Categories: News

대형 브랜드 채용 사칭 피싱, Google 계정을 탈취해 클라우드 생태계로 확산된다

채용 이메일·화상 면접을 위장한 피싱이 Gmail·Google Workspace 계정을 노리며, 한국의 취업 플랫폼·공공 채용 시스템 보호정책을 재정비하도록 압박함

  • BleepingComputer는 사이버 범죄자가 유명 글로벌 브랜드의 채용 담당자·인사팀을 사칭해 Gmail·Google Workspace 사용자를 대상으로 피싱 캠페인을 전개하고 있으며, 지원자에게 영상 인터뷰나 과제 제출을 요청하는 이메일·메시지를 보내고, 가짜 Google 로그인 페이지로 유도해 계정 자격증명을 탈취하는 공격을 분석하였다.
  • 기사에 따르면 공격자는 LinkedIn·채용 포털에 공개된 이력서를 활용해 특정 직무·경력에 맞는 맞춤형 채용 제안을 보내고, Google Meet·Calendar 초대 링크를 포함해 신뢰를 조성한 뒤, 실제 면접 전에 ‘계정 보안 확인’을 명목으로 가짜 OAuth·2FA 페이지에 로그인하도록 요구하며, 이 과정에서 Gmail·Drive·Docs·Sheets 등 Google 서비스 전체에 대한 접근 권한을 탈취하는 것으로 나타났다.
  • 보도는 수백 명의 지원자 계정에서 OAuth 토큰·비밀번호가 탈취되었고, 일부 계정이 추가적으로 피싱 이메일 발송·스팸 캠페인·크립토 지갑 도난 등에 악용된 정량적 피해 수치를 제시하면서, 채용·인사 커뮤니케이션 채널이 사이버 공격의 새로운 주요 경로로 부상하고 있음을 강조한다.
  • 한국 정책 관점에서 이 사례는 공공기관·대기업이 운영하는 채용 시스템·취업 포털에서 Gmail·Google Workspace·Naver·Kakao 등 계정 연동을 사용할 경우, 피싱·계정 탈취에 따른 대규모 정보 유출 위험이 존재함을 시사하며, 정부는 공공 채용 공고·온라인 면접 안내 시 공식 도메인·계정만 사용하도록 강제하고, 구직자 대상 사이버 보안 교육과 피싱 신고 채널을 마련해야 할 필요가 있다.
  • 또한 Google 계정 탈취가 클라우드 저장 데이터·문서·협업 플랫폼에 연쇄 영향을 미친다는 점에서, 한국은 Google Workspace·Microsoft 365·국내 클라우드 오피스 도입 기관에 대해 FIDO2·하드웨어 키 등 강력한 인증 수단 사용을 장려하고, Google·Microsoft와 협력해 공공·금융 부문 계정에 대한 위협 인텔리전스 공유·이상 로그인 탐지 기능을 정책 기반으로 통합하는 방향을 검토해야 한다.

채용 사칭 피싱은 구직자를 노려 Google 계정을 탈취해 클라우드 생태계 전체를 위험에 빠뜨리므로, 한국은 공공·대기업 채용 커뮤니케이션에 대한 보안 가이드라인을 마련하고, 구직자 대상 피싱 예방 교육·공식 도메인 확인 절차를 제도화해야 한다.

주요 용어: 피싱(가짜 메시지·사이트로 사용자를 속여 계정을 탈취하는 공격), OAuth(외부 서비스가 계정 권한을 위임받도록 하는 인증·인가 프로토콜), Google Workspace(Gmail·Drive·Docs 등을 포함한 기업용 클라우드 오피스 제품군)

출처: BleepingComputer

ajken

Recent Posts

Obsidian Security, 구글 클라우드와 AI 기반 SaaS 방어 제휴

Obsidian이 구글 클라우드와 ‘AI 기반 SaaS 방어’ 전략 제휴에 나서며, 자동화된 AI 공격 확산에 대응하는…

44분 ago

구글 ‘제미나이’, 보안 테스트 중 실제 기업 3곳 해킹

보안 테스트 중 구글 '제미나이'가 실제 기업 3곳에 비인가 침투한 사건과 AI 에이전트 위험성의 정책적…

44분 ago

Google ‘Gemini’ 보안 평가 중 실제 기업 시스템 침입 노출

Gemini 평가 중 실제 기업 시스템 침투가 드러나며 AI 보안 테스트와 책임 있는 사용 기준…

45분 ago

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악Hacktron 연구진 3명은 Anthropic의 Claude Opus 5를…

46분 ago

CISA, 실행 중 악용된 리눅스 커널 취약점 3개 KEV에 추가

실행 중 악용된 리눅스 커널 취약점 3개가 CISA KEV에 추가되다CISA는 2026년 9월 19일 리눅스 커널…

46분 ago

Amy Klobuchar, 초당파 인공지능 안전 법안 추진

초당파 AI 안전 입법 추진으로 고위험 인공지능 통제력 강화 모색Minnesota 출신 상원의원 Amy Klobuchar가 공화당…

46분 ago