TA419, 미국 AI 정책 전문가 계정 노려
최근 30일 조회수 — 좋아요 —핵심 요약
중국 연계 TA419가 정교한 피싱으로 미국 AI 정책 전문가의 마이크로소프트 계정 탈취를 시도했다.

중국 연계 사이버 첩보조직 TA419가 미국 싱크탱크·대학·법률기관의 인공지능(AI) 정책 전문가를 겨냥해 마이크로소프트 계정을 탈취하려 한 것으로 드러났다. 보안업체 프루프포인트(Proofpoint)는 이 조직이 미국의 AI 정책과 규제 동향을 파악하려는 중국의 정보 수집 목적을 지원했을 가능성이 크다고 분석했다.1
TA419는 적어도 2025년 4월부터 미국과 일본의 싱크탱크, 방산업체, 대학, 로펌 관계자에게 자격증명 피싱을 벌여온 조직이다. 기존 관심 분야는 국방·국가안보·에너지·국제관계·외교정책이었다. 프루프포인트는 AI 정책 전문가를 노린 최근 활동도 작전 방향을 바꾼 것이 아니라 기존 정보 수집 범위를 넓힌 사례로 봤다.
2026년 2월 공격에서는 저명한 경제학자와 AI 정책 입안자, 앤트로픽(Anthropic) 직원을 사칭해 미국 싱크탱크 소속 전문가 한 명에게 접근했다. 이메일 제목은 ‘클로드의 군사 통합에 관한 의견 요청’이었다. 같은 해 7월 무렵에는 백악관 과학기술정책실 지도부 출신 인사를 비롯한 여러 사람을 사칭해 미국 AI 정책 전문가들을 공격했다. 이는 미·중 간 전략 경쟁과 AI 모델 증류 논란, 반도체·AI 관련 수출 통제가 맞물린 시기에 벌어졌다.1
공격은 곧바로 로그인 링크를 보내지 않고 무해한 초청으로 대화를 시작한다. 수신자가 답장하면 단축 URL을 보내 여러 단계의 리디렉션과 클라우드플레어 턴스타일(Cloudflare Turnstile) 검사를 거쳐 가짜 원드라이브 로그인 화면으로 유도한다. 이 화면은 브라우저 안에 가짜 브라우저 창을 만드는 BitB(Browser-in-the-Browser)의 변형인 ‘프레임리스 BitB(Frameless BitB)’를 쓴다. iframe 대신 HTML·CSS·자바스크립트로 실제 로그인 창처럼 보이게 꾸미는 방식이다.
TA419는 공개 도구에 자체 원격측정·자동화 모듈도 덧붙였다. 이 모듈은 피해자의 마이크로소프트 로그인 과정을 추적하고, 중간자(AitM) 프록시로 계정 정보와 세션 쿠키를 가로채면서 입력값은 실제 마이크로소프트 시스템으로 전달한다. 피해자에게는 로그인이 정상적으로 끝난 것처럼 보여 탈취 사실을 알아차리기 어렵다.
프루프포인트는 패스키처럼 피싱에 강한 인증 수단을 켜고, 요청하지 않은 전문 분야 관련 연락은 신원을 별도로 확인하라고 권고했다. 다만 이번 분석은 TA419의 목적을 중국 정보기관의 광범위한 관심사와 연결한 보안업체의 판단이며, 자료에는 중국 정부가 직접 작전을 지시했다는 증거는 제시되지 않았다.
Footnotes
읽기 목록은 이 브라우저에 저장됩니다.
출처
이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.