주의2026년 9월 11일· 데이터넷
마이크로소프트 “서비스나우 송장 사기 메일, 3일간 100만건 발송”
핵심 요약
마이크로소프트는 서비스나우 송장 사기를 위장한 대규모 악성 이메일 공격 캠페인에 대한 분석 보고서를 공개했습니다. 이 캠페인은 3일간 100만 건 이상 발송되었으며, 경영진 사칭, 공급업체 위장, 조작된 송장, 가짜 이메일 대화 등 다양한 사회공학 기법을 복합적으로 사용하고 AI를 활용하여 수신자별 맞춤형 이메일을 제작하는 등 공격 수법이 고도화되었습니다. (MITRE ATT&CK T1566 Phishing 전술 활용) 이는 국내 조직에서도 유사한 형태의 표적형 이메일 공격에 대한 방어 체계 및 임직원 보안 인식 강화를 위한 감사 시사점을 제공합니다.
개선 권고안
- ✔기술적 조치이메일 보안 솔루션(예: E-mail Gateway, ATP)의 스팸 및 피싱 탐지 규칙을 최신 위협 정보와 연계하여 지속적으로 업데이트하고, AI 기반의 고도화된 사회공학 공격을 탐지할 수 있도록 기능을 강화할 것을 권고함.
- ✔기술적 조치이메일 발신자 도메인 인증 기술(SPF, DKIM, DMARC)을 적용하여 이메일 위변조 및 사칭 공격을 방지하고, 외부 발신 이메일에 대한 시각적 경고 표시 기능을 도입할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 경영진 사칭, 공급업체 위장, 송장 사기 등 최신 사회공학 공격 유형에 대한 보안 교육 및 모의 훈련을 정기적으로 실시하고, 훈련 결과를 바탕으로 취약점을 보완하는 인식 개선 활동을 강화할 것을 권고함.
- ✔관리적 조치재무 관련 업무 절차에 대한 내부통제를 강화하고, 이메일 요청만으로 중요한 금융 거래가 승인되지 않도록 다단계 승인 및 유선 확인 등 추가적인 검증 절차를 의무화하는 정책을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
