일상적인 신뢰를 이용한 공격 물결
8월 한 달 동안 보안 연구원들은 미국과 유럽 전역에서 이국적인 악성코드나 제로데이 취약점에 의존하지 않은 일련의 사이버 공격을 추적했습니다. 대신 공격자들은 기업들이 매일 사용하는 도구들, 즉 Microsoft 365 로그인, 원격 모니터링 및 관리(RMM) 소프트웨어, 일상적인 업무 문서를 침해의 통로로 전환시켰습니다.
이것이 이 캠페인을 주목할 만하게 만드는 이유입니다. 방화벽을 뚫거나 패치되지 않은 소프트웨어를 악용하는 대신, 공격자들은 직원들이 매일 아침 로그인하는 플랫폼과 IT 시스템을 원격으로 관리하는 벤더를 신뢰한다는 사실에 의존했습니다. 이러한 신뢰는 한번 남용되면 가장 효과적인 공격 표면 중 하나가 됩니다.
Microsoft 365 세션 하이재킹이 작동하는 방식
이 캠페인의 중심에는 세션 하이재킹으로 알려진 기술이 있습니다. 공격자는 사용자 이름과 비밀번호를 통째로 훔치는 대신, 사용자가 성공적으로 로그인하고 다단계 인증을 완료한 후 Microsoft 365가 생성하는 인증 토큰, 즉 "세션 쿠키"를 가로채거나 훔칩니다. 이 토큰은 세션이 이미 검증되었음을 증명하기 때문에, 토큰을 획득한 공격자는 원래 비밀번호가 전혀 필요 없이 효과적으로 로그인한 사용자가 될 수 있습니다.
이것이 중요한 이유는 오랫동안 자격 증명 도용에 대한 강력한 방어책으로 여겨져 온 다단계 인증이 이미 유효한 세션을 확보한 공격자를 막지 못하기 때문입니다. 로그인 이벤트는 피해자의 관점에서 이미 합법적으로 발생했습니다. 일단 내부에 들어가면 공격자는 해당 Microsoft 365 계정에 연결된 이메일, 공유 파일, 캘린더, 내부 커뮤니케이션에 접근할 수 있으며, 실패한 로그인 시도나 새 기기 알림이 발생시키는 종류의 경고를 유발하지 않는 경우가 많습니다.
원격 관리 도구와 업무 문서의 진입점 역할
같은 8월 캠페인은 IT 부서와 관리형 서비스 제공업체가 업데이트 설치, 문제 해결, 시스템 원격 유지보수에 사용하는 도구인 원격 모니터링 및 관리(RMM) 소프트웨어에도 의존했습니다. 공격자가 자격 증명을 하이재킹하거나 취약한 구성을 악용하여 이러한 도구에 접근하면, 합법적인 IT 관리자가 가질 수 있는 것과 동일한 수준의 신뢰할 수 있는 접근 권한을 상속받습니다. 이는 파일을 푸시하거나, 명령을 실행하거나, 최소한의 마찰로 연결된 전체 기기 네트워크를 이동할 수 있는 능력을 의미할 수 있습니다.
일상적인 업무 문서도 역할을 했습니다. 송장, 계약서 또는 내부 메모처럼 보이는 파일은 정확히 의심스러워 보이지 않기 때문에 직원이 링크를 클릭하거나 첨부 파일을 열게 만드는 가장 확실한 방법 중 하나입니다. 세션 하이재킹 및 RMM 악용과 결합되면, 설득력 있는 문서 하나가 훨씬 더 큰 침해의 첫 번째 도미노가 될 수 있습니다.
이러한 패턴은 사이버 범죄 단속의 광범위한 추세를 반영합니다. 당국은 개별 사건보다는 대규모 공격의 배후에 있는 인프라와 개인을 점점 더 표적으로 삼고 있습니다. Trickbot 랜섬웨어 운영자의 관리자를 제재한 것과 같은 제재 조치는 정부가 이러한 캠페인을 수익성 있게 만드는 생태계를 교란하려는 방식을 보여줍니다. 오래된 기술의 새로운 변형이 계속 등장하고 있음에도 말입니다.
이것이 당신에게 의미하는 바
대부분의 개인에게 이 캠페인은 강력한 비밀번호와 다단계 인증조차도 피싱이나 악성코드를 통해 세션 토큰이 도난당할 수 있다면 완전한 안전망이 아니라는 사실을 상기시켜 줍니다. 특히 IT 리소스가 부족하고 외부 벤더가 RMM 도구를 일반적으로 사용하는 중소기업의 직원에게 이러한 악용의 위험은 현실적입니다.
업무용으로 Microsoft 365를 사용한다면 예상치 못한 재인증 요청, 보안 알림에 표시된 익숙하지 않은 로그인 위치, 또는 인식하지 못하는 기기 승인 요청에 주의하십시오. 조직이 원격 관리 소프트웨어를 사용하는 제3자 IT 제공업체에 의존한다면 해당 접근이 어떻게 보호되고 모니터링되는지 문의할 가치가 있습니다. 그리고 항상 그렇듯이, 특히 신속한 조치를 요구하는 예상치 못한 문서는 열기 전에 건전한 회의적 태도로 취급하십시오.
실행 가능한 핵심 사항
- Microsoft 365 로그인 활동 로그를 정기적으로 검토하고 익숙하지 않은 세션이나 위치를 즉시 보고하십시오.
- IT 제공업체나 내부 팀에 RMM 소프트웨어 접근이 어떻게 인증되는지, 세션 모니터링이 이루어지고 있는지 문의하십시오.
- 별도의 채널을 통해 발신자를 확인하지 않고 예상치 못한 업무 문서, 송장 또는 첨부 파일을 열지 마십시오.
- 가능한 경우 클라우드 계정에 조건부 액세스 정책과 더 짧은 세션 시간 제한 창을 활성화하는 것을 고려하십시오.
- Microsoft 365 세션 하이재킹이 MFA만으로는 보장된 방어책이 아님을 보여주므로, 공격자가 다단계 인증을 우회하기 위해 적응하는 방식에 대해 최신 정보를 유지하십시오.
8월의 공격 물결은 성공하기 위해 정교한 새로운 악성코드가 필요하지 않았습니다. 이는 기업이 익숙한 로그인, 익숙한 벤더, 익숙한 파일 형식에 두는 일상적인 신뢰를 악용함으로써 성공했습니다. 이러한 현실에 경계를 유지하는 것이 가장 간단하면서도 효과적인 방어책 중 하나입니다.




