주의2026년 6월 5일· TheHackerNews
PCPJack Hijacks 230 AWS, Google Cloud, and Azure Servers for Covert SMTP Relay Network
핵심 요약
PCPJack이라는 위협 행위자가 AWS, Google Cloud, Microsoft Azure 클라우드 서버 230여 대를 탈취하여 은밀한 SMTP 이메일 릴레이 네트워크를 구축했습니다. 이들은 탈취한 비즈니스 서버를 SMTP 프록시로 전환하고 메일 릴레이 기능을 검증한 후, 5분마다 다운스트림 소비자에게 동기화하는 방식으로 운영했습니다. 이는 MITRE ATT&CK의 'Compromise Infrastructure(T1584)' 및 'Cloud Service Hijacking(T1496.004)' 전술을 활용하여 기업의 클라우드 자원을 악의적인 목적으로 전용하는 수법입니다. IT 감사인은 클라우드 환경의 접근 제어, 계정 관리, 네트워크 보안 설정 및 이상 징후 모니터링 체계가 적절히 구축되고 운영되는지 점검하여 클라우드 자원 탈취로 인한 추가적인 보안 사고를 예방해야 합니다.
💡 개선 권고안
- ✔기술적 조치클라우드 환경의 모든 서버 및 서비스에 대해 최소 권한 원칙(Least Privilege)을 적용하고, 불필요한 포트(특히 SMTP 25번 포트)는 외부에서 접근할 수 없도록 네트워크 보안 그룹(Security Group) 및 방화벽 정책을 강화할 것을 권고함.
- ✔기술적 조치클라우드 계정에 대한 다중 인증(MFA)을 모든 사용자에게 강제 적용하고, API 키 및 접근 자격 증명(Credential)은 주기적으로 교체하며 안전하게 관리할 것을 권고함.
- ✔기술적 조치클라우드 환경의 모든 서버에 대해 최신 보안 패치를 적용하고, 정기적인 취약점 스캔 및 보안 설정 감사(Cloud Security Posture Management, CSPM)를 통해 보안 취약점을 조기에 식별하고 제거할 것을 권고함.
- ✔기술적 조치클라우드 환경의 로그(CloudTrail, CloudWatch Logs, Azure Monitor, Google Cloud Logging 등)를 중앙 집중식 SIEM 또는 XDR 솔루션으로 수집하고, 비정상적인 로그인, 권한 변경, 대량의 아웃바운드 트래픽(특히 SMTP)을 탐지하는 규칙을 고도화하여 실시간 모니터링 및 자동화된 대응 체계를 구축할 것을 권고함.
- ✔관리적 조치클라우드 서비스 이용에 대한 보안 정책 및 가이드라인을 수립하고, 클라우드 자원 배포 및 운영 시 보안 검토 절차를 의무화하여 보안 거버넌스를 강화할 것을 권고함.
- ✔관리적 조치클라우드 보안 사고 발생 시 신속하게 대응할 수 있도록 비상 계획 및 복구 절차를 수립하고, 정기적인 모의 훈련을 통해 대응 역량을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →