사이버 범죄자들이 이메일 필터와 스팸 차단을 우회하는 새로운 방법을 찾아냈습니다. 바로 마이크로소프트 팀즈를 통해 직원들에게 직접 전화를 거는 것입니다. 카오스 랜섬웨어와 연관된 최근 캠페인은 공격자들이 팀즈 내에서 보이스 피싱, 즉 "비싱"을 사용해 근로자들을 속여 네트워크 접근 권한을 넘겨받고, 결국 기업 시스템 전체에 랜섬웨어를 배포하는 과정을 보여줍니다.

이것은 단순한 또 하나의 피싱 이메일 이야기가 아닙니다. 지금 수백만 명의 직원이 기본적으로 신뢰하는 협업 플랫폼을 공격자들이 고의로 노리고 있다는 신호이며, 조직이 직원들에게 사회공학적 공격을 식별하도록 교육하는 방식을 다시 생각하게 만듭니다.

마이크로소프트 팀즈 비싱 공격의 작동 방식

받은 편지함에 있는 악성 링크나 첨부 파일에 의존하는 전통적인 피싱과 달리, 이 공격 방식은 실시간 음성 접촉을 활용합니다. 공격자는 마이크로소프트 팀즈를 통해 직원에게 연락하며, 주로 사내 IT 지원팀이나 신뢰할 수 있는 공급업체인 척하며 긴박감과 신뢰감을 조성합니다. 직원들이 이미 합법적인 업무 요청을 위해 매일 사용하는 플랫폼 안에서 상호작용이 이루어지기 때문에, 보통 원치 않는 이메일에 의심을 품게 만드는 심리적 장벽이 이 경우에는 존재하지 않습니다.

신뢰가 구축되면 공격자의 목표는 간단해집니다. 로그인 프롬프트 승인, 원격 접근 도구 설치, 지원 티켓을 빙자한 자격 증명 공유 등 대상자가 원격 접근을 허용하는 행동을 취하도록 유도하는 것입니다. 그 순간부터 공격자는 기업 네트워크 내부에 발판을 마련하게 되고, 이는 랜섬웨어 페이로드가 실행될 기반을 닦습니다.

이 접근 방식은 소프트웨어 취약점을 직접 공격하기보다 마이크로소프트 365 환경을 악용하는 공격자들의 광범위한 추세를 반영합니다. 마이크로소프트 365 비밀번호 재설정을 겨냥한 Storm-2949 캠페인에서 나타난 전술을 떠올리게 하는데, 이 캠페인에서는 위협 행위자들이 조직에 침투하기 위해 멀웨어만 사용하는 대신 신뢰받는 클라우드 워크플로를 조작했습니다.

보이스 피싱이 전통적인 보안 교육을 우회하는 이유

대부분의 기업 보안 인식 프로그램은 이메일을 중심으로 구성되어 있습니다. 알 수 없는 링크를 클릭하지 말 것, 발신자 주소를 확인할 것, 신뢰하기 전에 마우스를 올려볼 것 등입니다. 보이스 피싱은 조사할 이메일도, 명백히 스푸핑된 도메인도, 직원이 보안 팀에 조용히 검토를 요청할 수 있는 정적 메시지도 없기 때문에 이러한 훈련 대부분을 우회합니다.

실시간 전화나 팀즈 통화는 이메일이 주지 못하는 사회적 압박도 도입합니다. IT 지원팀을 사칭하는 차분하고 전문적인 목소리, 특히 실제 내부 용어나 최근 회사 이벤트를 언급하는 경우, 직원이 비판적으로 생각할 시간을 갖기도 전에 신속히 행동하도록 밀어붙일 수 있습니다. 신뢰받는 플랫폼, 실시간 압박, 제한된 직원 대비 수준이 결합된 점이 바로 비싱이 랜섬웨어 운영자들에게 매력적인 진입점이 된 이유입니다.

카오스 랜섬웨어가 네트워크 내부에서 하는 일

공격자가 비싱 통화로 접근 권한을 확보하면, 다음 단계는 카오스 랜섬웨어 배포입니다. 다른 랜섬웨어 계열과 마찬가지로, 카오스는 침해된 네트워크를 통해 이동하고, 파일과 시스템을 암호화하며, 몸값이 지불될 때까지 데이터를 인질로 잡습니다. 피해는 단일 기기에 국한되지 않습니다. 랜섬웨어 운영자는 보통 암호화를 시작하기 전에 네트워크 내에서 최대한 널리 확산되어, 피해 조직에 지불 압력을 극대화하려 합니다.

이 캠페인을 주목할 만하게 만드는 것은 랜섬웨어 자체보다는 전달 방식입니다. 신뢰받는 커뮤니케이션 채널을 통해 합법적으로 보이는 접근 권한을 얻음으로써, 공격자는 정상적인 상황에서 의심스러운 다운로드나 비정상적인 로그인 시도를 탐지할 여러 기술적 방어 계층을 잠재적으로 건너뛸 수 있습니다.

원격 및 하이브리드 근무자를 위한 방어 수단: MFA, VPN, 음성 확인

분산된 팀이나 하이브리드 팀을 운영하는 조직에게 이러한 공격은 신원 확인이 이메일과 로그인 화면 너머로 확장되어야 한다는 점을 상기시킵니다. 몇 가지 실질적인 조치로 위험을 의미 있게 줄일 수 있습니다.

  • 모든 원격 접근 및 중요 시스템에 다중 요소 인증(MFA)을 의무화하고, 직원이 스스로 시작하지 않은 MFA 프롬프트를 절대 승인하지 않도록 교육합니다.
  • IT 지원 요청을 검증하기 위한 명확한 전사적 정책을 수립합니다. 예를 들어, 걸려 온 팀즈 통화나 메시지를 신뢰하는 대신 직원이 알려진 내부 번호로 직접 회신하도록 요구합니다.
  • 엄격한 접근 통제와 함께 VPN을 사용하여 자격 증명이 탈취되더라도 네트워크 내 횡적 이동을 어렵게 만듭니다.
  • 피싱 인식 교육을 확장하여 이메일뿐 아니라 음성 및 채팅 기반의 사회공학적 공격도 다루도록 합니다.

이것이 당신에게 의미하는 것

하이브리드 또는 원격 근무를 하며 정기적으로 마이크로소프트 팀즈를 사용하는 경우, "IT 지원팀"에서 예기치 않게 걸려 온 전화나 메시지를 의심스러운 이메일에 적용하는 것과 동일한 회의감으로 대하십시오. 합법적인 IT 부서는 채팅 플랫폼을 통해 별안간 연락하여 소프트웨어 설치를 요청하거나 접근 요청을 즉시 승인하라고 하는 경우가 거의 없습니다. 의심이 든다면 전화를 끊고, 공식 채널을 통해 확인하며, 즉시 보안 팀에 그 상호작용을 보고하십시오.

핵심 요점

마이크로소프트 팀즈 비싱 랜섬웨어 공격의 증가는 사이버 범죄자들이 많은 기업 교육 프로그램보다 빠르게 적응하고 있음을 보여줍니다. 협업 툴이 사회공학적 공격의 새로운 최전선이 됨에 따라, 조직은 방어 체계를 그에 맞게 업데이트해야 합니다. MFA 정책을 강화하고, IT 검증 절차를 공식화하며, 직원들이 플랫폼에 대한 신뢰가 그 플랫폼을 사용하는 모든 사람에 대한 신뢰로 이어지지 않음을 이해하도록 해야 합니다. 아무리 설득력 있게 들리더라도 원치 않는 음성 및 채팅 요청에 주의를 기울이는 것이 랜섬웨어 공격이 시작되기 전에 멈추는 가장 간단하면서도 효과적인 방법 중 하나로 남아 있습니다.