경보2026년 7월 16일· 데일리시큐
뉴지스탁, 피싱메일로 관리자 계정 침해…회원 개인정보 유출
핵심 요약
iM금융그룹 계열 퀀트 투자 플랫폼 뉴지스탁에서 외부 해커가 피싱 이메일을 통해 관리자 계정을 침해하여 회원 개인정보가 유출되는 사고가 발생했습니다. 해커는 피싱 이메일을 이용한 Initial Access(TA0001) 및 Credential Access(TA0006) 전술로 관리자 계정을 탈취했으며, 이는 사용자 인증 및 식별 관리의 취약점(OWASP A07:2021 – Identification and Authentication Failures)을 악용한 것으로 분석됩니다. IT 감사인은 이러한 피싱 공격에 대한 임직원 보안 인식 수준, 다중 인증 적용 여부, 그리고 침해 사고 인지 후 정보주체 및 관계 기관 통지 절차의 적정성을 중점적으로 점검하여 유사 사고 재발 방지 및 컴플라이언스 준수 여부를 확인해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치모든 관리자 계정에 대해 다중 인증(MFA)을 필수적으로 적용하고, 피싱 공격에 강한 FIDO 기반 인증 또는 하드웨어 보안 키 사용을 적극적으로 검토 및 도입할 것을 권고함.
- ✔기술적 조치이메일 보안 게이트웨이(ESG) 및 EDR 솔루션의 피싱 이메일 탐지 및 차단 규칙을 최신 위협 정보와 연계하여 지속적으로 업데이트하고, 의심스러운 이메일에 대한 자동 격리 및 분석 시스템을 강화할 것을 권고함.
- ✔관리적 조치임직원 대상 피싱 및 사회공학 공격에 대한 보안 인식 교육을 정기적으로 실시하고, 실제와 유사한 모의 피싱 훈련을 주기적으로 시행하여 임직원의 위협 인지 및 대응 능력을 향상시킬 것을 권고함.
- ✔관리적 조치개인정보 유출 사고 발생 시 정보주체 및 관계 기관(금융위원회, 개인정보보호위원회 등)에 대한 '지체 없는' 통지 및 보고 절차를 명확히 문서화하고, 비상 연락 체계를 포함한 사고 대응 매뉴얼을 최신화하여 정기적으로 훈련할 것을 권고함.
- ✔관리적 조치관리자 계정 접근에 대한 이상 행위 탐지 시스템(SIEM, EDR)을 고도화하고, 비정상적인 로그인 시도, 권한 상승, 데이터 접근 패턴 등을 실시간으로 모니터링하여 신속하게 대응할 수 있는 체계를 구축할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →