보이스 피싱이 새로운 취약점을 찾아내다: 당신의 개인 휴대폰

새로운 공격 물결은 개인 기기와 업무용 기기 사이의 경계가 그 어느 때보다 중요하다는 것을 보여주고 있습니다. Microsoft의 위협 인텔리전스 조사 결과에 대한 보도에 따르면, Storm-3032와 Storm-3121로 추적되는 그룹들이 직원들의 개인 휴대폰으로 전화와 문자를 보내며 내부 IT 헬프데스크 직원인 척하고 있습니다. 직원이 전화가 정당하다고 확신하게 되면, 공격자들은 기업용 Microsoft 365 계정에 대한 접근 권한을 부여하는 단계를 안내하며, 종종 개인 휴대폰으로 업무 이메일, Teams, SharePoint에 로그인하는 BYOD(Bring-Your-Own-Device) 환경을 악용합니다.

이 캠페인이 주목할 만한 이유는 보이스 피싱 전술 자체만이 아닙니다. 초기 접근이 이루어진 후에 벌어지는 일이 핵심입니다. 이 그룹들은 보고된 바에 따르면 초기 접근 브로커(initial access broker)로 기능합니다. 즉, 네트워크 내부에 침투한 뒤 Microsoft의 Graph API를 사용하여 어떤 데이터와 시스템이 이용 가능한지 조사하고, 어떤 피해자가 판매하거나 넘겨줄 만큼 가치가 있는지 식별합니다. 그런 다음 접근 권한은 데이터 탈취 및 갈취 사건에서 점점 더 친숙해진 이름인 ShinyHunters를 포함한 갈취 그룹에 전달됩니다.

BYOD가 이 공격을 그토록 효과적으로 만드는 이유

개인 기기는 대부분의 기업이 기업용 하드웨어 주위에 구축하는 보안 경계 밖에 위치합니다. 업무용 노트북에는 엔드포인트 탐지, 제한된 앱 권한, IT 관리 구성이 있을 수 있습니다. 이메일을 확인하거나 Teams 통화에 참여하는 데 사용되는 개인 휴대폰에는 일반적으로 그러한 것이 전혀 없습니다. 또한 직원들이 가족과 친구들이 사용하는 것과 동일한 휴대폰이기 때문에 별생각 없이 전화를 받을 가능성이 가장 높은 기기이기도 합니다.

이러한 신뢰 격차가 바로 보이스 피싱(때때로 비싱(vishing)이라고도 함)이 악용하는 것입니다. 공격자들은 암호화를 깨거나 소프트웨어 결함을 찾을 필요가 없습니다. 그들은 전화기 너머의 사람이 해를 끼치려는 것이 아니라 진심으로 IT 부서에서 도움을 주려고 한다고 믿는 직원 한 명이면 됩니다. 보고서에 따르면 공격자들은 또한 Microsoft Teams의 외부 접근과 같은 합법적인 협업 기능을 악용하여 명백한 경고 신호를 발생시키지 않고 정상적인 업무 커뮤니케이션에 섞여들고 있습니다.

이러한 패턴은 여러 산업에 걸친 더 광범위한 추세와 일치합니다. Jack Henry 랜섬웨어 공격에서 공격자들은 마찬가지로 기술적 취약점 대신 전화 통화를 사용하여 발판을 확보했으며, 이는 음성 기반 사회공학이 전통적인 기술적 방어를 우회하기 때문에 선호되는 진입점이 되었음을 강조합니다.

Graph API 관점: 접근 권한을 정보로 전환하기

계정 내부에 침투한 후, 공격자들은 보고된 바에 따르면 개발자들이 Microsoft 365 데이터와 상호작용하는 데 사용하는 합법적인 도구인 Microsoft의 Graph API를 사용하여 조직의 환경을 파악합니다. 이를 통해 어떤 메일함, 파일 또는 사용자 계정이 가장 가치 있는지 빠르게 식별할 수 있으며, 사실상 대상 자신의 인프라를 사용하여 정찰을 수행합니다. 초기 접근 브로커들은 모든 경우에 데이터를 직접 유출하는 대신, 고가치 발판을 데이터 탈취 및 갈취 요구를 통해 수익화하는 데 특화된 ShinyHunters와 같은 갈취 그룹에 넘겨주는 것으로 보입니다.

한 그룹이 침입하고 다른 그룹이 현금화하는 이러한 역할 분담은 다른 최근 침해 사례에서 목격된 것과 유사합니다. Napoleon Perdis 데이터 유출에서는 도난당한 고객 기록이 유출되었고, 원래 데이터에 접근했을 수 있는 주체와 독립적으로 운영되는 위협 행위자가 이를 주장했으며, 이는 침해된 접근 권한과 공개 데이터 유출이 종종 완전히 별개의 당사자에 의해 처리된다는 것을 보여줍니다.

이것이 당신에게 의미하는 것

귀하의 고용주가 Microsoft 365, Teams 또는 기업 이메일에 대한 BYOD 접근을 허용한다면, 귀하는 직책이나 부서에 관계없이 이러한 종류의 공격에 대한 잠재적 진입점입니다. 핵심 위험은 Microsoft 소프트웨어의 결함이 아닙니다. "IT 지원"이라고 주장하는 발신자가 말하는 사람이라고 가정하는 것입니다. 직원들은 자격 증명 재설정, 로그인 프롬프트 승인 또는 무엇이든 설치하도록 요청하는 예상치 못한 전화나 문자에 대해 회의적이어야 하며, 발신자가 내부 시스템에 대해 잘 알고 있거나 실제 직원 이름을 사용하더라도 마찬가지입니다.

조직은 또한 BYOD 기기가 어떻게 검증되고 모니터링되는지 재검토해야 합니다. 기업 클라우드 서비스에 접근할 수 있는 개인 휴대폰은 회사 소유 노트북을 전혀 건드리지 않고도 민감한 데이터로 가는 직접적인 경로가 될 수 있기 때문입니다.

실행 가능한 시사점

  • 조치를 취하기 전에 알려진 내부 채널을 통해 IT 헬프데스크 연락처를 확인하고, 발신자가 제공한 번호나 방법을 절대 통해 확인하지 마십시오.
  • 단순한 승인 탭 이상을 요구하는 다중 인증을 활성화하십시오. MFA 피로와 사회공학은 종종 함께 가기 때문입니다.
  • Microsoft 365에 접근하는 개인 기기가 조건부 접근 규칙이나 기기 규정 준수 검사의 적용을 받는지 포함하여 BYOD 보안 정책에 대해 고용주에게 문의하십시오.
  • IT에서 온 것이라고 주장하는 의심스러운 전화나 문자를 즉시 신고하십시오. 조치를 취하지 않았더라도 보안 팀이 더 광범위한 캠페인을 추적할 수 있습니다.

이와 같은 보이스 피싱 캠페인은 소프트웨어 취약점이 아닌 인간의 신뢰를 표적으로 삼기 때문에 성공합니다. 예상치 못한 전화에 대해 주의를 기울이고 공식 채널을 통해 요청을 확인하는 것은 이용 가능한 가장 간단하고 효과적인 방어 중 하나로 남아 있습니다.