광고 계정 해킹, 우리 가게와는 먼 이야기일까요? 결론부터 말하면 검색광고나 SNS 광고를 돌리는 사장님이라면 꼭 알아야 할 이야기입니다. 광고 계정에는 미리 충전한 광고비와 카드 정보가 묶여 있기 때문입니다. 이 글에서는 최근 보도된 수법과 사장님이 자주 하는 실수 3가지를 정리했습니다. 오늘 바로 할 수 있는 대비법도 함께 담았습니다.
광고 계정 해킹, 이번에는 어떤 수법인가요?
AI 도구를 흉내 낸 가짜 사이트가 가짜 로그인 창으로 계정을 훔쳤습니다.
2026년 10월 6일, 보안 매체 블리핑컴퓨터가 이 사례를 보도했습니다. 한 브라우저 보안 회사의 조사 내용입니다. 범인들은 유명 생성형 AI 서비스처럼 꾸민 가짜 사이트를 만들었습니다. 광고 소재를 만들어 준다거나, 채용이나 환불을 미끼로 쓰기도 했습니다.
| 순서 | 가짜 사이트에서 벌어지는 일 | 사장님이 보는 화면 |
|---|---|---|
| 1 | AI 도구처럼 꾸민 화면을 보여 줌 | 그럴듯한 AI 서비스 소개 |
| 2 | '연결하기' 버튼을 누르게 함 | 구글 로그인 창처럼 보이는 창 |
| 3 | 비밀번호를 최대 3번까지 다시 물음 | "비밀번호가 틀렸습니다" 안내 |
| 4 | 문자나 인증 앱 코드를 요구함 | "본인 확인 코드를 입력하세요" |
| 5 | 계정을 넘겨받아 광고비를 쓰거나 되팖 | 모르는 광고가 돌고 잔액이 줄어듦 |
보도에 따르면 범인이 실시간으로 화면을 조종했습니다. 코드가 틀렸다며 다시 받게 하거나, 기다리라는 화면을 띄우기도 했습니다. 범인들의 연락 채널에는 피해자가 입력한 정보가 수백 건 쌓여 있었다고 합니다. 다만 모두 실제 탈취로 이어졌는지는 확인되지 않았습니다.
한 줄 정리: 이번 수법의 핵심은 '진짜처럼 보이는 가짜 로그인 창'입니다.
그래서 우리 가게에는?
광고비가 충전된 계정은 범인에게 현금과 같습니다.
광고 계정을 빼앗기면 범인은 내 돈으로 자기 광고를 돌립니다. 계정을 통째로 다른 범죄자에게 팔기도 합니다. 은행 통장을 빼앗긴 것과 비슷하다고 보면 됩니다. 통장 잔액처럼 충전해 둔 광고비가 그대로 빠져나갑니다.
예를 들어, 직원 4명인 동네 꽃집이 검색광고에 매달 일정 금액을 충전해 쓴다고 해 볼게요. 사장님이 "AI로 광고 문구를 무료로 써 드립니다"라는 메일을 받고 링크를 누릅니다. 로그인 창에 비밀번호와 문자 코드를 넣는 순간, 그 달 광고비가 남의 광고에 쓰일 수 있습니다.
- 검색광고, SNS 광고를 직접 운영하는 사장님
- 광고 대행사에 계정 권한을 나눠 준 사장님
- 광고 계정과 회사 메일을 같은 아이디로 쓰는 사장님
위에 하나라도 해당하면 아래 실수 3가지를 꼭 확인해 보세요.
한 줄 정리: 광고 계정은 충전된 광고비가 걸린 지갑이니 통장처럼 지켜야 합니다.
실수 1: '연결하기' 버튼을 누르고 바로 로그인한다
로그인 창이 뜨면 먼저 창을 마우스로 끌어 보세요.
이번 가짜 로그인 창은 웹페이지 안에 그려 넣은 그림이었습니다. 보안 업계는 이를 '브라우저 속 브라우저' 공격이라고 부릅니다. 겉모습은 진짜 구글 로그인 창과 똑같고, 주소창까지 흉내 냅니다. 액자 속 창문 그림이 진짜 창문처럼 보이는 것과 같습니다.
구별법은 의외로 간단합니다. 보도에 따르면 가짜 창은 브라우저 바깥으로 끌어낼 수 없습니다. 크기도 바꿀 수 없습니다. 진짜 팝업 창은 바탕화면 쪽으로 자유롭게 옮겨집니다.
- 로그인 창의 제목 부분을 마우스로 잡습니다.
- 브라우저 바깥으로 끌어 봅니다.
- 창이 페이지 안에 갇혀 있으면 바로 닫습니다.
| 용어 | 쉬운 뜻 | 비유·예시 |
|---|---|---|
| 브라우저 속 브라우저 | 웹페이지 안에 가짜 로그인 창을 그려 넣는 수법 | 액자 속에 그린 창문 |
| 팝업 창 | 버튼을 누르면 따로 뜨는 작은 창 | 바탕화면 어디로든 옮길 수 있는 진짜 창문 |
| 2단계 인증 | 비밀번호 다음에 코드를 한 번 더 넣는 것 | 현관 비밀번호 + 지문 |
| 인증 앱 | 30초마다 바뀌는 숫자 코드를 보여 주는 휴대폰 앱 | 계속 바뀌는 일회용 열쇠 |
한 줄 정리: 끌어서 밖으로 안 나가는 로그인 창은 가짜입니다.
실수 2: 화면이 달라는 대로 인증 코드를 넣는다
인증 코드는 주소를 직접 쳐서 들어간 화면에만 넣으세요.
2단계 인증(비밀번호 다음에 문자나 앱 코드를 한 번 더 넣는 것)은 꼭 필요합니다. 하지만 코드를 가짜 화면에 넣으면 범인이 그 코드를 바로 씁니다. 현관 비밀번호를 가짜 경비원에게 불러 주는 것과 같습니다.
| 이런 신호가 보이면 | 의심할 점 | 이렇게 하세요 |
|---|---|---|
| 비밀번호가 틀렸다며 계속 다시 물음 | 범인이 직접 확인하는 중일 수 있음 | 창을 닫고 공식 사이트로 다시 접속 |
| 코드가 틀렸다며 새 코드를 요구 | 받은 코드를 범인이 쓰는 중일 수 있음 | 코드 입력을 멈추고 비밀번호 변경 |
| "잠시 기다려 주세요" 화면이 길게 뜸 | 범인이 다음 단계를 고르는 중일 수 있음 | 즉시 다른 기기에서 계정 확인 |
| 무료 AI 도구인데 광고 계정 연결부터 요구 | 계정 탈취가 목적일 수 있음 | 연결하지 말고 공식 주소인지 확인 |
광고 플랫폼에 들어갈 때는 즐겨찾기나 주소창 직접 입력으로만 들어가세요. 메일이나 메신저로 받은 링크로는 로그인하지 않는 습관이 가장 강력합니다.
한 줄 정리: 링크로 열린 화면에는 비밀번호도, 인증 코드도 넣지 않습니다.
실수 3: 광고 계정 권한을 모두에게 관리자로 준다
꼭 필요한 사람에게, 꼭 필요한 권한만 주세요.
이번 사례에서 범인들은 특히 대행사 직원이나 광고 담당자를 노렸습니다. 한 사람이 여러 고객의 광고 계정을 함께 관리하기 때문입니다. 열쇠 하나로 여러 가게 문이 열리는 셈입니다.
작은 가게도 원리는 같습니다. 사장님, 직원, 대행사가 모두 관리자 권한을 갖고 있으면 한 명만 속아도 계정 전체가 넘어갑니다.
- 관리자 권한은 사장님 1명만 갖습니다.
- 대행사와 직원에게는 광고 수정이나 보기 권한만 줍니다.
- 그만둔 직원과 계약이 끝난 대행사의 권한은 바로 지웁니다.
- 결제 알림과 새 기기 로그인 알림을 휴대폰으로 받게 켜 둡니다.
한 줄 정리: 관리자는 한 명, 나머지는 필요한 만큼만 주면 한 명이 속아도 피해가 작습니다.
오늘 할 일 체크리스트
아래 항목은 10분 안에 끝낼 수 있는 것들입니다.
- □ 광고 플랫폼 주소를 즐겨찾기에 저장하기
- □ 광고 계정 사용자 목록을 열어 관리자 권한을 가진 사람 확인하기
- □ 그만둔 직원·끝난 대행사 계정 권한 지우기
- □ 결제 알림과 새 기기 로그인 알림 켜기
- □ 메일로 받은 AI 도구 링크로는 로그인하지 않기로 직원과 약속하기
한 줄 정리: 즐겨찾기, 권한 정리, 알림 켜기 세 가지만 해도 위험이 크게 줄어듭니다.
자주 묻는 질문
광고 계정 해킹 당했을 때 가장 먼저 할 일은 무엇인가요?
비밀번호부터 바꾸고 모든 기기에서 로그아웃하세요. 그다음 모르는 광고를 일시 중지하고 결제 수단을 확인합니다. 이어서 광고 플랫폼 고객센터에 신고하세요. 개인정보 피해가 걱정되면 한국인터넷진흥원 118 상담센터에도 문의할 수 있습니다.
가짜 로그인 창인지 구별하는 가장 쉬운 방법은요?
창을 마우스로 잡아 브라우저 밖으로 끌어 보는 것입니다. 페이지 안에 갇혀 움직이지 않으면 가짜일 가능성이 큽니다. 휴대폰에서는 이 방법을 쓰기 어렵습니다. 그래서 휴대폰에서는 링크 대신 공식 앱으로만 로그인하세요.
2단계 인증을 켰는데도 뚫릴 수 있나요?
네, 코드를 가짜 화면에 직접 넣으면 뚫릴 수 있습니다. 2단계 인증은 비밀번호만 새어 나갔을 때 막아 주는 장치입니다. 코드까지 넘겨주면 범인이 그 자리에서 씁니다. 그래도 켜 두는 것이 안 켜는 것보다 훨씬 안전하니 꼭 유지하세요.
홈페이지 관리자 계정도 같은 방법으로 노릴 수 있나요?
네, 로그인 화면이 있는 곳이라면 어디든 같은 수법을 쓸 수 있습니다. 홈페이지 관리자 주소도 즐겨찾기로만 들어가세요. 관리자 계정 점검이 어렵다면 유지보수 안내를 보고 도움을 받을 수 있습니다. 계정을 몇 명이 쓰는지부터 확인해 두면 좋습니다.
한 줄 정리: 링크 대신 즐겨찾기, 코드는 공식 화면에만, 권한은 최소로가 핵심입니다.
계정 관리가 막막하다면 무료 견적 상담에서 지금 쓰는 계정 구성을 함께 점검해 보세요.
사진: Unsplash (photo-1616499370260-485b3e5ed653, photo-1685186113811-a641a6505f16, photo-1681949287382-052ea3954a51)
