참고2026년 7월 25일· TheHackerNews
CTM360 연구, 보험 피싱이 실시간 계정 탈취로 진화한 방식 공개
핵심 요약
CTM360 연구에 따르면, 금융 기관을 표적으로 하는 피싱 캠페인이 기존의 자격 증명 수집 후 지연 침해 방식에서 피해자가 사용자 이름과 암호를 입력하는 즉시 이를 활용하여 실시간으로 계정을 탈취하는 방식으로 진화하고 있음이 밝혀졌습니다. 공격자들은 MITRE ATT&CK의 Phishing(T1566) 전술을 고도화하여 즉각적인 계정 탈취를 시도하며, 이는 조직의 기존 피싱 방어 체계를 우회할 수 있습니다. 이러한 변화는 조직이 피싱 방어 체계를 강화하고, 다단계 인증(MFA) 적용 및 실시간 이상 행위 탐지 시스템을 통해 즉각적인 계정 탈취 시도에 대비해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치모든 중요 시스템 및 서비스에 대해 피싱 저항형 다단계 인증(MFA)을 의무적으로 적용하고, MFA 우회 공격에 대한 방어 대책을 수립 및 시행할 것을 권고함.
- ✔기술적 조치이메일 보안 게이트웨이, ATP(Advanced Threat Protection) 솔루션, EDR(Endpoint Detection and Response) 및 SIEM(Security Information and Event Management) 시스템의 탐지 규칙을 최신 피싱 공격 기법(예: 실시간 계정 탈취 시도)을 반영하여 지속적으로 업데이트하고, 오탐 및 미탐을 최소화하기 위한 정기적인 튜닝 및 성능 검증 절차를 수립 및 적용해야 함을 권고함.
- ✔기술적 조치사용자 계정의 비정상적인 로그인 시도, 세션 하이재킹, 계정 탈취 등 이상 행위를 실시간으로 탐지하고 자동화된 대응을 수행할 수 있는 시스템(예: UEBA, SOAR)을 구축하거나 기존 시스템을 고도화할 것을 권고함.
- ✔관리적 조치최신 피싱 공격 기법(특히 실시간 계정 탈취 시도)에 대한 임직원 보안 인식 교육을 정기적으로 실시하고, 모의 피싱 훈련을 통해 실제 위협에 대한 대응 능력을 강화할 것을 권고함.
- ✔관리적 조치정보보호 정책 및 절차에 진화하는 피싱 위협에 대한 대응 방안을 명확히 반영하고, 관련 통제 활동의 효과성을 주기적으로 감사 및 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →