사이버 보안

비밀번호 스프레이 공격 155배 급증, MFA 정책의 취약점 악용

Huntress는 2026년 상반기 비밀번호 스프레이 공격이 155배 증가했으며, 그중 Azure CLI를 겨냥한 캠페인에서는 2주 동안 8,100만 건이 넘는 로그인 시도가 기록됐다고 밝혔다. 이 캠페인은 일부 MFA 정책이 적용되지 않던 오래된 인증 흐름을 악용해 78개 계정을 침해했다.

2026-08-19
3 분 읽기
9 조회수
فريق تحرير certi.news
비밀번호 스프레이 공격 155배 급증, MFA 정책의 취약점 악용

Huntress는 2026년 상반기 비밀번호 스프레이 공격이 155배 증가했다고 밝혔다. 이 공격 물결은 유출된 자격 증명과 다중 인증(MFA) 보호가 항상 적용되지 않는 오래된 인증 경로를 악용했다. 주요 사례 중에는 시스템 관리자가 Azure 및 Entra 리소스를 관리하는 데 사용하는 Azure CLI 도구를 겨냥한 캠페인이 포함됐다.

이 활동은 인터넷 호스팅 업체 LSHIY LLC가 통제하는 IPv6 대역에서 발생했다. 캠페인은 수개월 전에 시작됐지만, Huntress는 6월 중순 2주 동안 이와 관련된 로그인 시도가 8,100만 건을 넘었으며, 그 결과 78개 계정이 침해됐다고 기록했다. 회사는 이러한 캠페인과 관련된 침해 이후의 추가 활동은 관찰하지 못했다. Huntress의 제품 관리자인 Rich Mozeleski는 공격자가 다크웹에서 재판매하기에 앞서 자격 증명의 유효성을 확인하고 있었을 가능성이 높다고 추정했다.

공격은 어떻게 수행됐나?

비밀번호 스프레이는 한 계정에 많은 수의 비밀번호를 시도하는 대신, 여러 계정에 제한된 수의 흔하거나 유출된 비밀번호를 시도하는 방식이다. 이는 공격자가 계정 잠금 한도와 즉각적인 경보를 피하는 데 도움이 된다. 일반적으로 공격자는 기업 웹사이트, LinkedIn, 데이터 유출 및 피싱 캠페인에서 유효한 사용자 이름을 수집한 다음, 알려진 비밀번호나 회사명 또는 계절과 관련된 비밀번호로 짧은 목록을 만든다.

  • 잠재적인 사용자 이름 수집.
  • 유출됐거나 흔한 비밀번호로 제한된 목록 작성.
  • 낮은 빈도로 여러 계정에 하나의 비밀번호를 시도.
  • 침해한 계정을 이용해 측면 이동, 비즈니스 이메일 침해 또는 추가 데이터 탈취 수행.

Huntress에 따르면 LSHIY 캠페인은 광범위한 시도와 이전에 유출됐지만 아직 변경되지 않은 유효한 사용자 이름 및 비밀번호 조합의 재사용을 결합했다. 따라서 성공적인 시도는 무작위로 비밀번호를 추측하는 것보다 가치가 높았다.

인증 경로의 취약점

공격자들은 OAuth 2.1에서 폐기된 기존 OAuth 권한 부여 방식인 Resource Owner Password Credentials(약칭 ROPC)도 악용했다. 이 방식은 사용자 이름과 비밀번호를 /token 엔드포인트로 직접 전송하며, MFA나 싱글 사인온(SSO)과 같은 최신 인증 흐름을 제공하지 않고 다중 인증을 위한 대화형 프롬프트도 표시하지 않는다.

실제로 이는 조직이 조건부 액세스 정책(CAP)을 통해 MFA를 활성화했더라도, 정책에 ROPC 경로가 구체적으로 포함되지 않은 경우 재사용된 유효한 비밀번호가 활성 액세스 세션으로 전환될 수 있음을 의미한다. Huntress의 주요 위협 인텔리전스 사고 대응 책임자인 Andrew “Spike” Brandt는 이 방식이 위임 방식이라는 명칭에도 불구하고 기술적으로는 «가장 방식»이라고 설명했다.

실제로 무엇이 달라지는가?

이번 캠페인은 MFA를 전반적으로 활성화하는 것만으로는 모든 로그인 경로를 보호할 수 없다는 점을 보여준다. 오래된 경로나 액세스 정책이 적용되지 않는 예외는 유출된 자격 증명이 대화형 보호를 우회할 기회를 제공할 수 있다. Huntress는 LSHIY가 이후 기존 IP 대역에서 공격을 중단했으며, 공격자가 LSHIY의 고객 IP 주소 가져오기(BYOIP) 서비스를 사용했다고 확인했다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기