Microsoft는 피싱 서비스형 플랫폼 EvilTokens가 2026년 2월 등장한 이후 공격자들에게 즉시 사용할 수 있는 템플릿, 자동화된 운영 인프라, 메시지 맞춤화와 침해된 사서함 분석을 위한 인공지능 기능을 제공하면서 가장 많이 사용되는 피싱 플랫폼 중 하나로 변했다고 밝혔다. 회사에 따르면 이 플랫폼과 연계된 캠페인으로 전 세계 10,000개가 넘는 조직에서 12,000개 이상의 사서함이 침해됐다.
Microsoft는 자사의 디지털 범죄 부서(DCU)가 파트너들과 협력해 EvilTokens 운영에 사용된 인프라와 활동을 중단하는 작업을 조율했다고 밝혔다. Microsoft Threat Intelligence는 이 플랫폼을 개발하고 지원한 세력을 Storm-2992라는 이름으로 추적하고 있다.
EvilTokens는 장치 코드를 어떻게 악용했는가?
이 플랫폼은 주로 장치 코드 인증 흐름의 오용에 의존했다. 이는 스마트 TV, 프린터, Teams 장치, 회의 시스템처럼 인터페이스가 제한된 장치를 위해 설계된 합법적인 OAuth 흐름이다. 이 흐름에서는 사용자가 로그인을 완료하기 위해 다른 장치의 브라우저에 입력하는 짧은 코드가 표시된다.
피싱 시나리오에서 공격자는 합법적인 장치 대신 인증 요청을 시작한 다음, 기만적인 메시지를 통해 사용자에게 코드를 표시한다. 사용자가 공식 Microsoft 포털에 코드를 입력하면 비밀번호를 노출하지 않고 공격자의 세션에 권한을 부여하게 된다. 사용자가 이미 로그인한 상태라면 코드를 입력하고 요청을 확인하는 것만으로 인증이 완료될 수 있다.
토큰을 확보한 공격자는 이메일에 접근하고, 메시지를 숨기는 받은 편지함 규칙을 만들며, 접근 권한을 유지하기 위해 새 장치를 추가할 수 있다. 또한 Microsoft Graph를 사용해 조직 구조와 권한을 파악할 수 있다. 일부 사례에서는 침해 후 10분 이내에 새 장치가 생성된 반면, 탐지 가능성을 낮추기 위해 이메일 추출이나 악성 규칙 생성은 수 시간 뒤로 미뤄졌다.
자동화된 피싱 및 비즈니스 사기 플랫폼
Storm-2992는 Telegram 채널을 통해 EvilTokens를 최초 구매 비용 1,500달러와 패키지 및 제어판에 대한 지속적인 접근 비용 월 500달러에 판매했으며, 일부 도구에는 추가 요금이 부과됐다. 제어판에서는 배포 방식, 템플릿, 페이지 언어, 코드 표시 방식, CAPTCHA, 인공지능 모드, 피해자와 탈취된 토큰 추적 기능을 선택할 수 있었다.
이 플랫폼에는 송장과 견적 요청부터 파일 공유, 문서 서명 서비스, 비밀번호 만료 알림에 이르기까지 위장 메시지와 페이지를 위한 44개의 테마가 포함됐다. 공격자들은 피해자의 역할에 맞는 메시지를 작성하기 위해 지능형 도우미도 사용한 다음, 사서함을 검사해 재무·임원·관리 역할의 사용자를 찾고 은행 송금, 송장, 임원 간 서신 등의 데이터를 확인했다.
이메일 게이트웨이와 검사 도구를 회피하기 위해 캠페인에서는 이미지 링크, 다단계 리디렉션, HTML 및 PDF 첨부 파일과 함께 Vercel, Cloudflare Workers, AWS Lambda 같은 합법적인 서비스와 클라우드 인프라를 사용했다. Microsoft가 2026년 4월에 관찰한 캠페인에서는 공격자들이 서명 기반 탐지를 우회하고 동적인 백엔드 로직을 실행하기 위해 수천 개의 단명 polling 노드를 생성했다.
방어팀에 중요한 점은 무엇인가?
Microsoft는 가능한 경우 장치 코드 흐름을 차단하거나, 실제로 이를 필요로 하는 계정과 장치로 Conditional Access 정책에서 제한할 것을 권고한다. 또한 FIDO 키나 Microsoft Authenticator를 통한 패스키와 같은 피싱 방지형 인증 방식을 사용하고, 피싱 방지 및 Safe Links 정책을 활성화하며, 의심스러운 사서함 규칙 생성과 고위험 로그인을 모니터링할 것을 권고한다.
토큰 도난이 의심될 경우 회사는 장치를 비활성화하고 갱신 토큰과 세션을 취소해야 한다고 밝혔다. 단, 갱신 토큰만 취소하면 현재 액세스 토큰이 최대 1시간 동안 활성 상태로 남을 수 있다는 점에 유의해야 한다. 따라서 즉각적인 격리를 위해 계정을 일시적으로 비활성화해야 할 수 있지만, 운영상 영향이 발생할 가능성이 있다.
이 소식이 중요한 이유는 무엇인가?
EvilTokens의 중요성은 완전히 새로운 피싱 기술에 있는 것이 아니라, 기존 흐름의 오용을 확장 가능한 상용 서비스로 전환해 인공지능을 활용한 맞춤화, 자동화, 토큰 탈취, 침해 후 활동을 결합했다는 데 있다. 이는 다중 인증을 활성화하더라도 권한 부여를 기반으로 한 피싱 위험이 사라지지 않는다는 점을 보여준다. 공격자는 인증 세션 자체를 표적으로 삼을 수 있기 때문이다. 출처에 제시된 권고 사항은 Microsoft Entra 및 Defender 환경과 관련되어 있으며, 중단 작업이 모든 캠페인이나 유사한 인프라의 소멸을 자동으로 의미하는 것은 아니다.