HomeAIAI 기반 암호화폐 피싱 작전으로 885,000개의 전화번호가 유출됐다고 Rapid7가 밝혔다

AI 기반 암호화폐 피싱 작전으로 885,000개의 전화번호가 유출됐다고 Rapid7가 밝혔다

잘못 구성된 웹 서버가 올해 보안 연구자들이 문서화한 것 중 가장 치밀한 AI 기반 암호화폐 피싱 작전 중 하나의 막을 걷어냈다. 사이버 보안 기업 Rapid7은 거의 우연히 노출된 인프라를 발견했다고 말하며, 그 안에서 발견한 것은 완전히 구축된 사기 기계였다. 거의 90만 개에 달하는 전화번호, 자동화된 계정 확인 도구, 위조 지갑 소프트웨어, 그리고 주류 AI 코딩 도우미의 도움으로 작성된 코드까지 포함되어 있었다. Rapid7은 이 캠페인에 Operation ASTERIX라는 이름을 붙였으며, 한때 훨씬 더 많은 수작업이 필요했던 암호화폐 피싱 캠페인에 생성형 AI 도구가 어떻게 통합되고 있는지에 대한 드문, 상세한 모습을 제공한다.

핵심 요약

  • Rapid7은 잘못 구성되어 노출된 서버를 발견한 후 AI 기반 암호화폐 피싱 캠페인인 Operation ASTERIX를 밝혀냈다.
  • 노출된 데이터셋에는 약 88만 5,000개의 전화번호가 포함되어 있었으며, 이 중 316,002개는 독일 휴대전화 번호였고, 43,066개의 일치하는 Crypto.com 계정을 도출했다.
  • 공격자들은 Trezor Suite, Ledger Live, Exodus를 모방한 가짜 지갑 앱과 함께 Crypto.com과 Binance를 사칭하는 피싱 페이지를 구축했다.
  • GitHub Copilot과 Claude Code 같은 코딩 도우미가 악성 도구를 작성·패키징·정교화하는 데 사용되었으며, 운영자들은 안전 제한에 부딪히자 AI 모델을 바꾸려 시도했다.
  • Rapid7은 작전을 문서화한 뒤 Apple 보안 팀을 포함한 관련 서비스 제공업체와 당국에 이를 통보했다.

Rapid7이 밝혀낸 Operation ASTERIX와 그 실제 규모

Operation ASTERIX는 피싱 이메일, 음성 통화, 가짜 지갑 소프트웨어를 하나의 통합된 사기 파이프라인으로 결합했으며, 그 배후의 수치는 눈에 띄게 크다. Rapid7이 발견한 노출 디렉터리에는 작전의 타깃팅 엔진에 공급하기 위해 수집된 것으로 보이는 여러 데이터셋에 걸쳐 약 885,000개의 전화번호가 포함되어 있었다.

Operation ASTERIX의 발견과 범위

그 중 가장 큰 단일 묶음은 316,002개의 휴대전화 번호가 포함된 독일 데이터셋이었다. 운영자들은 무작위로 메시지를 발송하는 대신, 이 목록을 활성 암호화폐 거래소 계정에 속한 번호를 확인하기 위해 설계된 자동화된 검증 도구에 통과시켰다. 이 단계는 중요했다. 익명의 숫자 덩어리를 잠재적 피해자들의 선별된 목록으로 바꾸었기 때문이다.

전화 데이터셋과 계정 검증의 활용

독일 번호만으로도 공격자들은 43,066개의 Crypto.com 계정을 식별했다. 같은 서버에 대한 Crypto Briefing의 보도에 따르면, Crypto.com 시스템에 대한 검증 체크는 13.6%의 적중률을 보였는데, 이는 테스트된 약 7개 번호 중 1개가 실제 활성 계정에 해당했다는 의미다. 이 비율을 전체 885,000개 번호 데이터베이스에 적용하면, 이론적으로 12만 개가 넘는 타깃 가치가 있는 활성 거래소 사용자를 가리킬 수 있다. 이는 도난 또는 스크래핑된 전화 데이터가 신뢰할 수 있는 검증 도구와 결합될 경우 피싱 캠페인이 얼마나 큰 도달 범위를 확보할 수 있는지를 잘 보여준다.

이 지점에서 이 작전은 무차별적인 사기에서 벗어나 정밀 타깃팅 시스템처럼 보이기 시작한다. 번호가 실제로 활성 상태로 확인되면, Rapid7에 따르면 캠페인은 후속 접촉이 일반적인 대량 발송이 아니라 개인적인 것처럼 느껴지도록 이름, 연락처 정보, 위치, 경우에 따라 계정 관련 정보까지 포함한 보강된 기록을 덧붙였다.

피싱 수법: 브랜드 사칭과 가짜 지갑 애플리케이션

확인된 타깃들은 합법적인 고객 지원처럼 보이도록 설계된 다중 채널 압박 캠페인으로 유도되었다. 조율된 이메일과 전화 통화는 일치하는 계정 정보를 언급했으며, Rapid7은 이것이 일반적인 대량 피싱보다 훨씬 더 설득력 있는 사칭을 가능하게 했다고 말한다.

주요 암호화폐 브랜드 사칭

피싱 인프라는 업계 최대 거래소 중 두 곳인 Crypto.comBinance를 직접 사칭하여, 타깃들이 함정의 다음 단계로 나아가도록 유도하는 신뢰감을 부여했다.

위조 지갑 애플리케이션 배포

다음 단계의 중심에는 신뢰받는 소프트웨어를 모방해 제작된 가짜 암호화폐 지갑이 있었다. Rapid7은 macOS와 Windows용으로 패키징된 Trezor Suite, Ledger Live, Exodus를 닮은 위조 버전을 회수했다. 설치 후 이 앱들은 사용자에게 12~24단어로 된 복구 구문을 입력하도록 요구했는데, 이는 어떤 암호화폐 지갑이든 열 수 있는 마스터 키다. 이 복구 구문은 텔레그램을 통해 곧바로 공격자에게 유출되었다. Rapid7은 또한 작전 인프라에서 합법적인 AI 코딩 도구와 함께 이러한 악성 지갑 앱 중 하나를 조용히 설치하려 시도하는 위조 Claude Code 설치 프로그램도 호스팅되고 있음을 발견했는데, 신뢰받는 개발자용 제품에 숨겨진 페이로드를 섞어 넣은 것이다.

AI 도구가 암호화폐 피싱 캠페인을 어떻게 강화했는가

Operation ASTERIX를 기존 피싱 작전과 구분 짓는 것은 이를 구축하는 데 있어 생성형 AI가 눈에 띄게 사용되었다는 점이다. 노출된 서버에서 회수된 아티팩트는 운영자들이 코딩, 스크립팅, 애플리케이션 패키징, 인프라 작업 등 과거에는 전담 개발자가 필요했던 기술적 작업에 GitHub CopilotClaude Code를 적극 활용했음을 보여준다.

GitHub Copilot, Claude Code 및 AI 도구 전환의 활용

Rapid7의 조사에 따르면, 사기범들은 이 도우미들을 단순히 동작하는 코드를 작성하는 데만 사용한 것이 아니라, 도구 자체에 내장된 안전 장치를 우회하려는 시도를 포함해 코드를 적극적으로 개선하는 데에도 사용했다.

AI 모델 제한 우회 시도

어느 시점에서 Claude는 코드 난독화와 관련된 요청을 거부한 것으로 전해진다. 운영자는 여기서 멈추지 않고 다른 모델인 Kimi로 전환해 그 제한을 넘어가려 시도했다. Rapid7은 해당 우회 시도가 실제로 성공했는지는 확인할 수 없었다고 말하지만, 적어도 한 AI 시스템이 제동을 걸 때마다 다른 도구로 갈아타려는 의도적인 패턴이 존재했다는 점은 문서로 남아 있다.

이 점이 중요한 이유는, 이 패턴이 AI 안전 장치가 유용하긴 하지만, 단호한 운영자가 단순히 다른 모델로 옮겨가기만 해도 완전한 장벽이 되지는 못한다는 사실을 보여주기 때문이다. AI 코딩 도구가 늘어날수록, 안전 통제를 피해 들어가려는 이들에게 열려 있는 문도 함께 늘어난다.

통보, 대응, 그리고 앞으로의 과제

관련 데이터의 규모에 비해, 이 작전의 일상적인 활동량은 놀라울 정도로 적어 보였다. 서버에서 회수된 활동 로그에 따르면 약 2주 동안 조회된 리드(잠재 타깃)는 20건, 발송된 피싱 이메일은 6건에 불과했는데, 이는 운영자들이 대량 발송보다 정밀 타깃팅을 선호했음을 시사한다. 즉, 무작위 스팸이 아닌, 신뢰도가 높은 소수의 타깃에 집중했다는 의미다.

서비스 제공업체 및 당국에 대한 통보

Rapid7은 인프라의 상당 부분이 여전히 활성 상태이거나 개발 중인 상황에서 이 캠페인을 발견했으며, 2026년 8월 17일에 조사 결과를 공개하기 전에 Apple 보안 팀과 공조했다. 이 회사는 또한 노출된 데이터와 위조 애플리케이션에 대해 다른 관련 서비스 제공업체에도 통보했다.

암호화폐 이용자에 대한 잠재적 위험과 노출

Crypto.com 같은 거래소 입장에서는, 이번 사건이 자동화된 계정 검증 엔드포인트가 외부의 탐색에 얼마나 많은 신호를 누출하는지에 대한 날카로운 질문을 던진다. 전화번호 조회에서 13.6%의 확인률은 공격자가 비밀번호를 전혀 건드리지 않고도 실질적인 타깃 목록을 구축하기에 충분하다. 이는 유출 지점이 지갑 소프트웨어가 아니라, 애초에 누구를 노릴 가치가 있는지를 공격자에게 알려주는 검문소(검증 API)의 대량 쿼리 응답 방식에 있다는 점을 감안할 때, 검증 API가 대량 요청에 응답하는 방식을 강화해야 한다는 강력한 근거가 된다.

업계가 얻어야 할 더 큰 교훈은 이 한 번의 작전 자체보다는 그것이 시사하는 바에 가깝다. AI 코딩 도우미 덕분에 그럴듯한 가짜 지갑 애플리케이션과 피싱 인프라를 더 빠르고 저렴하게 만들 수 있게 되었고, Operation ASTERIX는 이러한 도구 내부의 안전 장치가 더 관대한 모델로 갈아타는 것만으로도 우회될 수 있음을 보여준다. 값싼 AI 지원 개발과 대규모·검증된 전화 데이터셋의 결합은, 이 특정 네트워크가 다른 이름으로 다시 등장하든 말든, 앞으로의 암호화폐 피싱 캠페인에서 계속해서 반복될 가능성이 크다.

FAQ

Operation ASTERIX란 무엇인가?

Operation ASTERIX는 Rapid7이 밝혀낸 AI 기반 암호화폐 피싱 캠페인으로, 전화 데이터, 계정 검증, 가짜 지갑 앱을 이용해 암호화폐 복구 구문을 탈취했다.

공격자들은 어떻게 타깃을 식별했는가?

공격자들은 방대한 전화 데이터셋과 자동화된 검증 도구를 사용해 활성 암호화폐 거래소 계정과 연결된 전화번호를 식별했으며, 여기에는 316,002개 번호로 구성된 독일 데이터셋에서 식별된 43,000개 이상의 Crypto.com 계정이 포함된다.

피싱 캠페인에서 AI 도구는 어떤 역할을 했는가?

GitHub Copilot과 Claude Code 같은 AI 코딩 도우미는 피싱 작전의 코딩, 스크립팅, 애플리케이션 패키징, 인프라 작업에 사용되었으며, 운영자들은 안전 제한에 부딪힌 뒤 모델을 바꿔가며 사용했다.

Operation ASTERIX가 발견된 이후 어떤 조치가 취해졌는가?

Rapid7은 Apple 보안 팀을 포함한 관련 서비스 제공업체와 당국에 통보했으며, 2026년 8월 17일에 조사 결과를 공개해 캠페인의 영향을 완화하는 데 도움을 주었다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Operation ASTERIX란 무엇인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Operation ASTERIX는 Rapid7이 밝혀낸 AI 기반 암호화폐 피싱 캠페인으로, 전화 데이터, 계정 검증, 가짜 지갑 앱을 이용해 암호화폐 복구 구문을 탈취했다.”}},{“@type”:”Question”,”name”:”공격자들은 어떻게 타깃을 식별했는가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격자들은 방대한 전화 데이터셋과 자동화된 검증 도구를 사용해 활성 암호화폐 거래소 계정과 연결된 전화번호를 식별했으며, 여기에는 316,002개 번호로 구성된 독일 데이터셋에서 식별된 43,000개 이상의 Crypto.com 계정이 포함된다.”}},{“@type”:”Question”,”name”:”피싱 캠페인에서 AI 도구는 어떤 역할을 했는가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”GitHub Copilot과 Claude Code 같은 AI 코딩 도우미는 피싱 작전의 코딩, 스크립팅, 애플리케이션 패키징, 인프라 작업에 사용되었으며, 운영자들은 안전 제한에 부딪힌 뒤 모델을 바꿔가며 사용했다.”}},{“@type”:”Question”,”name”:”Operation ASTERIX가 발견된 이후 어떤 조치가 취해졌는가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Rapid7은 Apple 보안 팀을 포함한 관련 서비스 제공업체와 당국에 통보했으며, 2026년 8월 17일에 조사 결과를 공개해 캠페인의 영향을 완화하는 데 도움을 주었다.”}}]}

본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST