주의2026년 8월 18일· 데일리시큐
해커들, 만료된 도메인 사들여 악성코드 유포…하루 6만5천개 재등록
핵심 요약
공격자들이 만료된 도메인(드롭캐치 도메인)을 재등록하여 악성코드 유포 및 사기에 대규모로 악용하고 있음이 확인되었다. 이는 과거 정상 사이트가 쌓아온 신뢰도와 방문자를 그대로 이용하려는 Initial Access(TA0001) 전술의 일환으로, 하루 평균 약 6만 5천 개의 도메인이 재등록될 정도로 광범위하게 발생하고 있다. IT 감사인은 조직의 DNS 보안 및 웹 필터링 체계가 이러한 만료 도메인 악용 위협에 효과적으로 대응하고 있는지 점검하고, 도메인 평판 관리 및 사용자 교육의 필요성을 강조해야 한다.
💡 개선 권고안
- ✔기술적 조치DNS 필터링 및 웹 프록시 시스템의 위협 인텔리전스 연동을 강화하고, 만료 도메인 재등록 및 평판이 낮은 도메인에 대한 실시간 차단 정책을 적용해야 함을 권고함.
- ✔기술적 조치EDR(Endpoint Detection and Response) 및 악성코드 방어 솔루션의 탐지 규칙을 최신 위협 동향에 맞춰 지속적으로 업데이트하고, 만료 도메인을 이용한 악성코드 유포 시도에 대한 모니터링 및 자동 대응 체계를 강화할 것을 권고함.
- ✔관리적 조치조직의 도메인 자산 관리 정책을 재검토하여 만료 예정 도메인에 대한 사전 알림, 갱신 또는 폐기 절차를 명확히 수립하고, 만료된 도메인이 악용되지 않도록 주기적인 모니터링 체계를 구축 및 시행할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 만료 도메인 악용, 피싱, 스미싱 등 최신 사회공학적 공격 수법에 대한 보안 인식 교육을 정기적으로 실시하여 사용자들의 경각심을 높이고 의심스러운 링크 클릭 및 파일 다운로드를 방지하도록 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →