사이버 보안

Microsoft 365 및 클라우드 데이터를 탈취하기 위해 패스키 업데이트를 사칭하는 공격

Microsoft Security Research는 IT 지원을 사칭한 통화와 메시지로 시작해 AiTM 또는 디바이스 코드 흐름을 악용하여 공격자가 통제하는 MFA 수단을 추가하고, Microsoft Graph를 탐색한 뒤 SharePoint와 OneDrive 데이터 및 이메일을 탈취하는 일련의 침해를 관찰했다. Microsoft는 이 활동이 2026년 5월부터 지속되고 있으며, 일시적인 신원 침해를 지속적인 클라우드 액세스로 전환하는 것을 목표로 한다고 밝혔다.

2026-09-09
3 분 읽기
6 조회수
فريق تحرير certi.news
Microsoft 365 및 클라우드 데이터를 탈취하기 위해 패스키 업데이트를 사칭하는 공격

Microsoft Security Research는 직원에게 패스키 또는 다중 인증(MFA), 싱글 사인온(SSO)을 업데이트해야 한다고 설득하는 데서 시작해 Microsoft 365의 신원 및 데이터 액세스 침해로 이어지는 활발한 클라우드 침해 패턴을 관찰했다. 회사에 따르면 이 활동은 2026년 5월부터 여러 계정을 통해 확인되었으며, 이후 비정상적인 로그인, 새로운 인증 수단 추가, Microsoft Graph를 이용한 광범위한 정찰, SharePoint 및 OneDrive 파일과 이메일 콘텐츠에 대한 액세스가 이어졌다.

많은 경우 패스키 등록 자체가 실제 목표는 아니다. 공격자는 이를 구실로 피해자를 피싱 페이지 또는 디바이스 코드 흐름으로 유도한다. AiTM(adversary-in-the-middle) 공격에서는 자격 증명과 세션 토큰이 가로채질 수 있으며, 디바이스 코드 공격에서는 사용자가 자신도 모르게 공격자가 통제하는 클라이언트에 허용된 리소스에 대한 액세스 토큰을 부여하게 된다.

전화 통화에서 신원 탈취까지

캠페인은 대개 지원 부서를 사칭한 사람이 직원의 개인 전화번호로 전화를 걸거나 메시지를 보내 긴박감을 조성하면서 시작된다. 피싱 링크는 개인 휴대전화로 SMS를 통해 전송될 수 있으며, 휴대전화가 Microsoft Defender for Endpoint에 등록되어 있지 않다면 기기 모니터링 도구에 표시되는 증거가 줄어든다. Microsoft는 침해된 직원 계정에서 Microsoft Teams를 통해 유사한 메시지가 전송되는 사례도 관찰했으며, 이는 요청의 신뢰성을 높인다.

공격자는 직원과 조직 구조에 대해 공개된 정보를 활용하고, 하위 도메인에 조직 이름을 포함하는 빠르게 변경되는 도메인을 생성한다. 예를 들면 companyname.maliciousdomain.com과 같은 형식이다. Microsoft는 이러한 도메인 중 일부가 특정 등록기관에 등록되어 있다는 사실이 등록기관의 연루를 입증하는 것은 아니라고 강조한다.

MFA 추가 후 클라우드 환경 정찰

로그인한 뒤 공격자는 자신이 통제하는 전화번호, 인증 앱 또는 소프트웨어 OTP 토큰을 등록해 지속성을 확보하려 한다. 조사에서는 약 한 시간 동안 지속된 세션을 사용해 관리 애플리케이션과 내부 파일을 열람한 사례와, 며칠 전에 인증 앱을 등록한 뒤 침해된 자격 증명을 다시 사용한 사례가 확인되었다.

이후 Microsoft Graph는 사용자, 그룹, 역할, 애플리케이션, 서비스, 사이트 및 사서함을 목록화하는 데 사용된다. Microsoft는 /users 또는 /groups와 같은 경로에 대한 단일 요청은 정상적으로 보일 수 있지만, 동일한 신원이나 애플리케이션 또는 액세스 토큰에서 여러 범주로 요청이 이어진 다음 파일과 이메일로 이동하는 흐름은 정찰 후 데이터 수집을 나타내는 더 강력한 지표라고 판단한다.

파일과 이메일의 점진적 수집

정찰 이후 회사는 SharePoint 및 OneDrive 파일에 대한 대량 액세스와 다운로드 활동을 관찰했으며, 일부 사례에서는 REST 인터페이스를 통한 이메일 수집도 확인했다. python-httpx라는 이름의 user agent 사용 등 자동화 징후도 나타났지만, Microsoft는 이를 단독으로 충분한 증거로 간주해서는 안 된다고 경고한다. 데이터는 또한 조절된 속도로 수집되었다. 일부 작업은 시간당 파일 또는 메시지 1,000개 미만으로 유지되며 수 시간에서 수일 동안 지속되었고, 이로 인해 신속한 대량 탈취보다 눈에 덜 띌 수 있다.

방어팀이 모니터링해야 할 사항

  • 비정상적인 로그인을 인증 수단 추가, 토큰 발급, Microsoft Graph 활동, SaaS 또는 이메일 다운로드와 연계한다.
  • 새로운 인증 수단과 기기를 검토하고 승인되지 않은 항목을 제거한 다음, 감염이 확인된 계정의 세션과 토큰을 무효화하고 자격 증명을 재설정한다.
  • 피싱 방지 MFA를 적용하고, 관리 및 규정을 준수하는 기기를 요구하며, 명확한 업무상 필요가 없는 경우 보안 정보 등록과 디바이스 코드 흐름을 제한한다.
  • 민감한 Graph 권한을 가진 애플리케이션 및 서비스의 동의를 검토하고, Graph 활동 로그를 활성화하며, 사서함을 감사하고 비정상적인 정찰 및 다운로드를 경고한다.

편집자 해설: 여기서 가장 중요한 변화는 새로운 피싱 페이지의 등장 자체가 아니라, 사용자를 속이는 단계에서 신원을 통합된 경로로 악용하는 단계로 공격이 이동했다는 점이다. 즉 MFA를 고정한 뒤 정찰을 수행하고 데이터를 수집한다. 따라서 단일 도메인이나 IP 주소의 일치만으로는 충분하지 않으며, 방어 효과는 신원 신호와 클라우드 인터페이스, 액세스 행동을 연결하는 데 달려 있다. Microsoft는 초기 활동을 Storm-3121과 Storm-3032를 포함한 여러 세력에 귀속하고 있으며, 귀속 대상이 이들에만 한정되지 않는다고 밝혔다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기