← 위협 인사이트 목록
참고2026년 8월 7일· BleepingComputer

실제 이메일, 탈취된 결제: 2026년 상반기 두 가지 공격 체인


핵심 요약

Gen의 2026년 상반기 위협 보고서에 따르면, 뱅킹 악성코드 캠페인과 암호화폐 결제 리디렉션을 목표로 하는 두 가지 주요 공격 체인이 식별되었습니다. 공격자들은 비즈니스 이메일 계정 침해(Business Email Compromise), 브라우저 조작, 그리고 클립보드 하이재킹(T1056.001 – Clipboard Data)과 같은 전술을 사용하여 사용자의 결제 정보를 탈취하거나 암호화폐 거래를 가로채는 수법을 사용했습니다. 특히, 피싱(T1566)을 통해 초기 접근을 확보하고 시스템에 악성코드를 유포하여 금융 정보를 탈취하는 방식이 두드러집니다. IT 감사인은 이러한 공격 체인을 이해하고 조직의 이메일 보안, 웹 브라우저 보안, 그리고 사용자 입력 보호 통제가 효과적으로 작동하는지 점검하여 잠재적인 재무 손실 및 데이터 유출 리스크를 사전에 식별해야 합니다.

💡 개선 권고안

  • 기술적 조치이메일 보안 솔루션(ATP, EDR 등)의 피싱 및 악성코드 탐지 규칙을 최신 위협 동향에 맞춰 지속적으로 업데이트하고, 특히 비즈니스 이메일 침해(BEC) 공격에 특화된 탐지 및 차단 기능을 강화할 것을 권고함.
  • 기술적 조치웹 브라우저 보안 설정을 중앙에서 관리하고, 악성 스크립트 실행 방지, 팝업 차단, 악성 URL 필터링 등 브라우저 조작을 통한 공격을 방어하기 위한 정책을 모든 사용자에게 일관되게 적용해야 함을 권고함.
  • 기술적 조치클립보드 하이재킹과 같은 입력 캡처 공격을 탐지하고 방어하기 위해 EDR 솔루션의 행위 기반 탐지 기능을 고도화하고, 민감 정보 입력 시 가상 키보드 사용을 권고하는 등의 기술적 보호 대책을 마련할 것을 권고함.
  • 관리적 조치임직원을 대상으로 피싱, 비즈니스 이메일 침해(BEC), 클립보드 하이재킹 등 최신 공격 수법에 대한 보안 교육을 정기적으로 실시하고, 의심스러운 이메일이나 웹사이트 발견 시 신고 절차를 명확히 안내하여 보안 의식을 강화할 것을 권고함.
  • 관리적 조치금융 거래 및 암호화폐 관련 시스템에 대한 이상 거래 탐지 시스템을 고도화하고, 다단계 인증(MFA) 적용 범위를 확대하여 재무 손실 리스크를 최소화하기 위한 관리적 통제를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗