← 위협 인사이트 목록
참고2026년 7월 25일· TheHackerNews

CTM360 연구, 보험 피싱이 실시간 계정 탈취로 진화한 방식 공개


핵심 요약

CTM360 연구에 따르면, 금융 기관을 표적으로 하는 피싱 캠페인이 기존의 자격 증명 수집 후 지연 침해 방식에서 피해자가 사용자 이름과 암호를 입력하는 즉시 이를 활용하여 실시간으로 계정을 탈취하는 방식으로 진화하고 있음이 밝혀졌습니다. 공격자들은 MITRE ATT&CK의 Phishing(T1566) 전술을 고도화하여 즉각적인 계정 탈취를 시도하며, 이는 조직의 기존 피싱 방어 체계를 우회할 수 있습니다. 이러한 변화는 조직이 피싱 방어 체계를 강화하고, 다단계 인증(MFA) 적용 및 실시간 이상 행위 탐지 시스템을 통해 즉각적인 계정 탈취 시도에 대비해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치모든 중요 시스템 및 서비스에 대해 피싱 저항형 다단계 인증(MFA)을 의무적으로 적용하고, MFA 우회 공격에 대한 방어 대책을 수립 및 시행할 것을 권고함.
  • 기술적 조치이메일 보안 게이트웨이, ATP(Advanced Threat Protection) 솔루션, EDR(Endpoint Detection and Response) 및 SIEM(Security Information and Event Management) 시스템의 탐지 규칙을 최신 피싱 공격 기법(예: 실시간 계정 탈취 시도)을 반영하여 지속적으로 업데이트하고, 오탐 및 미탐을 최소화하기 위한 정기적인 튜닝 및 성능 검증 절차를 수립 및 적용해야 함을 권고함.
  • 기술적 조치사용자 계정의 비정상적인 로그인 시도, 세션 하이재킹, 계정 탈취 등 이상 행위를 실시간으로 탐지하고 자동화된 대응을 수행할 수 있는 시스템(예: UEBA, SOAR)을 구축하거나 기존 시스템을 고도화할 것을 권고함.
  • 관리적 조치최신 피싱 공격 기법(특히 실시간 계정 탈취 시도)에 대한 임직원 보안 인식 교육을 정기적으로 실시하고, 모의 피싱 훈련을 통해 실제 위협에 대한 대응 능력을 강화할 것을 권고함.
  • 관리적 조치정보보호 정책 및 절차에 진화하는 피싱 위협에 대한 대응 방안을 명확히 반영하고, 관련 통제 활동의 효과성을 주기적으로 감사 및 점검할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗