yozm.tech
피드로 돌아가기
TechCrunchHOTAI 재작성

가짜 암호화폐 컨퍼런스로 보안 전문가 노린 해킹

최근 한 해커가 유명 암호화폐 언론사 직원을 사칭해 보안 전문가들을 대상으로 정교한 피싱 공격을 감행했습니다. 구글 독스(Google Docs)와 구글 앱 스크립트(Google App Script) 기능을 악용해 가짜 암호화폐 컨퍼런스 문서를 위장, 맥(macOS) 및 윈도우(Windows)용 악성코드 설치를 유도한 사실이 보안 기업 헌트레스(Huntress)에 의해 밝혀졌습니다.

3시간 전·2026.08.20·읽기 2·Lorenzo Franceschi-Bicchierai

최근 블랙햇(Black Hat)과 데프콘(Def Con) 같은 주요 해킹 컨퍼런스 시기에 맞춰, 한 해커가 보안 전문가들을 노린 정교한 피싱(phishing) 공격을 시도했습니다. 이 해커는 유명 암호화폐 뉴스 웹사이트의 직원인 척 소셜 미디어 X(구 트위터)를 통해 접근했으며, 구글 독스(Google Docs)를 악성코드 유포 수단으로 활용했습니다. 보안 기업 헌트레스(Huntress)는 자사 연구원이 이 공격의 대상이 되자 역으로 해커의 수법을 파악하기 위해 적극적으로 대응하며 상세한 내용을 공개했습니다.

해커는 어설픈 영어로 피해자에게 가짜 암호화폐 컨퍼런스 참석 여부를 묻고, 해당 뉴스 웹사이트가 주최하는 컨퍼런스라고 속였습니다. 이후 해커는 실제와 같은 구글 독스 문서를 공유했는데, 이 문서에는 암호화된 것처럼 보이는 사이드바가 있었습니다. 해커는 구글 앱 스크립트(Google App Script)를 이용해 이 사이드바를 만들었으며, 피해자가 가짜 복호화 키를 입력하도록 유도했습니다. 이 과정은 맥(macOS) 및 윈도우(Windows) 운영체제에 따라 정보 탈취 악성코드, 원격 데스크톱 도구로 위장한 악성코드, 심지어 가짜 암호화폐 지갑 설치 프로그램을 유포하는 첫 단계였습니다. 구글 독스라는 신뢰할 수 있는 플랫폼과 그 기능을 악용한 점이 이번 공격의 특징이자 교묘한 부분이었습니다.

이번 공격은 단순히 이메일 첨부 파일을 이용하는 고전적인 피싱을 넘어, 합법적인 서비스의 기능을 악용해 신뢰도를 높였다는 점에서 주목할 만합니다. 보안 전문가조차 속을 뻔한 정교함은 일반 사용자에게 더욱 큰 위협이 될 수 있음을 시사합니다. 기업과 개인 모두 구글 독스나 마이크로소프트 오피스(Microsoft Office) 등 일상적으로 사용하는 협업 도구에서도 예상치 못한 보안 위협이 발생할 수 있다는 경각심을 가져야 합니다. 또한, 알 수 없는 출처의 링크나 파일은 항상 의심하고, 다단계 인증(MFA)을 생활화하는 등 기본적인 보안 수칙을 철저히 지키는 것이 중요합니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

기존 보안 솔루션이 많고, 구글 자체 보안 기능도 존재하여 차별화된 진입점이 필요합니다. 1인이 해결하기에는 시장 경쟁이 치열합니다.

문제 / 미충족 수요

합법적인 협업 도구(예: 구글 독스)의 기능을 악용하는 정교한 피싱 공격에 대한 사용자들의 인식이 부족하고, 이를 탐지하기 어려운 문제가 있습니다.

한국 시장
국내 있음한국에서도 구글 워크스페이스 사용이 보편화되어 있어, 이러한 유형의 공격에 대한 방어 수요는 충분히 있을 것으로 보입니다.
수익 모델

B2B SaaS 구독, 개인용 보안 교육 및 솔루션 · 돈 내는 주체: 구글 워크스페이스를 사용하는 중소기업, 보안에 민감한 개인 사용자, 교육 기관

1인 실현 가능성
3/5

기술적으로 구글 API 활용 지식이 필요하며, 보안 위협 분석 역량이 요구되지만, 1인 개발자가 특정 기능에 집중하여 시작해 볼 만합니다.

진입 지점 (Wedge)

구글 독스/워크스페이스(Workspace) 환경에서 악성 스크립트 및 피싱 시도를 탐지하고 경고하는 전문 보안 플러그인 또는 확장 프로그램 개발

이번 주 첫 실험

구글 워크스페이스 API를 활용하여 구글 독스 내 스크립트 동작을 모니터링하고, 의심스러운 패턴을 식별하는 PoC(개념 증명) 개발 및 잠재 고객 인터뷰를 통한 니즈 확인.

Original source
이 글은 TechCrunch의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기