이노빈 마케팅팀 메일로 애플 테스트플라이트(TestFlight) 초대장이 한 통 도착했습니다. OpenAI의 광고 AI 앱 베타 테스터로 선정됐다는 내용이었습니다. 결론부터 말씀드리면 광고주와 마케터를 노린 광고 계정 피싱입니다. 발신 주소가 애플 정품이라 더 위험한 유형이라, 실물 메일을 그대로 공개해 두겠습니다.

DEFINITION

광고 계정 피싱이란, 광고 운영에 필요한 도구·혜택을 미끼로 접근해 구글 애즈·메타·네이버 등 광고 계정의 접근 권한이나 결제 정보를 탈취하려는 사기를 말합니다. 최근에는 애플 테스트플라이트 베타 초대 메일 형태로, OpenAI 등 유명 브랜드를 사칭해 유포되는 사례가 확인되고 있습니다.

3줄 요약
  • 신청한 적 없는 테스트플라이트 초대로 OpenAI 사칭 광고 AI 앱이 유포되고 있습니다.
  • 발신은 애플 정품 서버라 스팸 필터를 통과합니다. 확인할 것은 발신자가 아니라 개발사명입니다.
  • 대행사·인하우스 마케터는 다수 광고 계정 권한을 갖고 있어, 한 번의 클릭이 광고주 전체의 사고가 됩니다.

실제로 받은 메일은 이렇게 생겼습니다

2026년 8월 31일 새벽에 수신된 초대장입니다. 앱 이름은 OpenAI AdsGPT Campaign AI, 개발사는 AdsGPT ROASMax Platform OpCo, LLC로 표기돼 있습니다. 본문에는 캠페인의 CTR·CPC·CPM·CPA·ROAS를 분석해 증액 여부를 판단해 준다는 설명과 함께, 1,000명 한정 베타이며 선정자에게 최대 200달러의 광고 크레딧을 준다는 문구가 붙어 있습니다.

OpenAI 사칭 테스트플라이트 피싱 메일 실물과 위험 신호 3가지 표시
이노빈이 실제로 수신한 초대 메일. 붉은 표시가 위험 신호입니다.

겉보기에 이상한 곳이 거의 없습니다. 애플 로고, 익숙한 버튼, 정상적인 영문. 광고 실무자라면 오히려 “드디어 나왔구나” 싶은 제품 설명입니다. 그래서 위험합니다.

왜 스팸함으로 가지 않았나 — 테스트플라이트의 구조

테스트플라이트는 애플이 만든 정상적인 베타 테스트 앱입니다. 개발자가 앱스토어 정식 출시 전에 테스터를 모아 시험판을 배포하는 공식 도구이고, 개발자 도구 카테고리 1위의 인기 앱입니다. 문제는 앱이 아니라 초대 메일이 발송되는 방식에 있습니다.

애플 앱스토어의 정품 테스트플라이트 앱 소개 페이지
테스트플라이트 자체는 애플의 정품 앱입니다. 사기는 이 신뢰를 빌려 씁니다.

개발자가 테스터 이메일을 등록하면 초대장은 애플 서버가 대신 발송합니다. 그래서 발신 주소가 실제 애플 도메인이고, 메일 보안 필터도 이를 정상 발신으로 판정합니다. 사기 측 입장에서는 애플의 신뢰도를 무료로 빌려 쓰는 셈입니다. 여기에 세 가지 구조적 허점이 겹칩니다.

  1. 개발자 등록 문턱이 낮습니다. 연회비와 법인 하나면 됩니다. 미국 일부 주는 실소유자 확인 없이 단기간에 법인 설립이 가능합니다.
  2. 베타 빌드 심사는 정식 심사보다 가볍습니다. 외부 테스터용 빌드는 기본 가이드라인 위반 여부 중심으로 검토됩니다.
  3. 심사 시점에는 멀쩡한 앱입니다. 승인 이후 서버 설정으로 계정 연동·정보 입력 화면을 노출하는 방식이면, 앱 파일만 봐서는 드러나지 않습니다.

이 사기는 처음이 아닙니다 — 확인된 변종

같은 수법이 이름만 바꿔 가며 반복되고 있습니다. 해외 광고 업계에서는 2026년 1월 구글 애즈 전문가의 링크드인 경고와 PPC Land 보도를 통해 먼저 알려졌고, 이후 여러 변종이 보고됐습니다. 아래는 지금까지 확인된 앱·발송 주체 표기의 변화입니다.

사칭 앱 이름 표기된 발송 주체 공통 미끼
OpenAI Advertising GPTOpenAI Advertising, LLC베타 한정 인원
+ 최대 200달러 광고 크레딧
Meta Ads GPTOpenAI, LLC
OpenAI AdsGPT Manager ScaleOpenAI Ads Metrics OpCo, LLC
OpenAI AdsGPT Campaign AIAdsGPT ROASMax Platform OpCo, LLC

※ 해외 보안·광고 업계 보고를 정리한 내용이며, 이름은 계속 바뀔 수 있습니다. 표의 마지막 행이 이번에 이노빈이 수신한 건입니다.

공통점은 명확합니다. 앱 이름에만 유명 브랜드를 붙이고, 실제 개발사는 무관한 유한책임회사라는 점입니다. OpenAI는 무작위 테스트플라이트 메일로 제품 베타를 모집하지 않으며, 이 광고 플랫폼에 대한 공식 발표나 공식 도메인 안내도 존재하지 않습니다.

가짜 광고 앱 초대 판별 7신호

이노빈이 정리한 판별 기준입니다. 아래 7개 중 하나라도 걸리면 설치하지 않습니다.

가짜 광고 앱 초대 판별 7신호 인포그래픽
가짜 광고 앱 초대 판별 7신호

특히 6번(광고 계정 연동 요구)이 마지막 방어선입니다. 앱을 설치했더라도 구글·메타 계정 로그인 화면이 뜨는 순간 멈추면 대부분의 피해는 막을 수 있습니다. 해외 사례 보고에 따르면 이런 앱은 설치·가입 이후 개인·사업자·결제 정보를 요구해 추가 피해로 이어질 수 있다고 알려져 있습니다.

광고 계정 피싱 3단계 방어

이미 메일을 받았거나, 팀원이 눌렀을 가능성이 있다면 순서대로 처리하시면 됩니다.

광고 계정 피싱 3단계 방어 프레임 - 식별 차단 점검
식별 → 차단 → 점검. 순서를 지키는 것이 핵심입니다.

신고는 이렇게 합니다

  • 애플 피싱 신고 — 받은 초대 메일을 전체 헤더가 포함되도록 reportphishing@apple.com으로 전달합니다.
  • 사칭 대상 기업에 제보 — 상표권자가 직접 문제를 제기하면 앱 조치가 가장 빠릅니다.
  • KISA 118 — 전화 118 또는 보호나라(boho.or.kr) 신고센터.
  • 경찰청 사이버범죄 신고시스템 — 실제 금전·계정 피해가 발생한 경우 ecrm.police.go.kr.
현실적으로는 신고보다 내부 규칙 하나가 더 효과적입니다. 이런 메일은 광고 담당자 이메일을 수집해 단체로 뿌리기 때문에, 팀 전체에 같은 메일이 갔을 가능성이 높습니다. “광고 관련 앱·툴 초대 메일은 담당자 임의 설치 금지, 책임자 확인 후 진행”이라는 한 줄이면 대부분 막힙니다.

대행사가 이 문제를 더 무겁게 봐야 하는 이유

광고 대행사는 다수 광고주의 구글 애즈, 네이버 검색광고, 메타 계정에 접근 권한을 보유합니다. 담당자 한 명의 계정이 뚫리면 개인 피해로 끝나지 않고, 연결된 광고주 계정의 광고비 무단 소진·계정 탈취·데이터 유출로 확대됩니다. 이노빈이 네이버 무효클릭(부정클릭) 방어HTTPS·SSL 보안 점검, 그리고 광고 계정 보안 점검을 상시 운영 항목으로 함께 관리하는 이유도 같습니다.

클릭 품질(무효클릭), 사이트 보안(HTTPS), 계정 접근권(계정 피싱)은 서로 다른 축처럼 보이지만 목적은 하나입니다. 광고 자산 방어입니다. 광고 계정은 예산이 걸린 자산이고, 자산 관리에는 방어 절차가 따라야 합니다. 광고 계정 권한 구조를 한 번도 점검해 본 적이 없다면 지금이 좋은 시점입니다. 사용자 권한 목록, 결제 수단, 2단계 인증 세 가지만 확인해도 노출 위험은 크게 줄어듭니다.

자주 묻는 질문

Q. 앱을 설치만 하고 로그인은 안 했습니다. 괜찮을까요?

계정을 연동하지 않았다면 즉각적인 계정 탈취 위험은 낮습니다. 다만 앱은 바로 삭제하시고, 광고 계정의 연결된 앱 권한과 사용자 목록을 한 번 확인해 두시는 편이 안전합니다.

Q. 테스트플라이트 앱 자체를 지워야 하나요?

그럴 필요는 없습니다. 테스트플라이트는 애플의 정상 앱입니다. 지워야 할 것은 그 안에 설치된 해당 베타 앱입니다.

Q. 발신 주소가 애플이 맞는데 어떻게 사기인가요?

초대장을 애플 서버가 대신 발송하는 구조이기 때문입니다. 발신 주소는 메일이 애플을 거쳤다는 사실만 보증하지, 그 안의 앱이 정상이라는 뜻은 아닙니다.

Q. 진짜 광고 플랫폼 베타는 어떻게 구분하나요?

공식 채널에서 출발했는지를 봅니다. 정상 제품은 해당 기업의 공식 도메인·공식 블로그·플랫폼 내 알림에 동일한 안내가 존재합니다. 메일에만 존재하는 제품은 제품이 아닙니다.

Q. 광고 크레딧 200달러는 왜 미끼로 쓰이나요?

광고 실무자에게 가장 잘 통하는 보상이기 때문입니다. 금액이 크지 않아 의심을 덜 사면서도, “일단 받고 보자”는 판단을 유도합니다.

광고 계정 보안 점검

운영 중인 광고 계정의 권한 구조·결제 정보·연결된 앱을 점검해 드립니다. 계정을 넘겨받지 않고, 확인해야 할 항목과 조치 순서를 정리해 전달합니다.

계정 보안 점검 문의하기
INOBEAN

이노빈(INOBEAN)은 2009년 설립된 서울 강남의 통합 디지털 마케팅·홍보영상 제작 대행사입니다. 네이버·구글·메타·카카오 광고 운영과 SEO, 극장·라디오 광고, 해외 PR, 홍보영상 제작을 수행하며, 혁신바우처·수출바우처 공식 공급기업으로 등록되어 있습니다.

대표번호 02-501-1451 · 문의 marketing2@inobean.com