구글에서 ChatGPT를 검색하다 광고를 눌렀는데, 주소가 진짜 ChatGPT 사이트라면 안심해도 될까요? 이번 사례는 그렇지 않다는 점을 보여줍니다. 공격자들은 ‘Plus 5.6’이라는 Custom GPT를 만들어 광고로 홍보했고, 실제 ChatGPT 사이트에 올라온 이 GPT는 서비스에 문제가 생겼다며 사용자를 ‘백업 페이지’로 안내했습니다. 이후 가짜 클라우드플레어 CAPTCHA가 윈도우 사용자에게 파워셸 명령을 실행하도록 유도했습니다.
3
6
17
광고에서 악성코드까지, 어떻게 이어졌나
공격 흐름은 익숙한 서비스와 화면을 차례로 내세워 사용자의 경계심을 낮추는 방식이었습니다.
- 구글 검색 광고로 유입: ChatGPT를 검색한 사람에게 ‘Plus 5.6’ Custom GPT 링크가 광고로 노출됐습니다. 실제 ChatGPT 도메인에서 열리더라도, GPT 자체가 공식 제품이라는 뜻은 아닙니다.
3
6
- 가짜 서비스 안내: 사용자가 GPT에 메시지를 보내면 기본 ChatGPT 서비스에 접속 문제가 있다는 안내와 함께 ‘백업’ 페이지로 이동하라는 말을 받았습니다.
6
12
- 가짜 CAPTCHA로 명령 실행 유도: Google Sites에 만든 페이지는 클라우드플레어 보안 확인 화면처럼 꾸며졌습니다. 방문자에게 파워셸 명령을 복사해 실행하도록 했는데, 이런 식으로 사용자가 직접 악성 명령을 실행하게 만드는 수법을 ‘ClickFix’라고 부릅니다.
3
17
- 원격접속 악성코드 설치: 헌트리스에 따르면 해당 명령은 여러 단계로 이어지는 감염 과정을 시작해 악성 MSI 파일을 내려받고 윈도우에 원격접속 트로이목마(RAT)를 설치했습니다.
17
일부 보도는 이 트로이목마를 ‘@input’이라고 부릅니다. 다만 헌트리스의 캠페인 요약은 악성코드를 일반적인 원격접속 트로이목마로 설명하고 있어, 여기서는 ‘@input’을 보도에 등장한 이름으로만 다루는 것이 적절합니다.
8
17
연구진이 확인한 규모와 대응
헌트리스는 이번 캠페인과 관련된 Custom GPT 두 개를 확인했습니다. 특정 Google Sites 도메인과 관련해 최소 40건의 사고에 대응했으며, 이 가운데 두 건은 Custom GPT를 거친 것으로 확인했다고 밝혔습니다.
14
17 따라서 40건 모두가 GPT 유인책으로 발생한 감염으로 확인된 것은 아닙니다.
보도에 따르면 OpenAI는 악성 GPT 하나를 삭제했습니다. 그러나 이틀 뒤 두 번째 변종이 등장해 여전히 운영 중인 것으로 전해졌습니다.
1 제공된 보도 내용만으로는 구글이 광고에 어떤 조치를 했는지, 관련 광고와 페이지가 모두 삭제됐는지는 확인할 수 없습니다.
신뢰받는 AI 플랫폼을 유인 경로로 악용한 사례가 이번이 처음은 아닙니다. 헌트리스는 앞서 공식 Claude 사이트에 공개된 악성 Claude Artifact가 29개가 넘는 조직에 영향을 미친 별도의 캠페인도 소개했습니다.
18 다만 두 사례가 같은 공격자나 인프라와 연결됐다는 근거는 제시되지 않았습니다.
이런 신호가 보이면 멈추세요
- 검색 광고는 추천이나 보증이 아닙니다. 광고를 눌렀더라도 연결된 페이지와 서비스가 무엇인지 확인하세요.
3
6
- 진짜 사이트에도 사용자 제작 콘텐츠가 있을 수 있습니다. 도메인이 공식 사이트라고 해서 그 안의 모든 GPT가 공식 제품이거나 안전한 것은 아닙니다.
3
17
- CAPTCHA가 명령어 실행을 요구하면 따르지 마세요. 윈도우 실행 창을 열거나, 문구를 붙여넣거나, 파워셸을 실행하라는 안내는 정상적인 본인 확인 절차가 아닙니다.
3
8
17
- 주소를 직접 입력하거나 저장해 둔 즐겨찾기로 접속하세요. 갑자기 나타난 검색 광고를 통해 ChatGPT에 들어가는 일은 피하는 편이 안전합니다.
- 이미 명령을 실행했다면 해당 컴퓨터로 민감한 작업을 계속하지 말고, 신뢰할 수 있는 IT·보안 전문가에게 신속히 도움을 요청하세요.