마이크로소프트가 여전히 압도적인 1위를 차지했지만, 이번 분기 최대 화제는 단연 AI 네이티브 브랜드인 ChatGPT의 등장입니다. 상위 5개 브랜드가 전체 브랜드 피싱 시도의 절반 이상을 차지했습니다 .
| 순위 | 브랜드 | 브랜드 피싱 시도 점유율 |
|---|---|---|
| 1 | 마이크로소프트 | 23.0% |
| 2 | 링크드인 | 11.6% |
| 3 | 구글 | 6.7% |
| 4 | 애플 | 5.8% |
| 5 | 아마존 | 5.2% |
| 6~10 | 왓츠앱, 페이스북, 인스타그램, 넷플릭스, ChatGPT (약 10위) | 각 약 1~3% |
마이크로소프트는 여러 분기 연속 1위를 지켰으나, 링크드인이 2위로 급부상한 점은 전문직 크리덴셜 탈취 캠페인의 증가를 반영합니다 . ChatGPT의 진입이 가장 주목할 만한 변화로, 체크포인트가 브랜드 피싱을 추적하기 시작한 이후 AI 플랫폼이 Top 10에 진입한 것은 이번이 처음입니다 .
이미 검증된 패턴입니다. 어떤 플랫폼이 수억 명의 사용자를 확보하면, 자연스럽게 고가치 피싱 표적이 됩니다. 마이크로소프트, 구글, 페이스북이 그랬고, 이제 ChatGPT도 예외가 아닙니다 . 다수의 사이버 보안 분석가들은 “ChatGPT는 수억 명의 사용자를 보유하고 있으며, 공격자들은 사용자 기반을 따라간다”고 지적합니다 .
ChatGPT를 사칭한 가장 흔한 피싱 캠페인은 복잡한 기술적 용어를 사용하지 않습니다. 대신 ‘접속 차단’이라는 단순하면서도 강력한 공포심을 악용합니다. 공격자는 ‘ChatGPT Plus 결제 실패’ 또는 ‘구독 만료 임박’을 알리는 긴급 이메일을 보내고, 가짜 결제 페이지로 유도합니다 .
실제 적발된 사례는 다음과 같습니다.
이 모든 사기의 심리적 갈고리는 동일합니다. “GPT-5, 나의 워크플로우, 유료 플랜에 접속하지 못하게 될 수도 있다”는 두려움입니다 .
여기에는 두 가지 수렴하는 추세가 있습니다. 첫째, 공격자들은 생성형 AI를 이용해 훨씬 더 설득력 있는 피싱 이메일을 작성합니다. 정확한 브랜드 로고와 문법적으로 완벽한 문장을 사용해 사용자들이 가짜를 식별하기 더 어렵게 만듭니다 . 둘째, 공격자들은 이제 AI 서비스 자체를 사칭하여 크리덴셜과 결제 정보를 탈취합니다 .
더욱 우려되는 점은 2026년 6월 Permiso Security가 공개한 ChatGPhish 취약점입니다. 이 취약점을 통해 ChatGPT가 요약하는 모든 공개 웹페이지는 간접 프롬프트 인젝션을 통해 사용자 인터페이스에 피싱 링크, 가짜 보안 알림, QR 코드를 직접 주입할 수 있습니다. OpenAI의 자체 인프라는 손상되지 않습니다 . 사용자가 공격자가 통제하는 페이지를 요약하도록 ChatGPT에 요청하면, 신뢰하는 ChatGPT UI 내에 사기성 ‘보안 경고’나 ‘결제 정보 업데이트’ 요청이 표시될 수 있습니다.
카스퍼스키(Kaspersky)는 2025년 첫 4개월 동안 ChatGPT를 사칭한 사이버 위협이 전년 동기 대비 115% 급증했다고 보고했습니다 . 2026년 2분기 순위는 보안 업계가 계속 경고해 온 바를 공식화한 것입니다. AI 서비스는 이제 사이버 범죄자들의 레이더에 확실히 포착되었으며, 공격 규모는 대부분의 사용자 예상보다 빠르게 증가하고 있습니다.
chat.openai.com/account/billing)로 직접 접속해 구독 상태를 확인하세요 .info@openai-support.com이었는데, 이는 OpenAI가 소유하거나 운영하지 않는 도메인입니다 .