로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[]
"1인가구, 전문직이 가장 많아… 돈 아닌 관계의 결핍 때문"[fn 인사이트]
N
[]
홍지선 "토허제 순기능 인정…안정화 판단 시 해제도 필요"(종합2보)
N
[]
성과급 현금 10%↑·주식 10%↓… SK하이닉스, 임단협 수정안 가결
N
[]
한-중앙아 5개국, AI·과학기술 협력 확대…공급망·우주까지 손잡는다
N
[]
"SK하이닉스, 인텔과 미국서 메모리 생산 협상중"(종합2보)
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]“패스키 설정 바꾸세요” 믿었다가… 계정·클라우드 자료 탈취당해
온카뱅크관리자
조회:
9
2026-09-15 16:37:25
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">MS, 중간자 피싱·기기 코드 인증 악용 경고…“피싱 저항형 MFA 적용해야”</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="xPFnHiPKnQ"> <p contents-hash="eb08a521837bdb1bbe389d9bc9dd57204ee487778965f94204db2690fd1ba725" dmcf-pid="yvg5dZvmLP" dmcf-ptype="general">패스키(Passkey)나 다단계 인증(MFA) 설정을 바꿔야 한다는 가짜 안내로 이용자를 속여 기업 계정을 빼앗는 공격이 이어지고 있어 주의가 필요하다. 공격자는 탈취한 계정에 자신의 인증 수단을 추가한 뒤 마이크로소프트(MS) '셰어포인트(SharePoint)'와 '원드라이브(OneDrive)', 이메일 등에 접근해 자료를 수집했다.</p> <p contents-hash="82569e6cfc8bc2598f1fcd7477eaaa0c7b591cdd3b8c97de09b544e188d6bd2d" dmcf-pid="WTa1J5TsL6" dmcf-ptype="general">MS에 따르면 이 같은 공격은 2026년 5월부터 여러 계정에서 관찰됐다. 비정상적인 로그인 이후 새로운 인증 수단이 등록되고, MS 365 서비스의 데이터와 기능을 연결하는 통합 응용프로그램 인터페이스(API)인 '마이크로소프트 그래프(Microsoft Graph)'를 통해 광범위한 정보 조회와 파일·이메일 접근이 이어지는 공통점을 보였다.</p> <div contents-hash="db7109fd963c60e5c5681fb59b5c8f94b8417e65b2c5242a3477f8e1dffe89a0" dmcf-pid="YGc0o3GhL8" dmcf-ptype="general"> 이번 공격에서 패스키 자체가 기술적인 공격 통로로 이용된 것은 아니다. 공격자는 보안을 위해 패스키나 MFA 설정을 변경해야 한다고 이용자를 속인 뒤 직접 인증 절차를 밟도록 유도했다. </div> <figure class="figure_frm origin_fig" contents-hash="f4c7c692cf6b33caa9aa064494008d01fd106269dff0f357259f53d48a28882f" data-idxno="452583" data-type="photo" dmcf-pid="GHkpg0HlR4" dmcf-ptype="figure"> <p class="link_figure"><img alt="패스키나 MFA 설정을 바꿔야 한다는 가짜 안내로 이용자를 속여 기업 계정을 탈취하는 공격을 표현한 이미지 / 챗GPT 생성" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/15/552810-SDi8XcZ/20260915163407487qhew.png" data-org-width="1280" dmcf-mid="PRxSflwanM" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/15/552810-SDi8XcZ/20260915163407487qhew.png" width="658"></p> <figcaption class="txt_caption default_figure"> 패스키나 MFA 설정을 바꿔야 한다는 가짜 안내로 이용자를 속여 기업 계정을 탈취하는 공격을 표현한 이미지 / 챗GPT 생성 </figcaption> </figure> <p contents-hash="575881d9225b502908fe12ef92da83049ddfec3394022d34fbfae74c790676d1" dmcf-pid="HXEUapXSRf" dmcf-ptype="general"><strong>패스키 업데이트 가장해 인증 유도</strong></p> <p contents-hash="3372d37f3a496213553b4b6f7a7f24c0bdeda43729dea84a2bdb38f7f8960a6a" dmcf-pid="XZDuNUZvJV" dmcf-ptype="general">공격은 기업 정보기술(IT) 지원 부서를 사칭한 전화나 문자메시지로 시작된다. 공격자는 "서비스 중단을 피하려면 패스키나 MFA, 통합인증(SSO) 설정을 즉시 변경해야 한다"며 대상을 가짜 로그인 사이트로 유도한다. 사전에 직원과 조직 정보를 조사하거나 이미 탈취한 사내 계정으로 마이크로소프트 팀즈(Teams) 메시지를 보내기도 했다.</p> <p contents-hash="f869f173ebf019bbc8d36d3e7b399c29f08fb2711fe17aa0c552056b408d1218" dmcf-pid="Z5w7ju5TR2" dmcf-ptype="general">패스키는 비밀번호 대신 기기에 저장된 암호키와 생체인증이나 화면 잠금 인증 등을 이용해 로그인하는 방식이다. 등록한 사이트에서만 작동하고 로그인 과정에서 개인키가 외부로 전송되지 않아 일반적인 자격증명 탈취형 피싱에 강하다.</p> <p contents-hash="dc612b8f4ac14aa1af8c67c3f6511680f3a6b22c44b5a3fc3ca5278e43b011c5" dmcf-pid="51rzA71yJ9" dmcf-ptype="general">공격자는 이러한 특성을 뚫는 대신 패스키 등록·변경 절차에 대한 이용자의 신뢰를 노렸다. 중간자(AiTM) 피싱을 시도하거나 기기 코드 인증 방식을 악용해 이용자가 스스로 인증하도록 유도했다.</p> <p contents-hash="06067edd7e60da2e1f724afac2996c2da3ac54e0be1f5c7eb242c7e03878a6f9" dmcf-pid="1tmqcztWeK" dmcf-ptype="general">중간자 피싱은 가짜 사이트가 이용자와 정상 로그인 사이트 사이에서 인증 정보를 실시간으로 주고받는 방식이다. 이용자가 가짜 사이트에 입력한 아이디와 비밀번호, MFA 승인 결과가 정상 사이트로 전달되면 공격자는 인증 후 발급된 세션 토큰을 가로챈다.</p> <p contents-hash="5ea8e6e907c0b42e44b2123b4997f398bb0489c56f6c38839a540a4d38e5cd83" dmcf-pid="tFsBkqFYnb" dmcf-ptype="general">기기 코드 인증은 키보드 입력이 어려운 기기나 프로그램에 로그인할 때 다른 기기의 웹브라우저에서 코드를 입력해 접속을 승인하는 방식이다. 공격자는 자신이 제어하는 기기나 프로그램에서 로그인용 코드를 발급받은 뒤 이를 패스키 설정에 필요한 코드라고 속였다. 이용자가 정상 MS 인증 화면에 해당 코드를 입력하고 승인하면 공격자의 기기나 프로그램에 계정 접근 권한이 부여된다.</p> <div contents-hash="92c8bf5c7f1c816a92b3b062032a22d78bab7089fee77e20218aa0d7e937111a" dmcf-pid="F3ObEB3GdB" dmcf-ptype="general"> 이렇게 계정 접근 권한을 얻은 공격자는 자신이 관리하는 전화번호나 인증 앱, 일회용 비밀번호(OTP)를 새로운 MFA 수단으로 등록했다. 일시적으로 확보한 접근 권한을 유지하고 이후 인증 요청에도 직접 대응하기 위한 조치다. </div> <figure class="figure_frm origin_fig" contents-hash="155daf3321e19d4b0c801dcacf6c3cfffdf160a4038c31904d3dfef59e6bc092" data-idxno="452582" data-type="photo" dmcf-pid="30IKDb0HRq" dmcf-ptype="figure"> <p class="link_figure"><img alt="패스키를 미끼로 한 사회공학 공격의 진행 과정 / 마이크로소프트 보안 블로그 자료 챗GPT로 한글화" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/15/552810-SDi8XcZ/20260915163408872jecj.png" data-org-width="600" dmcf-mid="QLkpg0HlRx" dmcf-mtype="image" height="auto" src="https://img1.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/15/552810-SDi8XcZ/20260915163408872jecj.png" width="658"></p> <figcaption class="txt_caption default_figure"> 패스키를 미끼로 한 사회공학 공격의 진행 과정 / 마이크로소프트 보안 블로그 자료 챗GPT로 한글화 </figcaption> </figure> <p contents-hash="0a92234bc59f91ae1186fa714df78b5f24b75a62a56f025d4264fc5fc6921ca6" dmcf-pid="0pC9wKpXMz" dmcf-ptype="general"><strong>MS 그래프로 정찰·자료 수집…"피싱 저항형 MFA 적용해야"</strong></p> <p contents-hash="482a076168db47217574d476cea41de64cc797e20f6b6d27cfc2416781c002da" dmcf-pid="pUh2r9UZR7" dmcf-ptype="general">계정에 접근한 공격자는 MS 그래프를 이용해 사용자와 그룹, 권한, 인증 수단을 조사했다. 접근 가능한 자료를 파악한 뒤에는 셰어포인트와 원드라이브의 파일을 대량으로 열람·다운로드했다. 일부 사례에서는 API를 통해 이메일과 첨부파일에도 접근했다.</p> <p contents-hash="8f9ef948d4004ff519b54a3f3a1c8b776117efe92e2b5266d1cf2a28413b45a9" dmcf-pid="UulVm2u5nu" dmcf-ptype="general">자료 수집은 수시간에서 수일에 걸쳐 진행됐다. 한 시간에 파일이나 이메일 접근량을 1000개 미만으로 조절해 정상적인 업무 활동처럼 보이도록 한 사례도 있었다. 개별 그래프 API 호출은 기업 환경에서 흔히 발생하기 때문에 하나의 접속 기록만으로는 공격 여부를 판단하기 어렵다.</p> <p contents-hash="ae99aacac526d0033df988f3627d509f276d5fc5ee35a664366eb3683381f3e8" dmcf-pid="ua2rzwaeRU" dmcf-ptype="general">크리티카 라마크리슈난(Krithika Ramakrishnan) 등 MS 보안 연구진은 공격자가 로그인과 내부 정찰, 자료 수집 단계에서 서로 다른 IP 주소를 사용할 수 있어 특정 IP나 도메인만으로 공격 여부를 판단해서는 안 된다고 설명했다. 계정 활동과 인증 수단 변경, 자료 접근량을 함께 살펴야 한다는 것이다.</p> <p contents-hash="baab36dd59965e7ac851883e4d5acfa6d0ff467e068d1fa73aae5d6c8f57af83" dmcf-pid="7NVmqrNdJp" dmcf-ptype="general">한국MS 관계자는 "기업은 비정상적인 로그인 이후 인증 수단 등록, MS 그래프 기반 정찰, 토큰 발급, 비정상적인 서비스형 소프트웨어(SaaS) 다운로드와 메일함 활동이 연이어 발생하는지 하나의 공격 흐름으로 분석해야 한다"며 "조건부 액세스를 통해 패스키와 FIDO2 인증, 윈도 헬로 포 비즈니스(Windows Hello for Business) 등 피싱 저항형 MFA를 적용하고, 임직원을 대상으로 MFA 및 패스키 등록을 노린 전화·이메일 피싱 교육을 실시해야 한다"고 밝혔다. 이어 "예상치 못한 인증 요청을 신고할 수 있는 검증된 공식 채널도 마련해야 한다"고 덧붙였다.</p> <p contents-hash="0f7c199ab6c9c2cb0b2b34cb4e3ab170496ad65aa8a95569a1fe653eb19d5e34" dmcf-pid="zjfsBmjJi0" dmcf-ptype="general">정종길 기자<br>jk2@chosunbiz.com</p> </section> </div> <p class="" data-translation="true">Copyright © IT조선. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기