← 위협 인사이트 목록
주의2026년 4월 8일· 보안뉴스

이란 배후 추정 해킹그룹, 이스라엘·UAE MS 365 환경 300여곳 공격


핵심 요약

이란과 연계된 위협 조직이 Tor 및 VPN을 사용하여 이스라엘과 UAE의 Microsoft 365 환경 300여 곳을 공격하여 정보를 탈취했습니다. 공격자들은 다단계 인증(MFA) 우회 및 로그인 모니터링 회피를 시도하며, MITRE ATT&CK의 T1621(Multi-Factor Authentication Request Generation)과 유사한 수법으로 접근 권한을 획득했습니다. 이는 국내 금융·공공·IT 서비스 조직이 광범위하게 사용하는 클라우드 기반 생산성 도구에 대한 위협이 현실화될 수 있음을 시사하며, 다단계 인증 강화 및 조건부 액세스 정책 수립의 중요성을 강조합니다.

💡 개선 권고안

  • 기술적 조치Microsoft 365 등 클라우드 서비스에 대해 다단계 인증(MFA)을 모든 사용자에게 의무적으로 적용하고, FIDO2 보안 키 또는 생체 인증과 같은 피싱 저항성이 높은 MFA 방식을 우선적으로 도입할 것을 권고함.
  • 기술적 조치클라우드 서비스의 조건부 액세스 정책을 강화하여 Tor, VPN 등 익명화 서비스 및 비정상적인 지리적 위치에서의 접근을 차단하고, 위험 기반 인증(Risk-based Authentication)을 통해 의심스러운 로그인 시도에 대한 추가 인증 또는 접근 차단 정책을 적용해야 함을 권고함.
  • 기술적 조치Microsoft 365의 감사 로그 및 로그인 기록을 SIEM 또는 XDR 솔루션과 연동하여 실시간으로 모니터링하고, 비정상적인 로그인 패턴, MFA 우회 시도, 데이터 접근 패턴 변화 등을 탐지하는 규칙을 고도화할 것을 권고함.
  • 관리적 조치클라우드 서비스 보안 정책을 수립하고 정기적으로 검토하여 최신 위협 동향을 반영하며, 특히 클라우드 환경에서의 계정 탈취 및 정보 유출 시나리오에 대한 침해사고 대응 절차를 구체화하고 모의 훈련을 통해 실효성을 검증할 것을 권고함.
  • 관리적 조치임직원을 대상으로 클라우드 서비스 보안 수칙, 피싱 공격 예방, 다단계 인증의 중요성 등에 대한 정기적인 보안 교육을 시행하여 보안 인식 수준을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗