오래된 공용 Wi-Fi 위협에 가해진 새로운 변형
보안 연구원들이 공항, 호텔, 카페, 컨퍼런스 센터에서 볼 수 있는 캡티브 Wi-Fi 포털의 하드웨어인 공용 Wi-Fi 게이트웨이를 해킹하여 기업 Microsoft 365 자격 증명을 수집하는 위협 행위자를 확인했습니다. 공격자는 가짜 핫스팟을 만들거나 로그인 페이지를 처음부터 위조하는 대신, 기업과 장소들이 인터넷 접속을 허용하기 전에 게스트를 인증하는 데 사용하는 정당한 인프라 자체를 침해하고 있습니다.
이 문제가 중요한 이유는, 캡티브 포털이 공용 Wi-Fi 경험에서 가장 신뢰받으면서도 가장 덜 조사되는 부분이기 때문입니다. 매일 수백만 명의 여행객이 아무 생각 없이 '이용 약관에 동의하고 연결'하는 페이지를 클릭합니다. 게이트웨이 자체가 탈취되면 사용자가 보는 자격 증명 수집 페이지가 완전히 진짜처럼 보일 수 있습니다. 어떤 의미에서는 실제 인프라가 도난 목적으로 재활용된 것이기 때문입니다.
공격의 작동 방식
캡티브 Wi-Fi 게이트웨이는 공용 네트워크와 개방형 인터넷 사이에 위치한 장비로, 일반적으로 사용자가 브라우징을 시작하기 전에 로그인하거나 이용 약관에 동의하거나 이메일 주소를 입력하도록 요구합니다. 이 캠페인에 대한 보도에 따르면, 위협 행위자는 이러한 장비를 직접 침해하여 출장 중인 기업 직원들의 Microsoft 365 계정을 노리고 있습니다.
Microsoft 365는 전 세계 비즈니스 대부분에서 이메일, 파일 저장소, 협업의 중추 역할을 하므로, 단 한 세트의 도난된 자격 증명으로도 받은 편지함, 공유 문서, 내부 커뮤니케이션에 접근할 수 있고, 다중 인증이 제대로 시행되지 않을 경우 더 깊은 네트워크 접근으로 이어질 수 있습니다. 공격자에게는 게이트웨이 수준에서 비즈니스 여행객을 노리는 것이 효율적입니다. 개별 피해자를 추적하는 대신, 다양한 여행객이 반드시 거쳐야 하는 병목 지점을 침해하는 것입니다.
이러한 접근 방식은 가짜 핫스팟을 식별하는 일반적인 조언을 우회하기도 합니다. 사용자가 악의적인 네트워크 이름이나 명백히 의심스러운 페이지에 연결하는 것이 아닙니다. 그들은 장소가 실제로 제공하는 Wi-Fi를 사용하는 것이며, 그 Wi-Fi가 인프라 수준에서 사용자를 공격하는 도구로 변질된 것입니다.
모두에게 해당되는 프라이버시 및 보안 문제
이 사건의 함의는 단일 기업의 IT 부서를 넘어섭니다. 공용 Wi-Fi는 오랫동안 개인 정보 보호의 취약한 고리로 인식되어 왔지만, 이 캠페인은 그것이 기업 시스템에 대한 자격 증명을 소지한 비즈니스 여행객을 덮칠 때 그 취약성이 어떻게 확대되는지 보여줍니다. 침해된 Microsoft 365 로그인은 단순한 불편이 아니라, 비즈니스 이메일 침해, 데이터 노출, 그리고 신뢰받는 내부 계정에서 시작되는 추가 피싱 캠페인으로 이어질 수 있습니다.
이는 사람들이 프라이버시와 보안을 위해 의존하는 도구에 실제적이고 구체적인 한계가 있음을 상기시키는 사례입니다. VPN이 실제로 보호하는 것과 보호하지 않는 것에 대한 설명에서 다루었듯이, VPN은 기기와 VPN 서버 간의 트래픽을 암호화하며, 이는 공용 Wi-Fi에서 진정으로 가치가 있습니다. 하지만 캡티브 포털이 이미 침해되어 VPN 연결이 시작되기도 전에 당신이 진짜 자격 증명을 로그인 화면에 입력하는 것을 막지는 못합니다. 이러한 차이를 이해하는 것은 이러한 도구를 만병통치약으로 가정하기보다 효과적으로 사용하는 열쇠입니다.
또한 VPN과 같은 프라이버시 도구가 점점 더 광범위한 정책 논의의 일부가 되고 있으며, 여기에는 영국의 제안된 VPN 연령 확인 규칙에 대한 취재에서 논의된 것과 같은 규제적 검토도 포함됩니다. 이러한 도구들이 규제 당국의 더 많은 주목을 받을수록, 그것들이 정확히 무엇을 보호하고 보호하지 않는지 이해하는 것이 일반 사용자와 기업 모두에게 더욱 중요해집니다.
이것이 당신에게 의미하는 바
귀하 또는 귀하의 직원이 업무상 출장을 자주 가며 공항, 호텔, 컨퍼런스 장소의 공용 Wi-Fi에 일상적으로 연결한다면, 이 캠페인은 사무실 밖에서 기업 계정에 접근하는 습관을 강화하라는 신호입니다. 공용 Wi-Fi를 완전히 피해야 한다는 의미는 아니지만, 그 로그인 순간, 즉 캡티브 포털 화면이 대부분의 사람들이 기울이는 것보다 더 많은 주의를 기울여야 한다는 뜻입니다.
IT 및 보안 팀에게 이는 모든 Microsoft 365 계정에 예외 없이 다중 인증을 시행해야 하는 강력한 근거가 됩니다. MFA는 비밀번호가 도난당해도 그 충격을 완화시킬 수 있기 때문입니다. 또한, 제공되는 네트워크에 의존하기보다는 민감한 로그인이 이루어지기 전에 모바일 핫스팟이나 신뢰할 수 있는 VPN 연결을 먼저 고려해야 할 이유이기도 합니다.
실행 가능한 조언
- 모든 Microsoft 365 및 기타 비즈니스 계정에 다중 인증을 활성화하여, 비밀번호만으로는 접근이 허용되지 않도록 하십시오.
- 공용 Wi-Fi 캡티브 포털에 연결한 직후에 기업 계정에 로그인하지 마십시오. 가능하다면 셀룰러 핫스팟을 사용하거나 먼저 VPN을 통해 연결하십시오.
- 캡티브 포털 로그인 페이지를 낯선 로그인 화면과 동일한 수준의 주의로 다루고, 네트워크 접근을 위해 진정으로 필요한 것보다 더 많은 정보를 입력하지 마십시오.
- 출장 중인 직원들이 예상치 못한 자격 증명 요청 등 Wi-Fi 로그인 경험에 이상한 점이 있을 경우 IT 또는 보안 팀에 보고하도록 장려하십시오.
- VPN은 공용 Wi-Fi에서 가치 있는 보호 계층이지만 로그인 단계에서의 주의를 대체할 수 없음을 기억하고, 실제 보호 범위를 이해하면 올바르게 사용하는 데 도움이 됩니다.
위협 행위자들이 여행객이 신뢰하는 인프라를 계속해서 악용하는 새로운 방법을 찾고 있는 가운데, 공용 Wi-Fi 위험에 대한 시대에 뒤진 가정에 의존하기보다 이러한 공격이 실제로 어떻게 작동하는지에 대해 정보를 얻는 것이 가장 효과적인 방어 수단 중 하나입니다.




