광고 계정 해킹, 가짜 AI 사이트에서 하는 실수 3가지보안 뉴스

블로그 · 보안 뉴스

광고 계정 해킹, 가짜 AI 사이트에서 하는 실수 3가지

· 읽는 시간 7분

공유하기

이 글의 요약

  • 10월 초, AI 도구를 흉내 낸 가짜 사이트가 광고 계정과 인증 코드를 훔친 사례가 보도됐습니다.
  • 가짜 사이트는 '연결하기' 버튼을 누르면 진짜처럼 보이는 가짜 로그인 창을 띄웁니다.
  • 로그인 창을 브라우저 밖으로 끌어 보면 진짜와 가짜를 쉽게 구별할 수 있습니다.
  • 인증 코드는 주소창에 직접 주소를 쳐서 들어간 화면에만 넣어야 합니다.
  • 광고 계정은 꼭 필요한 사람에게만, 꼭 필요한 권한만 주면 피해가 크게 줄어듭니다.

광고 계정 해킹, 우리 가게와는 먼 이야기일까요? 결론부터 말하면 검색광고나 SNS 광고를 돌리는 사장님이라면 꼭 알아야 할 이야기입니다. 광고 계정에는 미리 충전한 광고비와 카드 정보가 묶여 있기 때문입니다. 이 글에서는 최근 보도된 수법과 사장님이 자주 하는 실수 3가지를 정리했습니다. 오늘 바로 할 수 있는 대비법도 함께 담았습니다.

광고 계정 해킹, 이번에는 어떤 수법인가요?

AI 도구를 흉내 낸 가짜 사이트가 가짜 로그인 창으로 계정을 훔쳤습니다.

2026년 10월 6일, 보안 매체 블리핑컴퓨터가 이 사례를 보도했습니다. 한 브라우저 보안 회사의 조사 내용입니다. 범인들은 유명 생성형 AI 서비스처럼 꾸민 가짜 사이트를 만들었습니다. 광고 소재를 만들어 준다거나, 채용이나 환불을 미끼로 쓰기도 했습니다.

순서 가짜 사이트에서 벌어지는 일 사장님이 보는 화면
1 AI 도구처럼 꾸민 화면을 보여 줌 그럴듯한 AI 서비스 소개
2 '연결하기' 버튼을 누르게 함 구글 로그인 창처럼 보이는 창
3 비밀번호를 최대 3번까지 다시 물음 "비밀번호가 틀렸습니다" 안내
4 문자나 인증 앱 코드를 요구함 "본인 확인 코드를 입력하세요"
5 계정을 넘겨받아 광고비를 쓰거나 되팖 모르는 광고가 돌고 잔액이 줄어듦

보도에 따르면 범인이 실시간으로 화면을 조종했습니다. 코드가 틀렸다며 다시 받게 하거나, 기다리라는 화면을 띄우기도 했습니다. 범인들의 연락 채널에는 피해자가 입력한 정보가 수백 건 쌓여 있었다고 합니다. 다만 모두 실제 탈취로 이어졌는지는 확인되지 않았습니다.

한 줄 정리: 이번 수법의 핵심은 '진짜처럼 보이는 가짜 로그인 창'입니다.

그래서 우리 가게에는?

광고비가 충전된 계정은 범인에게 현금과 같습니다.

광고 계정을 빼앗기면 범인은 내 돈으로 자기 광고를 돌립니다. 계정을 통째로 다른 범죄자에게 팔기도 합니다. 은행 통장을 빼앗긴 것과 비슷하다고 보면 됩니다. 통장 잔액처럼 충전해 둔 광고비가 그대로 빠져나갑니다.

예를 들어, 직원 4명인 동네 꽃집이 검색광고에 매달 일정 금액을 충전해 쓴다고 해 볼게요. 사장님이 "AI로 광고 문구를 무료로 써 드립니다"라는 메일을 받고 링크를 누릅니다. 로그인 창에 비밀번호와 문자 코드를 넣는 순간, 그 달 광고비가 남의 광고에 쓰일 수 있습니다.

  • 검색광고, SNS 광고를 직접 운영하는 사장님
  • 광고 대행사에 계정 권한을 나눠 준 사장님
  • 광고 계정과 회사 메일을 같은 아이디로 쓰는 사장님

위에 하나라도 해당하면 아래 실수 3가지를 꼭 확인해 보세요.

한 줄 정리: 광고 계정은 충전된 광고비가 걸린 지갑이니 통장처럼 지켜야 합니다.

실수 1: '연결하기' 버튼을 누르고 바로 로그인한다

로그인 창이 뜨면 먼저 창을 마우스로 끌어 보세요.

이번 가짜 로그인 창은 웹페이지 안에 그려 넣은 그림이었습니다. 보안 업계는 이를 '브라우저 속 브라우저' 공격이라고 부릅니다. 겉모습은 진짜 구글 로그인 창과 똑같고, 주소창까지 흉내 냅니다. 액자 속 창문 그림이 진짜 창문처럼 보이는 것과 같습니다.

구별법은 의외로 간단합니다. 보도에 따르면 가짜 창은 브라우저 바깥으로 끌어낼 수 없습니다. 크기도 바꿀 수 없습니다. 진짜 팝업 창은 바탕화면 쪽으로 자유롭게 옮겨집니다.

  1. 로그인 창의 제목 부분을 마우스로 잡습니다.
  2. 브라우저 바깥으로 끌어 봅니다.
  3. 창이 페이지 안에 갇혀 있으면 바로 닫습니다.
용어 쉬운 뜻 비유·예시
브라우저 속 브라우저 웹페이지 안에 가짜 로그인 창을 그려 넣는 수법 액자 속에 그린 창문
팝업 창 버튼을 누르면 따로 뜨는 작은 창 바탕화면 어디로든 옮길 수 있는 진짜 창문
2단계 인증 비밀번호 다음에 코드를 한 번 더 넣는 것 현관 비밀번호 + 지문
인증 앱 30초마다 바뀌는 숫자 코드를 보여 주는 휴대폰 앱 계속 바뀌는 일회용 열쇠
휴대폰을 두 손으로 들고 화면을 확인하는 모습, 광고 계정 해킹을 막기 위해 로그인 화면을 살피는 장면
휴대폰을 두 손으로 들고 화면을 확인하는 모습, 광고 계정 해킹을 막기 위해 로그인 화면을 살피는 장면

한 줄 정리: 끌어서 밖으로 안 나가는 로그인 창은 가짜입니다.

실수 2: 화면이 달라는 대로 인증 코드를 넣는다

인증 코드는 주소를 직접 쳐서 들어간 화면에만 넣으세요.

2단계 인증(비밀번호 다음에 문자나 앱 코드를 한 번 더 넣는 것)은 꼭 필요합니다. 하지만 코드를 가짜 화면에 넣으면 범인이 그 코드를 바로 씁니다. 현관 비밀번호를 가짜 경비원에게 불러 주는 것과 같습니다.

이런 신호가 보이면 의심할 점 이렇게 하세요
비밀번호가 틀렸다며 계속 다시 물음 범인이 직접 확인하는 중일 수 있음 창을 닫고 공식 사이트로 다시 접속
코드가 틀렸다며 새 코드를 요구 받은 코드를 범인이 쓰는 중일 수 있음 코드 입력을 멈추고 비밀번호 변경
"잠시 기다려 주세요" 화면이 길게 뜸 범인이 다음 단계를 고르는 중일 수 있음 즉시 다른 기기에서 계정 확인
무료 AI 도구인데 광고 계정 연결부터 요구 계정 탈취가 목적일 수 있음 연결하지 말고 공식 주소인지 확인

광고 플랫폼에 들어갈 때는 즐겨찾기나 주소창 직접 입력으로만 들어가세요. 메일이나 메신저로 받은 링크로는 로그인하지 않는 습관이 가장 강력합니다.

한 줄 정리: 링크로 열린 화면에는 비밀번호도, 인증 코드도 넣지 않습니다.

실수 3: 광고 계정 권한을 모두에게 관리자로 준다

꼭 필요한 사람에게, 꼭 필요한 권한만 주세요.

이번 사례에서 범인들은 특히 대행사 직원이나 광고 담당자를 노렸습니다. 한 사람이 여러 고객의 광고 계정을 함께 관리하기 때문입니다. 열쇠 하나로 여러 가게 문이 열리는 셈입니다.

작은 가게도 원리는 같습니다. 사장님, 직원, 대행사가 모두 관리자 권한을 갖고 있으면 한 명만 속아도 계정 전체가 넘어갑니다.

  • 관리자 권한은 사장님 1명만 갖습니다.
  • 대행사와 직원에게는 광고 수정이나 보기 권한만 줍니다.
  • 그만둔 직원과 계약이 끝난 대행사의 권한은 바로 지웁니다.
  • 결제 알림과 새 기기 로그인 알림을 휴대폰으로 받게 켜 둡니다.
사무실에서 여러 사람이 함께 일하는 모습, 광고 계정 권한을 나눠 관리하는 예시
사무실에서 여러 사람이 함께 일하는 모습, 광고 계정 권한을 나눠 관리하는 예시

한 줄 정리: 관리자는 한 명, 나머지는 필요한 만큼만 주면 한 명이 속아도 피해가 작습니다.

오늘 할 일 체크리스트

아래 항목은 10분 안에 끝낼 수 있는 것들입니다.

  • □ 광고 플랫폼 주소를 즐겨찾기에 저장하기
  • □ 광고 계정 사용자 목록을 열어 관리자 권한을 가진 사람 확인하기
  • □ 그만둔 직원·끝난 대행사 계정 권한 지우기
  • □ 결제 알림과 새 기기 로그인 알림 켜기
  • □ 메일로 받은 AI 도구 링크로는 로그인하지 않기로 직원과 약속하기

한 줄 정리: 즐겨찾기, 권한 정리, 알림 켜기 세 가지만 해도 위험이 크게 줄어듭니다.

자주 묻는 질문

광고 계정 해킹 당했을 때 가장 먼저 할 일은 무엇인가요?

비밀번호부터 바꾸고 모든 기기에서 로그아웃하세요. 그다음 모르는 광고를 일시 중지하고 결제 수단을 확인합니다. 이어서 광고 플랫폼 고객센터에 신고하세요. 개인정보 피해가 걱정되면 한국인터넷진흥원 118 상담센터에도 문의할 수 있습니다.

가짜 로그인 창인지 구별하는 가장 쉬운 방법은요?

창을 마우스로 잡아 브라우저 밖으로 끌어 보는 것입니다. 페이지 안에 갇혀 움직이지 않으면 가짜일 가능성이 큽니다. 휴대폰에서는 이 방법을 쓰기 어렵습니다. 그래서 휴대폰에서는 링크 대신 공식 앱으로만 로그인하세요.

2단계 인증을 켰는데도 뚫릴 수 있나요?

네, 코드를 가짜 화면에 직접 넣으면 뚫릴 수 있습니다. 2단계 인증은 비밀번호만 새어 나갔을 때 막아 주는 장치입니다. 코드까지 넘겨주면 범인이 그 자리에서 씁니다. 그래도 켜 두는 것이 안 켜는 것보다 훨씬 안전하니 꼭 유지하세요.

홈페이지 관리자 계정도 같은 방법으로 노릴 수 있나요?

네, 로그인 화면이 있는 곳이라면 어디든 같은 수법을 쓸 수 있습니다. 홈페이지 관리자 주소도 즐겨찾기로만 들어가세요. 관리자 계정 점검이 어렵다면 유지보수 안내를 보고 도움을 받을 수 있습니다. 계정을 몇 명이 쓰는지부터 확인해 두면 좋습니다.

한 줄 정리: 링크 대신 즐겨찾기, 코드는 공식 화면에만, 권한은 최소로가 핵심입니다.

계정 관리가 막막하다면 무료 견적 상담에서 지금 쓰는 계정 구성을 함께 점검해 보세요.

사진: Unsplash (photo-1616499370260-485b3e5ed653, photo-1685186113811-a641a6505f16, photo-1681949287382-052ea3954a51)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요