← 위협 인사이트 목록
주의2026년 4월 8일· KrebsOnSecurity

러시아, 라우터 해킹하여 Microsoft Office 토큰 탈취


핵심 요약

러시아 군사 정보 부대와 연계된 'Forest Blizzard' 해커 그룹이 오래된 인터넷 라우터의 알려진 취약점을 악용하여 Microsoft Office 사용자로부터 인증 토큰을 대량으로 탈취하는 스파이 캠페인을 벌이고 있습니다. 이들은 악성 코드 배포 없이 18,000개 이상의 네트워크에서 DNS 요청 리디렉션 수법을 사용하여 200개 이상의 조직과 5,000개의 소비자 장치에 영향을 미쳤습니다. 이는 MITRE ATT&CK의 'Network Devices(T1584.008)' 및 'Network Boundary Bridging(T1599)' 전술을 활용하여 'Credential Access(TA0006)'를 시도한 것으로, IT 감사인은 조직 내 네트워크 장비의 취약점 관리 및 인증 시스템 보안에 대한 즉각적인 점검이 필요함을 시사합니다.

💡 개선 권고안

  • 기술적 조치조직 내 운영 중인 모든 인터넷 라우터 및 네트워크 장비에 대해 최신 보안 패치를 즉시 적용하고, 지원이 종료(EOL)된 장비는 신속하게 교체하거나 네트워크에서 분리할 것을 권고함.
  • 기술적 조치Microsoft Office 등 주요 업무 시스템에 대한 사용자 인증 시 다중 요소 인증(MFA)을 의무화하고, 세션 토큰의 유효 기간을 최소화하며, 비정상적인 토큰 사용을 탐지하기 위한 모니터링 시스템을 강화할 것을 권고함.
  • 기술적 조치DNS 서버의 보안 설정을 강화하고, DNSSEC(Domain Name System Security Extensions) 도입을 검토하며, DNS 요청에 대한 비정상적인 리디렉션 또는 변조 시도를 실시간으로 탐지하고 차단할 수 있는 보안 솔루션을 도입 및 운영할 것을 권고함.
  • 관리적 조치네트워크 장비에 대한 자산 관리 프로세스를 강화하여 모든 장비의 최신 현황(모델, 펌웨어, 패치 레벨, EOL 여부)을 정확히 파악하고, 취약점 관리 및 패치 적용 정책을 수립 및 시행할 것을 권고함.
  • 관리적 조치위협 인텔리전스(Threat Intelligence)를 적극적으로 활용하여 'Forest Blizzard'와 같은 국가 지원 해커 그룹의 최신 공격 전술 및 기법에 대한 정보를 습득하고, 이를 기반으로 내부 보안 시스템의 탐지 규칙을 지속적으로 고도화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗