← 위협 인사이트 목록
주의2026년 8월 5일· TheHackerNews

Greatness PhaaS, MFA 우회 및 토큰 탈취를 위해 장치 코드 피싱 기능 추가


핵심 요약

Greatness PhaaS 툴킷이 OAuth 2.0 장치 권한 부여를 악용하여 다단계 인증(MFA)을 우회하고 사용자 계정을 탈취하는 장치 코드 피싱 기능을 추가했습니다. 이 공격은 AiTM(중간자 공격) 기법과 결합되어 합법적인 인증 흐름을 가로채고 세션 토큰을 탈취함으로써, 기존의 피싱 저항성이 낮은 MFA(예: OTP)를 무력화할 수 있습니다. IT 감사인은 조직의 MFA 구현이 피싱 저항성을 충분히 갖추고 있는지, 특히 클라우드 및 SaaS 환경에서 OAuth 기반 인증 흐름에 대한 보안 통제가 적절한지 점검해야 하는 시사점을 제공합니다.

💡 개선 권고안

  • 기술적 조치조직 내 모든 시스템 및 서비스에 적용된 MFA 솔루션이 FIDO2/WebAuthn 기반 하드웨어 보안키와 같은 피싱 저항성 인증 기술을 지원하도록 전환하거나 보완책을 마련할 것을 권고함.
  • 기술적 조치클라우드 서비스 및 SaaS 환경에서 OAuth 2.0 장치 권한 부여(Device Authorization Grant)를 사용하는 경우, 해당 인증 흐름에 대한 보안 설정을 강화하고, 비정상적인 장치 등록 및 토큰 발급 시도를 탐지할 수 있는 모니터링 시스템을 구축 및 적용해야 함을 권고함.
  • 관리적 조치AiTM(중간자 공격) 및 장치 코드 피싱과 같은 최신 MFA 우회 공격 수법에 대한 임직원 보안 교육을 정기적으로 실시하여, 의심스러운 인증 요청이나 피싱 시도를 식별하고 보고할 수 있는 역량을 강화할 것을 권고함.
  • 관리적 조치침해사고 대응 계획(IRP)에 MFA 우회 및 토큰 탈취 사고 시나리오를 포함하고, 관련 대응 절차를 수립하여 정기적인 모의 훈련을 통해 대응 능력을 검증 및 개선할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗