주의2026년 6월 4일· TheHackerNews
Hackers Spied on a Stock Exchange Executive's Outlook Mailbox for Five Months
핵심 요약
글로벌 주요 증권 거래소의 고위 임원 아웃룩(Outlook) 메일함이 최소 5개월간 해커에 의해 감시당하고 데이터가 유출되는 사고가 발생했습니다. 공격자들은 메일함 데이터를 소량씩 반복적으로 복사하여 드롭박스(Dropbox) 및 원드라이브(OneDrive)와 같은 클라우드 서비스를 통해 유출함으로써 정상적인 클라우드 활동으로 위장하는 정교한 전술을 사용했으며, 이는 금전적 이득보다는 정보 탈취를 목적으로 한 스파이 활동으로 분석됩니다. 이 사건은 MITRE ATT&CK의 T1114 (Email Collection) 및 T1114.002 (Remote Email Collection) 전술과 일치하며, IT 감사인은 클라우드 기반 이메일 시스템의 접근 통제, 비정상 행위 탐지, 그리고 데이터 유출 방지(DLP) 시스템의 효과적인 운영 여부를 중점적으로 점검하여 유사한 형태의 장기적인 정보 유출 리스크를 식별하고 관리해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치클라우드 기반 이메일 시스템(예: M365 Exchange Online)에 대한 고급 위협 방어(ATP) 및 데이터 유출 방지(DLP) 기능을 활성화하고, 비정상적인 메일함 접근, 대량 데이터 다운로드 및 외부 클라우드 스토리지로의 전송 패턴을 탐지하는 정책을 강화하여 적용해야 함을 권고함.
- ✔기술적 조치모든 중요 계정, 특히 임원 계정에 대해 다단계 인증(MFA)을 의무화하고, 조건부 접근 정책을 통해 비정상적인 위치, 장치, 시간대에서의 접근을 제한하도록 설정해야 함을 권고함.
- ✔기술적 조치SIEM(보안 정보 및 이벤트 관리) 시스템에 이메일 시스템, 클라우드 스토리지, 엔드포인트 보안 솔루션(EDR)의 로그를 통합하고, 상관관계 분석 규칙을 고도화하여 클라우드 서비스를 통한 은밀한 데이터 유출 시도를 조기에 탐지할 수 있도록 시스템을 최적화해야 함을 권고함.
- ✔관리적 조치중요 정보자산 및 임원 계정에 대한 접근 통제 정책을 재검토하고, 최소 권한 원칙(Principle of Least Privilege)을 기반으로 접근 권한을 주기적으로 점검 및 조정하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치임직원, 특히 임원진을 대상으로 한 표적형 피싱 및 사회공학 공격에 대한 인식을 높이기 위한 맞춤형 보안 교육 프로그램을 강화하고, 실제 공격 시나리오를 반영한 모의 훈련을 정기적으로 실시할 것을 권고함.
- ✔관리적 조치정보보호 사고 발생 시 신속한 탐지, 분석, 대응 및 복구 절차를 포함하는 정보보호 사고 대응 계획(IRP)을 최신 위협 동향에 맞춰 업데이트하고, 정기적인 모의 훈련을 통해 대응 역량을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →