PREY-0058로 알려진 새로 식별된 위협 클러스터가 구식 사회공학 기법과 현대적 토큰 탈취를 결합하여 기업 Microsoft 365 계정을 표적으로 삼고 있습니다. The Hacker News가 보도한 연구에 따르면, 이 그룹은 헬프데스크 비싱(음성 피싱) 전화와 중간자 공격(AitM) 세션 토큰 탈취를 결합하여 Microsoft 365 및 기타 SaaS 플랫폼에 침투한 후, 탈취한 데이터를 빌미로 피해자를 협박합니다. 이 캠페인은 공격자가 로그인 화면 자체가 아닌 그 주변의 인간과 프로세스를 표적으로 삼을 때, 잘 구성된 다중 인증(MFA)도 무력화될 수 있음을 보여주는 사례입니다.
PREY-0058이란 무엇이며 헬프데스크 사기 작동 방식
PREY-0058은 이 공격 클러스터에 부여된 명칭이며, 그 방법은 IT 지원을 사칭하는 데 중점을 둡니다. 피싱 이메일을 보내 누군가가 링크를 클릭하길 기대하는 대신, 공격자들은 직원, 임원 또는 IT 헬프데스크에 전화를 걸어 합법적인 기술 지원 직원인 척하는 것으로 알려져 있습니다. 이것이 바로 비싱입니다: 신뢰를 빠르게 구축하고 표적이 실제로 누구와 통화 중인지 확인하기 전에 행동하도록 압박하는 음성 기반 사회공학 기법입니다.
이러한 전화의 목표는 일반적으로 표적이 비밀번호를 재설정하거나, 로그인 프롬프트를 승인하거나, 일회용 코드를 넘겨주도록 설득하는 것입니다. 요청이 내부 IT 리소스에서 온 것으로 보이기 때문에, 많은 직원들이 의심스러운 이메일에 대해 발전시킨 본능을 우회합니다. 비싱은 이메일 보안 도구가 차단할 수 없는 간극을 악용합니다: 전화 통화는 받은 편지함의 메시지와는 달리 개인적이고 긴급하게 느껴집니다.
중간자 공격이 MFA를 우회하는 방법
PREY-0058을 특히 효과적으로 만드는 것은 플레이북의 후반부인 중간자 토큰 탈취입니다. AitM 공격에서 위협 행위자는 단순히 사용자 이름과 비밀번호만 훔치지 않습니다. 대신, 그들은 피해자와 실제 로그인 서비스 사이에 자신을 삽입하며, 종종 설득력 있는 가짜 인증 페이지를 사용합니다. 피해자가 로그인하고 MFA 단계를 완료하면, 공격자의 프록시가 결과로 생성된 세션 토큰, 즉 사용자가 이미 인증되었음을 증명하는 데이터 조각을 캡처합니다.
이것이 중요한 이유는 탈취된 세션 토큰을 통해 공격자가 로그인 프로세스를 완전히 건너뛸 수 있기 때문입니다. 비밀번호를 추측하거나 누군가를 속여 두 번째로 푸시 알림을 승인하게 할 필요가 없습니다. 그들은 단순히 캡처된 토큰을 재사용하여 MFA를 포함한 모든 인증을 통과한 것처럼 Microsoft 365에 접근합니다. 이 기술은 이전에도 Microsoft 365 환경을 대상으로 사용된 적이 있지만, 초기 접근 권한을 얻거나 자격 증명을 재설정하기 위해 실시간 비싱 전화와 결합하면 기술적 방어만으로는 포착하기 어려운 인간 조작 계층이 추가됩니다.
표적이 되는 대상과 위험에 처한 데이터
PREY-0058에 대한 보고에 따르면 이 캠페인은 Microsoft 365 및 기타 SaaS 서비스에서 데이터를 탈취하는 데 초점을 맞추며, 스팸이나 사기를 위한 단순한 계정 탈취가 아닌 협박을 최종 목표로 합니다. 이 패턴, 즉 접근 권한을 얻고 민감한 파일이나 통신을 유출한 다음 공개를 막기 위해 대가를 요구하는 방식은 사이버 범죄가 전통적인 랜섬웨어 암호화에서 데이터 탈취 및 협박으로 전환되는 광범위한 변화를 반영합니다. 임원 및 기타 고가치 직원이 주요 표적으로 보이며, 이는 그들의 사서함과 클라우드 저장소에 협박 시도에서 효과적인 레버리지가 되는 민감한 재무, 법률 또는 전략 정보가 포함되어 있기 때문일 가능성이 높습니다.
이는 업계 전반에 걸쳐 문서화된 더 큰 추세에 부합합니다: 설득력 있는 사칭 전술로 점점 강화되는 사회공학이 많은 조직의 기존 방어 체계를 능가하고 있습니다. 최근 AI 피싱 및 딥페이크 설문 조사에 따르면 대다수의 비즈니스 리더가 자신의 보안 태세에 자신감을 가지고 있음에도 불구하고 음성 기반 및 AI 지원 사칭 공격은 계속 성공하고 있습니다. PREY-0058은 자신감과 준비 사이의 이러한 간극을 보여주는 실제 사례입니다.
이것이 당신에게 의미하는 바
조직이 Microsoft 365에 의존하고 있다면, 이 캠페인은 비밀번호 강도와 MFA 등록률을 넘어서 살펴보라는 신호입니다. 공격자들은 MFA가 표준인 세상에 적응했으며, 이제 헬프데스크, 비밀번호 재설정, 전화 기반 지원 요청을 포함한 주변의 검증 프로세스를 표적으로 삼고 있습니다. 직원들, 특히 임원과 IT 직원들은 내부 지원팀이라고 주장하는 전화가 공식적으로 들린다고 해서 자동으로 신뢰할 수 있는 것이 아니라는 점을 알아야 합니다.
기업 계정 보호를 위한 실질적 단계
조직은 몇 가지 구체적인 변경으로 PREY-0058과 같은 공격에 대한 노출을 줄일 수 있습니다. 헬프데스크는 비밀번호 재설정이나 MFA 재등록 요청에 대해 엄격한 신원 확인 절차를 사용해야 하며, 이상적으로는 알려진 번호로의 콜백이나 별도의 사전 설정된 채널을 통한 확인을 요구하고 발신자의 말만 신뢰하지 않아야 합니다. 보안 팀은 또한 하드웨어 보안 키와 같은 피싱 방지 인증 방법을 고려해야 합니다. 이러한 키는 일회용 코드나 푸시 승인보다 AitM 프록시가 가로채기가 훨씬 어렵습니다. 헬프데스크 상호 작용 직후 예상치 못한 위치에서의 로그인과 같은 비정상적인 세션 토큰 사용을 모니터링하면 데이터가 유출되기 전에 침입을 포착하는 데 도움이 될 수 있습니다. 마지막으로, 이메일 피싱뿐만 아니라 비싱 시나리오를 구체적으로 다루는 정기적인 교육을 통해 직원들이 수상한 전화를 받았을 때 따를 수 있는 지침을 제공해야 합니다.
PREY-0058에서 얻을 수 있는 더 넓은 교훈은 Microsoft 365 비싱 공격이 플랫폼 자체의 기술적 취약점이 아니라 신뢰와 프로세스 간극을 악용하여 성공한다는 것입니다. 공격자들이 사회공학과 기술적 토큰 탈취를 계속 혼합함에 따라, 인간 행동을 고려한 계층적 방어는 더 이상 선택 사항이 아닙니다. 이번 주에 몇 분을 내어 조직의 헬프데스크 검증 정책을 검토하고 팀이 합법적인 IT 요청이 실제로 어떤 모습인지 알고 있는지 확인하십시오.




