- 애널리틱스 디버거 창업자 데이비드 바예호가 2026년 10월 7일 링크드인에서 구글 검색 광고를 통해 가짜 구글 클라우드 콘솔 로그인 페이지로 유도됐다고 밝혔다.
- 광고주 이름과 피해 규모는 확인되지 않았고, 계정 접속 경로를 점검할 근거로 읽어야 한다.
구글 태그 생태계용 디버깅 도구를 만드는 분석 엔지니어가 구글 검색 광고를 눌렀다가 가짜 구글 로그인 페이지로 넘어갔다고 공개했다. 첫 이동 페이지가 구글 소유 주소에 있어서, 관리자 계정으로 로그인하는 실무자라면 비슷한 경로에 노출될 수 있다. 구글 클라우드, 빅쿼리, 애널리틱스, 구글 애즈 계정을 한 구글 계정으로 함께 관리하면서 검색 광고로 로그인 페이지를 찾아 들어가는 팀이라면 점검 대상이 될 수 있다.
PPC Land에 따르면 애널리틱스 디버거(Analytics Debugger) 창업자 데이비드 바예호는 2026년 10월 7일 링크드인 게시글에서 이 피싱 피해를 설명했다. 그는 구글에서 "cloud console"을 검색했고, 광고 영역 상단에 뜬 항목을 눌렀다고 썼다. 이 보도는 바예호 한 사람의 게시글을 바탕으로 한다는 점을 먼저 짚어 둔다. 게시글에는 녹화 영상이 첨부돼 있었으나 PPC Land가 검토한 자료에는 영상 자체가 포함되지 않았다.
광고에서 로그인까지 이어진 경로
바예호의 설명에 따르면 광고는 sites.google.com에 만들어진 페이지로 이어졌다. sites.google.com은 구글이 제공하는 무료 웹사이트 제작 서비스다. 그 페이지는 구글 클라우드 콘솔 첫 화면을 그대로 복제한 모습이었다. 여기서 로그인 버튼을 누르자 accounts.gtoosl.com으로 넘어갔다고 한다. 구글(google)을 흉내 낸 오타 도메인이다.
바예호는 이 도메인이 클라우드플레어(Cloudflare, 웹사이트 앞단에서 트래픽을 대신 받아 주는 대형 중계 서비스) 뒤에 있고 IP 주소는 188.114.96.5라고 적었다. 등록은 8월에 홍콩 기반 등록 업체를 통해 이뤄진 것으로 보인다고 했다. PPC Land는 이 IP가 공격자의 서버가 아니라 클라우드플레어 네트워크에 속한 주소여서, 운영자가 아니라 방패를 가리킬 뿐이라고 설명했다. 다만 등록 시기와 등록 업체 위치, IP는 모두 바예호가 직접 조회한 결과이며 도메인 등록 정보 조회 결과는 게시글에 없다. 8월 며칠에 등록됐는지, 등록 업체 이름이 무엇인지도 밝혀지지 않았다.
바예호는 곧바로 이상을 눈치채고 비밀번호를 바꿨다고 말했다. 계정 정보나 외부 앱 접근 권한, 결제 설정이 공격자에 의해 바뀌었는지는 게시글에 없고, 그는 손실을 보고하지도 않았다. 또 새로 설치한 파이어폭스에서 같은 일이 재현돼, 악성 브라우저 확장 프로그램이나 개인 환경 문제 때문은 아니라고 판단했다고 한다.
리버스 프록시 방식의 차이
전통적인 피싱 페이지는 정적인 복사본이다. 피해자가 입력한 값을 가로채지만 진짜 서비스와 통신하지 못해 대개 곧 실패한다. 리버스 프록시 방식은 이 약점을 없앤다. 피해자와 진짜 사이트 사이에 공격자가 끼어들어 요청을 그대로 전달하는 구조다. 바예호는 이를 "You → attacker → Google"이라는 한 줄로 요약하고, 공격자가 구글의 응답을 다시 피해자에게 전달해 사이트가 진짜처럼 작동한다고 썼다.
이 구조에서는 진짜 구글 로그인 서버가 응답하므로 2단계 인증 요구 화면도 진짜가 전달돼 나타난다. PPC Land는 중계자가 비밀번호를 볼 수 있고, 중계된 화면에 입력한 일회용 코드와 로그인 성공 뒤 구글이 발급하는 세션 쿠키(로그인 상태를 유지하는 정보)도 볼 수 있다고 설명했다. 바예호 본인은 "공격자가 중간에서 정보를 가로챌 수 있을 가능성이 있다"는 수준으로만 말했다. 그는 gtoosl.com의 play.gtoosl.com과 accounts.gtoosl.com이 구글 서비스의 서로 다른 부분을 중계하는 데 쓰인다고도 적었다. 한 장짜리 복제 페이지가 아니라 여러 구글 서비스를 중계하도록 짜인 도구일 수 있다는 뜻이다.
패스키가 막을 수 있는 이유
PPC Land는 이런 중계 방식이 쉽게 통과하지 못하는 장치로 패스키를 든다. 패스키는 만들어진 도메인에 암호학적으로 묶여 있어서, google.com용으로 등록된 패스키를 gtoosl.com 같은 다른 도메인의 페이지에서는 브라우저가 쉽게 내놓지 않는다. 문자 메시지로 받는 코드나 인증 앱 코드는 단순한 숫자라서 프록시가 그대로 전달할 수 있다. 바예호도 점검 목록에 2단계 인증 설정을 넣으면서 패스키나 보안 키를 권했다.
구글 애즈는 2026년 7월 15일부터 계정 연결 변경과 사용자 접근 권한 변경 같은 민감한 작업에 패스키를 요구하기 시작했다. 다만 일반 로그인은 그 요구 대상이 아니고, 구글 클라우드 콘솔은 별도 제품이라 별도의 접근 통제를 쓴다. PPC Land는 탈취된 세션이 이 규정이 지키지 못하는 문을 열 수 있다고 짚었다.
구글 도메인이 믿음을 빌려 줬다
PPC Land가 가장 주목한 대목은 첫 이동 지점이 gtoosl.com이 아니라 구글 사이트 도구가 만드는 sites.google.com이었다는 점이다. 광고 노출 주소도 도착 페이지도 구글 주소이면, 구글 제품을 찾는 사람은 매 단계에서 구글이라는 신뢰를 빌려 받는다. 구글 도메인을 벗어나는 것은 로그인 순간뿐인데, 그때가 주의력이 가장 낮은 순간이다. 바예호는 "로그인을 누른 뒤 주소를 확인하지 않았다"고 인정했다. 그가 돌아본 단서는 구글을 흉내 낸 도메인 철자, 8월에 만든 비교적 새 도메인, 흔치 않은 등록 업체와 클라우드플레어 사용이었다.
데이터 엔지니어링 분야의 릭 드롱커스는 댓글에서 비슷한 구글 사이트 패턴의 피싱을 본 적이 있다고 썼다. 구글 사이트 구조가 검색 순위와 구글의 신뢰를 얻는 데 쓰이는 것 같다는 추측도 덧붙였다. 드롱커스는 이를 추측으로 제시했고, 게시글만으로는 광고가 어떻게 승인됐고 얼마나 노출됐는지 알 수 없다.
업계 반응과 원문이 밝히지 못한 것
PPC Land가 2026년 10월 9일 확인한 시점에 게시글에는 반응 40개와 댓글 8개가 달려 있었다. 예호슈아 코렌은 구글 애즈 제품 연락 담당자 지니 마빈을 지목해 보안팀이 추가 점검 수단을 넣을 수 있게 전달해 달라고 요청했다. 코렌은 구글 애즈가 완전히 봉쇄하기엔 공격 면이 너무 넓다고 인정했다. 마빈의 답글은 캡처된 대화에 보이지 않는다.
이 사건에서 확인되지 않은 것은 적지 않다. 광고 문구와 광고주 이름, 검색 결과 화면 캡처가 게시글에 없어서, 광고주 계정이 새로 만들어진 것인지 탈취된 것인지 인증된 것인지 알 수 없다. 광고가 한 나라에서만 노출됐는지, 클릭한 사람이 몇 명인지, 구글이 광고를 내렸는지도 불명이다. 리다이렉트도 모든 클릭에서 같았는지는 게시글의 "may"라는 표현으로 열려 있다. 바예호의 글은 실명으로 공개된 직접 당사자의 증언이지만 한 사람의 증언이라는 한계가 있다.
구글은 연례 보고서에서 2025년 한 해 동안 83억 건 넘는 광고를 차단하거나 삭제했고 광고주 계정 2,490만 개를 정지했다고 밝혔다. 이는 걸러낸 규모이지 빠져나간 규모가 아니다. 이번 사건은 구글이 2024년 2월 예고한 브랜드 사칭 광고 즉시 영구 정지 정책에 해당할 법한데, 그럼에도 노출된 경위와 기간은 원문이 설명하지 않는다.
팀이 확인할 것
확인할 첫 질문은 팀원들이 관리자 콘솔에 접속할 때 북마크나 주소 직접 입력이 아니라 검색 광고 링크를 쓰는 관행이 있느냐는 것이다. PPC Land는 이런 실무자의 경우 세션이 탈취된다면 여러 자산이 한꺼번에 노출될 수 있다고 짚었다. 다만 이번 사례에서 세션 탈취가 실제로 일어났는지는 확인되지 않았다. 이후 점검은 바예호가 제시한 순서를 참고할 만하다. 보안 활동과 접속 기기 검토, 의심스러운 외부 앱 접근 권한 철회, 패스키나 보안 키 기반 2단계 인증 확인, 다른 곳에서 같은 비밀번호를 쓰는지 확인, 메일 자동 전달 규칙이나 위임 설정 점검이다. 마지막 두 가지는 비밀번호를 바꿔도 남아 있을 수 있다. 다만 바예호 한 명의 사례인 만큼 구글의 공식 대응이나 추가 피해가 확인될 때까지는 접속 방식 점검을 위한 경고로 보는 편이 안전하다.
<저작권자 © 마케팅 타임즈, 무단 전재 및 재배포, AI 학습 및 활용 금지>