← 위협 인사이트 목록
주의2026년 3월 25일· TheHackerNews

OAuth 남용을 통해 5개국 340개 이상의 Microsoft 365 조직을 강타한 장치 코드 피싱


핵심 요약

사이버 보안 연구원들은 미국, 캐나다, 호주, 뉴질랜드, 독일의 340개 이상의 조직에서 Microsoft 365 ID를 표적으로 삼는 활성 장치 코드 피싱 캠페인을 발견했습니다. 이 캠페인은 OAuth 장치 코드 흐름을 악용하여 사용자가 합법적인 Microsoft 도메인에서 악성 애플리케이션에 코드를 입력하도록 유도함으로써, 공격자가 사용자 Microsoft 365 계정에 대한 지속적인 접근 권한을 획득하게 합니다. IT 감사인은 이러한 공격이 기존 다단계 인증(MFA)을 우회할 수 있음을 인지하고, OAuth 애플리케이션 관리, 조건부 접근 정책, 사용자 교육 및 피싱 저항성 MFA 도입의 중요성을 감사 실무에 반영해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치Microsoft 365 환경에서 OAuth 애플리케이션 동의(consent) 정책을 강화하고, 신뢰할 수 있는 게시자가 제공하는 애플리케이션만 허용하도록 제한하며, 비정상적인 애플리케이션 동의 활동을 탐지하기 위한 모니터링 및 경고 시스템을 구축 및 운영할 것을 권고함.
  • 기술적 조치Microsoft 365 계정에 대해 피싱 저항성 다단계 인증(MFA)을 필수적으로 적용하고, 특히 관리자 계정 및 중요 시스템 접근 시에는 FIDO2/WebAuthn 기반의 하드웨어 보안 키 사용을 강제하는 조건부 접근 정책을 수립 및 시행할 것을 권고함.
  • 관리적 조치임직원을 대상으로 OAuth 동의 피싱 및 장치 코드 피싱 공격의 위험성과 식별 방법에 대한 정기적이고 심층적인 보안 인식 교육을 시행하고, 모의 피싱 훈련을 통해 실제 공격에 대한 대응 능력을 강화할 것을 권고함.
  • 관리적 조치Microsoft 365 환경의 감사 로그(Audit logs)를 주기적으로 검토하여 비정상적인 로그인 시도, 애플리케이션 동의 이벤트, 권한 변경 등의 활동을 탐지하고, 의심스러운 활동 발생 시 즉각적인 조사 및 대응 절차를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗