Malwarebytes가 2026년 밝힌 AI 구독 사기 웹사이트들의 위험성을 경고합니다. 기업 데이터 유출과 섀도우 IT의 위협, 사용자 보호 방안을 자세히 알아봅니다.
2026년 AI 구독 사기: 기업 데이터 위협 급증
2026년 현재, 인공지능 기술의 발전과 함께 AI 도구를 활용하는 기업이 늘면서 새로운 사이버 보안 위협이 대두되고 있습니다. 최근 Malwarebytes 연구진은 GPT-6 Astra, DaVinci Resolve, PixAI 등 유명 AI 제품을 사칭하는 가짜 구독 웹사이트들이 기업 데이터를 심각한 위험에 빠뜨릴 수 있다고 경고했습니다. 이들 사이트는 정교하게 제작되어 실제 서비스처럼 보이지만, 그 뒤에는 데이터 유출과 재정적 손실의 위험이 도사리고 있습니다. 기업들은 이 새로운 위협에 대해 경각심을 가져야 합니다.
정교한 사기 수법과 구글 인증 악용
Malwarebytes 연구에 따르면, 이 가짜 웹사이트들은 실제와 거의 구별할 수 없을 정도로 매우 세련되게 만들어졌습니다. 심지어 구글의 정품 인증 요소를 사용하여 “구글로 로그인” 기능을 제공하며 사용자들의 신뢰를 얻습니다. 이러한 수법은 가짜 비밀번호 입력 양식이나 악성코드 다운로드를 유도하지 않아 더욱 교묘합니다. 월 10달러에서 연간 최대 2,000달러에 이르는 구독료를 청구하며, 사용자들은 진짜 AI 서비스를 이용한다고 착각하게 됩니다. 이는 기업의 예산 집행 과정에서 심각한 문제를 야기할 수 있습니다.
기업 데이터 유출의 숨겨진 위험
가짜 AI 구독 서비스의 가장 큰 위험은 바로 기업 데이터 유출 가능성입니다. 일부 가짜 사이트는 광고된 서비스를 활성화하기 위해 문서, 녹음 파일 등 사용자 파일 업로드를 요구합니다. 부서 예산 절감 목적으로 IT 부서의 승인 없이 이러한 서비스를 이용할 경우, 섀도우 IT 문제가 발생하며 기업의 민감한 데이터가 어디로 흘러갈지 전혀 알 수 없게 됩니다. 합법적인 제품이라도 섀도우 IT는 위험하지만, 가짜 서비스의 경우 그 위험성은 훨씬 커집니다. 데이터 보안에 대한 철저한 관리가 필수적입니다.
사기 조직의 운영 방식과 허점
Malwarebytes 연구진은 이 모든 가짜 구독 사이트들이 동일한 웹사이트 제작 키트를 사용하고 유사한 개발자 이메일 주소를 공유하는 점을 근거로 동일한 조직이나 개인이 운영하는 것으로 추정하고 있습니다. 이 웹사이트 제작 키트는 계정 관리, 결제, 파일 저장 등 상업적인 기능을 제공하는 합법적인 도구입니다. 가짜 사이트들은 진짜 구글 로그인 페이지를 사용하지만, 구글 동의 화면에서 개발자 정보가 유명 AI 서비스의 공식 주소가 아닌 무료 웹메일 주소로 표시되는 결정적인 허점을 발견할 수 있습니다.
사용자 주의와 데이터 보호 방안
Malwarebytes는 AI 서비스의 합법성을 판단할 때 단순히 사이트 디자인이나 익숙한 인증 옵션만을 보지 말라고 조언합니다. 서비스 운영 주체, 검증 가능한 회사 정보, 구글 인증 시 표시되는 개발자 정보를 꼼꼼히 확인해야 합니다. 특히, 신뢰할 수 없는 AI 서비스에는 민감한 문서나 데이터를 절대 업로드하지 말아야 합니다. 구글 계정에 연결된 서비스는 주기적으로 검토하여 더 이상 신뢰하지 않거나 알 수 없는 연결은 즉시 제거함으로써 미래의 접근을 차단할 수 있습니다. 기업과 개인 모두의 적극적인 주의가 요구됩니다.

