신뢰 도메인 타고 AI 인용 왜곡… 374개 기업 표적
보안 전문 기업 비질런스(Vigilance)는 생성형 AI의 정보 수집 및 인용 메커니즘을 악용해 가짜 고객센터 전화번호와 이메일, 로그인 페이지를 노출시키는 대규모 조작 캠페인을 확인했다고 밝혔습니다. 이번 공격으로 챗GPT(ChatGPT), 구글 제미나이(Gemini), 구글 AI 오버뷰(AI Overview)가 사기성 연락처를 정상적인 브랜드 공식 정보인 것처럼 인용해 답변을 제공한 사례가 확인되었습니다.
비질런스의 발표에 따르면 피해 대상에는 포춘 100대 기업을 비롯해 델타, 루프트한자, 유나이티드, 에미레이트, 카타르 항공 등 주요 항공사와 뱅크오브아메리카, 웰스파고, 체이스, 시티 등 대형 은행, 에어비앤비, 트립어드바이저 등 여행 플랫폼을 포함해 총 374개 기업이 포함되었습니다.
GEO 기법 악용한 5가지 인용 유도 기술
이번 공격은 마케터들이 AI 모델의 인용을 얻기 위해 사용하는 생성형 엔진 최적화(GEO) 기법을 사기 행위에 전용한 것이 특징입니다. 공격자들은 버려진 도메인 대신 신뢰도가 높은 고트래픽 웹 표면을 주된 전달 경로로 활용했습니다. 소셜 미디어, 포럼, 유튜브와 비메오의 영상 설명란, 미디엄(Medium), 깃허브 페이지(GitHub Pages), 워드프레스 사이트뿐 아니라 대학(.edu) 및 정부(.gov) 도메인에 업로드된 PDF 파일, 구직 게시판 등 사용자 생성 콘텐츠(UGC)를 허용하는 플랫폼 전반에 조작된 데이터를 배포했습니다.
비질런스 연구진이 분류한 주요 수법은 다음과 같은 다섯 가지입니다.
- GEO 최적화 페이로드: AI 인용을 유도하기 위해 '지금 전화하세요', '2026년 최신 업데이트' 같은 문구와 자주 묻는 질문(FAQ) 서식으로 가짜 연락처를 포장.
- 시맨틱 난독화: 텍스트 필터링을 피하면서도 거대언어모델(LLM)이 동일하게 토큰화하도록 띄어쓰기, 유니코드 치환, 영문 표기 등을 섞어 동일 번호를 수십 가지 형태로 변형.
- 크로스 플랫폼 포화: 서로 무관한 여러 도메인에 동일 콘텐츠를 복제해 마치 독립된 교차 검증 정보인 것처럼 연출.
- 진본 위장: 실제 정상 데이터와 생성형 AI 이미지, 조작된 반응 수치 사이에 가짜 정보를 교차 배치해 신뢰도 획득.
- 긴급성 조작: 항공편 취소, 계정 잠금, 환불 요청 등 이용자가 스트레스를 받는 상황을 타깃으로 구성해 자체 검증 과정을 우회 유도.
삭제 조치 무력화와 플랫폼의 대응 한계
해당 캠페인은 전면 자동화되어 특정 대상 기업 한 곳당 하루에도 수백 건의 신규 게시물이 각 플랫폼에 생성되는 양상을 보였습니다. 원본 콘텐츠가 삭제되더라도 웨이백 머신(Wayback Machine) 같은 웹 아카이브 서비스에 박제된 페이지를 검색 엔진과 AI 시스템이 지속해서 크롤링하면서 피해가 이어졌습니다. 비질런스가 기록한 사례에 따르면, 리트코드(LeetCode)에 등록된 아메리칸 항공 타깃 가짜 콘텐츠는 24개 시간 내에 구글 검색 결과 10페이지 이상을 점유했으며 원본 삭제 이후에도 아카이브에 남은 사기성 PDF가 계속 색인되었습니다.
비질런스가 관련 사실을 구글과 오픈AI, 피해 기업에 제보했으나 대응 체계는 미흡했던 것으로 나타났습니다. 구글은 AI 생성 허위정보와 소셜 엔지니어링 시나리오가 취약점 보상 프로그램(VRP) 범위에 포함되지 않는다고 판단했습니다. 오픈AI는 입증된 사용자 영향이 부족하다는 이유를 들어 재현 불가로 제보를 종결 처리했습니다. 피해 대상 기업 다수 또한 자체 내부 인프라 침해가 아니라는 이유로 보안 보상 범위 밖으로 분류했습니다.
이러한 현상은 AI 크롤러 차단 확산에 AI 검색 인용 출처 오염 위험에서 지적되었듯, 검증된 원천 데이터가 부족해진 틈을 타 오염된 데이터가 인용 생태계를 장악할 수 있음을 보여줍니다. 고객 접점이 AI 검색으로 이동함에 따라 발생하는 브랜드 신뢰 훼손 문제는 AI 검색이 재편하는 기업 평판과 가치 손실과 맞물려 기업의 새로운 관리 사각지대로 떠오르고 있습니다.
이 사이트가 보는 지점
이번 조사는 GEO가 트래픽 획득을 넘어 악의적인 인용 조작의 도구로 악용될 수 있음을 구체적인 수치(374개 브랜드)로 증명했습니다. 검색 엔진과 AI 플랫폼이 콘텐츠의 기술적 서식(FAQ, 교차 도메인 출현 빈도)을 권위의 신호로 해석하는 이상, 전통적인 인프라 보안이나 단순 URL 삭제로는 인용 오염을 막을 수 없다는 점이 확인되었습니다. 엔터프라이즈 관점에서는 내부 시스템 보호를 넘어 AI 검색 모델이 자사 식별 엔티티를 어떤 출처에서 어떻게 조합해 답변하는지 상시 측정하고 방어하는 체계가 필요해졌습니다.




