← 위협 인사이트 목록
참고2026년 10월 2일· 데이터넷

“중국 배후 그룹, 미국 AI 전문가 대상 피싱 캠페인 진행”


핵심 요약

중국 배후 스파이 그룹 'TA419'이 백악관 과학기술정책실(OSTP) 지도부 출신 인사 등 미국 AI 전문가를 대상으로 정교한 피싱 캠페인을 진행하여 자격 증명 탈취를 시도했습니다. 공격자는 AI 정책 관련 주제로 대화를 유도하는 사회공학적 기법을 사용한 후, 다단계 URL 리디렉션과 중간자 공격(AitM) 방식을 통해 사용자 자격 증명을 탈취하려 했습니다. 이는 MITRE ATT&CK의 Phishing(T1566) 및 Phishing for Information(T1598) 전술과 일치하는 고도화된 공격 수법입니다. IT 감사인 관점에서는 이러한 지능형 피싱 및 자격 증명 탈취 공격에 대비하여 다단계 인증(MFA) 강화, 이메일 보안 시스템 고도화, 그리고 임직원 대상의 지속적인 보안 인식 교육의 중요성을 시사합니다.

개선 권고안

  • ✔기술적 조치모든 중요 시스템 및 서비스에 대해 다단계 인증(MFA)을 필수적으로 적용하고, 특히 중간자 공격(AitM)에 강한 FIDO2/WebAuthn 기반의 인증 방식을 도입하거나 인증 세션 관리 강화를 통해 MFA 우회 공격을 방어해야 함을 권고함.
  • ✔기술적 조치이메일 보안 시스템(E-mail Gateway, ATP 솔루션 등)의 피싱 탐지 및 차단 기능을 최신 위협 인텔리전스와 연동하여 지속적으로 고도화하고, URL 리디렉션 및 악성 웹사이트 접속 시도를 효과적으로 차단할 수 있는 정책을 적용해야 함을 권고함.
  • ✔관리적 조치임직원을 대상으로 피싱, 사회공학 기법, 그리고 중간자 공격(AitM)의 위험성에 대한 정기적인 보안 인식 교육 및 모의 훈련을 강화하여, 의심스러운 이메일 및 웹사이트를 식별하고 적절히 대응할 수 있는 능력을 향상시킬 것을 권고함.
  • ✔관리적 조치자격 증명 탈취 및 비인가 접근 시도에 대한 탐지 및 대응 절차를 포함하는 침해사고 대응 계획을 수립하고, 정기적인 모의 훈련을 통해 실제 사고 발생 시 신속하고 효과적으로 대응할 수 있는 역량을 확보할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

위협 인사이트

위협 인사이트 — 보안 뉴스 AI 분석으로 감사·컴플라이언스 리스크 파악

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

Compliance Q&A 실행하기 →IT 감사 증빙 워크벤치 실행하기 →
원문 기사 보기 ↗