주의2026년 3월 27일· 보안뉴스
여가부 ‘성범죄자 알림e’ 사칭 주의... 개인정보 훔치고 2차 공격까지
핵심 요약
여성가족부의 '성범죄자 알림e' 서비스를 사칭한 피싱 공격이 발견되어, 다단계 구조의 악성 APK 설치를 유도하고 스마트폰을 완전히 장악하여 개인정보를 탈취하려는 시도가 확인되었습니다. 이 공격은 공공 서비스의 신뢰도를 악용하는 사회공학적 기법을 사용하여 단순한 정보 탈취를 넘어 2차 공격으로 이어질 수 있는 심각한 위협입니다. IT 감사인은 이러한 유형의 사회공학적 공격에 대한 임직원 보안 인식 수준과 모바일 기기 보안 통제 현황을 점검하여, 개인정보 유출 및 시스템 침해 리스크를 사전에 식별하고 완화해야 할 핵심적인 시사점을 제공합니다.
💡 개선 권고안
- ✔기술적 조치조직에서 관리하는 모든 모바일 기기(BYOD 포함)에 대해 모바일 기기 관리(MDM) 솔루션 또는 모바일용 EDR(Endpoint Detection and Response) 솔루션을 도입하여 비인가 앱 설치를 방지하고, 악성코드 탐지 및 차단 기능을 강화할 것을 권고함.
- ✔기술적 조치모바일 기기에서 개인정보처리 시스템 및 중요 업무 시스템에 접근하는 경우, 다단계 인증(MFA)을 의무화하고, 모바일 기기 탈취 시에도 MFA 우회가 불가능하도록 생체 인증, FIDO 등 추가적인 보안 강화 방안을 적용해야 함을 권고함.
- ✔관리적 조치임직원 및 고객을 대상으로 공공기관 사칭 피싱, 스미싱, 악성 앱 설치 유도 등 최신 사회공학적 공격 기법에 대한 주기적인 보안 교육 및 모의 훈련을 강화하고, 의심스러운 메시지 및 앱에 대한 신고 절차를 명확히 수립 및 시행할 것을 권고함.
- ✔관리적 조치악성코드 감염 및 개인정보 유출 사고 발생 시 신속하게 대응하고 피해를 최소화하기 위한 비상 계획 및 복구 절차를 수립하고, 정기적인 모의 훈련을 통해 실효성을 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →