Microsoft는 러시아 정부 연계 해커들이 호텔 Wi-Fi 포털을 장악해 악성코드를 배포하고 무심코 사용하는 여행자들의 Microsoft 365 인증 토큰을 훔쳤다고 밝혔습니다. 이 캠페인은 출장 중 호텔 인터넷 연결이라는 일상적인 과정을 자격 증명 탈취의 발판으로 바꿔 기업 계정과 민감한 데이터를 위험에 빠뜨립니다.

호텔 Wi-Fi 공격 작동 방식

Microsoft에 따르면, 공격자들은 개별 기기를 노리는 대신 호텔과 컨퍼런스 센터 Wi-Fi 네트워크의 인프라를 표적으로 삼았습니다. 게스트 인터넷 접속을 관리하는 게이트웨이를 침해함으로써, 해커들은 실제 로그인 환경과 매우 유사한 가짜 Microsoft 365 로그인 페이지로 여행자를 유도할 수 있었습니다. 이러한 스푸핑된 페이지에서 자격 증명을 입력하거나 로그인 프롬프트를 승인한 사람은 누구든 활성 인증 토큰을 넘겨줄 위험에 처하게 됩니다. 이 토큰은 공격자가 비밀번호 없이도 이메일, 파일, 기타 Microsoft 365 서비스에 접근할 수 있게 해주는 디지털 열쇠입니다.

이 접근 방식은 단일 피해자가 피싱 링크를 클릭하도록 속이는 데 의존하지 않기 때문에 주목할 만합니다. 대신 공유 네트워크에 대한 신뢰를 악용합니다. 호텔 Wi-Fi 포털 자체가 침해되면, 연결하는 모든 게스트가 잠재적 표적이 되며, 이는 평소에 이메일 첨부 파일이나 의심스러운 링크에 아무리 조심하더라도 마찬가지입니다.

출장자들이 주요 표적이 되는 이유

호텔과 컨퍼런스 센터는 이러한 작전의 자연스러운 사냥터입니다. 출장자와 임원들은 사무실을 떠나 낯선 네트워크에 자주 접속하며, 시간에 쫓기거나 기업 네트워크에서 제공되는 계층화된 보안 보호 장치 없이 지내는 경우가 많습니다. Microsoft 365 토큰이 탈취되면 공격자는 내부 커뮤니케이션, 재무 문서, 연락처 목록, 일정 세부 정보에 접근할 수 있으며, 이 정보는 첩보 활동과 조직에 대한 후속 공격 모두에 가치가 있습니다.

이는 러시아 정부 연계 그룹이 일상적인 커뮤니케이션 및 연결 도구를 통해 공무원, 임원, 조직을 표적으로 삼는 더 넓은 패턴과도 맞물립니다. 별개의 사례에서 독일은 연방 장관과 의원들을 겨냥한 피싱 캠페인의 배후를 러시아의 국가 지원 행위자로 공식 지목했는데, 이는 이러한 그룹이 사람들이 매일 사용하고 신뢰하는 경로를 통해 고가치 표적을 지속적으로 노린다는 점을 보여줍니다.

호텔 Wi-Fi에서 Microsoft 365 계정 보호하기

좋은 소식은 여행자와 IT 팀이 몇 가지 실용적인 습관을 통해 이 위험을 의미 있게 줄일 수 있다는 점입니다.

호텔이나 공용 Wi-Fi에서 다른 작업을 하기 전에 VPN을 사용하세요. 신뢰할 수 있는 VPN을 통해 연결하면 트래픽이 암호화되어 잠재적으로 침해된 로컬 네트워크에서 멀리 라우팅되므로, 손상된 Wi-Fi 게이트웨이가 로그인 시도를 가로채거나 리디렉션하기가 훨씬 어려워집니다.

모든 Microsoft 365 계정에 다단계 인증(MFA)을 활성화하고 예상치 못한 인증 프롬프트에 세심한 주의를 기울이세요. 두 번째 요소가 필요하면 탈취된 비밀번호가 공격자에게 훨씬 덜 유용하지만, 여행자는 자신이 시작하지 않은 MFA 요청을 승인하는 것에 여전히 주의해야 합니다.

자격 증명을 입력하기 전에 로그인 페이지를 확인하세요. 가짜 Microsoft 365 로그인 페이지는 실제와 거의 동일하게 보이도록 설계되어 있으므로, URL을 신중하게 확인하고 새로운 Wi-Fi 네트워크에 접속한 직후 나타나는 모든 로그인 화면을 의심하세요.

호텔의 캡티브 포털이나 의도적으로 브라우저를 열고 알려진 사이트로 이동하기 전에 나타나는 프롬프트에 직접 기업 자격 증명을 입력하지 마세요. 정상적인 Wi-Fi 포털은 보통 방 번호나 약관 동의만 요구하며, 전체 Microsoft 계정 로그인을 요구하지 않습니다.

조직의 경우, 이는 출장 전에 직원들에게 안전한 Wi-Fi 사용법을 상기시키고 VPN 사용을 선택적 권장 사항이 아닌 출장 정책의 표준으로 만들도록 일깨워주는 계기이기도 합니다.

이것이 의미하는 바

업무상 여행을 다니며 호텔 Wi-Fi에 정기적으로 연결한다면, 이 캠페인은 자신이 접속하는 네트워크가 공식 호텔 포털처럼 보일지라도 겉보기만큼 신뢰할 수 없을 수 있음을 직접적으로 상기시켜 줍니다. 이 공격은 이메일의 악성 링크를 클릭할 필요조차 없습니다. 침해된 네트워크에 연결하여 정상적인 Microsoft 365 프롬프트로 보이는 곳에 로그인하는 것만으로도 토큰을 잃을 수 있습니다. 호텔 Wi-Fi를 본질적으로 신뢰할 수 없는 것으로 간주하고, 그 위에 VPN과 MFA 같은 보호 계층을 덧씌우면 공격자가 당신의 계정으로 향하는 가장 쉬운 길을 차단할 수 있습니다.

핵심 요약

다음 출장 전에 몇 분만 투자해 준비하세요. 호텔 Wi-Fi에 연결하는 순간 바로 사용할 수 있도록 VPN을 설치하고 테스트하고, Microsoft 365 계정에 MFA가 활성화되어 있는지 확인하며, 새로운 네트워크에 접속한 직후 나타나는 모든 로그인 페이지를 꼼꼼히 살피는 습관을 들이세요. 이 작은 조치들이 이 캠페인의 전술에 직접적으로 대응하며, Microsoft 365 토큰과 그것이 보호하는 모든 것을 잘못된 손에 넘어가지 않도록 하는 데 큰 도움이 됩니다.