽의 실제 로고와 색상을 사용했고, 하단에는 긴 링크 목록을 넣어 대부분의 연결 주소가 진짜 앤트로픽 페이지로 이어지는 것처럼 꾸몄다. 멀웨어바이츠의 스테판 다시치 선임 악성코드 연구 엔지니어는 이런 구성 때문에 다른 피싱 시도보다 설득력이 높아 보인다고 분석했다.
브라우저 안에 가짜 구글 로그인창
이벤트를 누르면 클로드 계정을 업그레이드한다는 로그인 화면이 나타난다. 애플 로그인 선택지는 비활성화돼 있고 ‘구글로 로그인’만 남아 있다. 화면에는 현재 브라우저 탭 안에 또 다른 브라우저 창을 띄우는 이른바 ‘브라우저 속 브라우저’ 기법이 적용됐다. 가짜 창에는 자물쇠 표시와 철자가 정확한 구글 로그인 주소가 표시되며, 이용자가 페이지 안에서 창을 직접 끌어 옮길 수도 있다.
다시치 엔지니어는 씨넷에 클로드에는 별도의 비밀번호가 없고, 구글 계정으로 계속 진행하거나 이메일로 전송된 로그인 링크를 이용해 접속한다고 설명했다. 따라서 피싱된 구글 계정이 클로드 계정과 연결돼 있다면 공격자가 두 경로를 통해 클로드 계정에도 접근할 수 있다는 것이다. 구글 계정이 지메일과 구글 문서뿐 아니라 다른 서비스 로그인에도 사용될 경우 피해 범위가 넓어질 수 있다.
현재까지 사기가 얼마나 확산됐고 몇 명이 영향을 받았는지는 확인되지 않았다. 조사에서는 사이트가 영국에 등록된 회사와 연결된 것으로 파악됐지만, 서버는 임대된 것이어서 서버가 어디에서 임대됐는지만 알 수 있을 뿐 실제로 누가 임대했는지는 알 수 없었다. 웹페이지 구성 요소 일부에는 러시아어 개발자 주석이 있었으나, 이는 이 캠페인에 연루된 사기범이 아닐 수도 있는 사람이 만든 도구의 일부일 가능성도 있다. 다시치 엔지니어는 코드에 쓰인 언어만으로는 증거가 약하고, 수사 방향을 흐리기 위해 심어졌을 가능성도 있다고 덧붙였다. 멀웨어바이츠는 가짜 브라우저 창을 식별하는 방법도 함께 안내했다.