주의2026년 5월 15일· 데이터넷
“물가 인상 고통 큰데”···협력사 단가 인상 공문 위장 피싱 유포
핵심 요약
전 세계적인 공급망 불안과 원자재 가격 상승 등 시의성 있는 사회적 이슈를 악용하여, '단가 인상 공문'으로 위장한 피싱 메일이 제조·유통·반도체 업계를 중심으로 유포되고 있습니다. 공격자는 협력사 간 이메일 교류가 많은 점을 노려 업무 메일처럼 위장한 이메일 본문에 첨부파일 클릭을 유도하는 사회공학적 기법(MITRE ATT&CK: T1566 – Phishing)을 사용합니다. 이는 공급망 보안의 취약점을 악용하여 내부 시스템 접근 및 데이터 유출로 이어질 수 있으므로, IT 감사인은 임직원 보안 인식 제고 및 이메일 보안 통제 강화를 통해 초기 침투 경로를 차단하는 데 중점을 두어야 합니다.
💡 개선 권고안
- ✔기술적 조치이메일 보안 게이트웨이(ESG) 및 지능형 위협 방어(ATP) 솔루션의 피싱 메일 탐지 규칙을 최신 위협 정보와 연계하여 지속적으로 업데이트하고, 첨부파일 및 URL 분석 기능을 강화하여 악성 콘텐츠 유입을 사전에 차단해야 함을 권고함.
- ✔기술적 조치엔드포인트 탐지 및 대응(EDR) 솔루션을 활용하여 피싱 메일로 유입된 악성코드 실행 시도를 탐지하고 차단하는 기능을 강화하며, 의심스러운 프로세스 활동에 대한 실시간 모니터링 및 자동 대응 체계를 구축해야 함을 권고함.
- ✔관리적 조치임직원을 대상으로 최신 피싱 공격 유형(예: 공급망 이슈 악용) 및 사회공학적 기법에 대한 정기적인 보안 교육과 모의 피싱 훈련을 시행하여, 의심스러운 이메일 식별 및 신고 역량을 강화해야 함을 권고함.
- ✔관리적 조치협력사와의 중요 정보 교환 및 전자거래 시 이메일 외에 암호화된 전용 포털이나 보안 채널 사용을 의무화하는 정책을 수립하고, 이에 대한 협력사 보안 요구사항을 계약서에 명시하며 정기적으로 준수 여부를 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →