Microsoft 365 GhostCode 피싱 공격 주의보

Microsoft 365 GhostCode 피싱 공격 주의보
Share

2026년, Microsoft 365 사용자를 노리는 새로운 피싱 공격 GhostCode가 발견되었습니다. OAuth 장치 인증 취약점을 악용, 계정 접근 권한을 탈취하는 수법과 방어 전략을 자세히 알아봅니다.

2026년, Microsoft 365 사용자 위협하는 GhostCode 피싱

2026년 후반, 글로벌 위협 정보 전문 기업인 eSentire의 위협 대응팀은 Microsoft 365 사용자를 노리는 새로운 형태의 정교한 피싱 공격 캠페인인 ‘GhostCode’를 면밀히 분석하고 그 위험성을 경고했습니다. 이 치명적인 공격은 Microsoft의 합법적인 OAuth 2.0 장치 인증 승인 흐름의 근본적인 취약점을 교묘하게 악용합니다. 원래 이 메커니즘은 사물 인터넷 IoT 장치, 스마트 TV, 사무용 프린터 또는 기존 웹 브라우저 기반 로그인을 원활하게 지원하기 어려운 기타 다양한 장치에 대한 안전한 인증을 가능하게 하도록 설계되었습니다. 그러나 GhostCode는 이러한 신뢰할 수 있는 인증 흐름의 의도치 않은 허점을 파고들어 사용자 계정의 완전한 접근 권한을 효과적으로 탈취합니다. 이는 이전에 다른 공격에서도 간헐적으로 관찰되었던 장치 코드 피싱 기법의 고도화된 변형으로, 현재 Microsoft 365 환경을 사용하는 모든 조직과 개인 사용자에게 즉각적인 경각심과 선제적인 방어 노력을 최우선 과제로 요구합니다.

GhostCode의 교묘한 장치 코드 피싱 방식 해부

GhostCode 공격은 매우 기만적이고 치밀한 방식으로 피해자를 조작합니다. 공격자는 먼저 스스로를 합법적인 장치인 것처럼 위장하여 Microsoft OAuth 시스템으로부터 유효하고 신뢰할 수 있는 장치 코드를 생성합니다. 이후 스피어 피싱 이메일, 악성 웹사이트 등 다양한 사회공학적 수단을 통해 피해자를 속여 Microsoft 공식 인증 페이지에 이 코드를 직접 입력하도록 유도합니다. 피해자는 일반적인 로그인 과정과 동일하게 자신의 자격 증명을 입력하고, 필요한 경우 다단계 인증 MFA까지 완료하게 됩니다. 그러나 여기서 결정적인 차이는, 이 모든 인증 과정이 피해자의 의도와는 달리 공격자가 완전히 제어하는 악성 장치에 대한 유효성을 부여하는 행위라는 점입니다. 이 과정을 통해 공격자는 피해자의 세션을 나타내는 강력하고 광범위한 권한을 가진 인증 토큰을 손쉽게 손에 넣습니다. 이렇게 탈취된 토큰은 공격자가 제어하는 새로운 장치를 피해자 환경에 등록하고, 추가적인 자격 증명을 확보하며, 나아가 피해자의 Microsoft 365 환경 내에 영구적인 접근 권한을 설정하는 데 사용되는 핵심적인 열쇠가 됩니다.

사회공학 기법을 통한 초기 침투 전략의 심층 분석

eSentire가 이번 GhostCode 캠페인에서 관찰한 바에 따르면, 초기 침투 단계에서는 지능적이고 고도화된 사회공학 기법이 필수적으로 활용되었습니다. 공격자들은 먼저 기업의 웹 문의 양식이나 공개된 연락처 정보 등을 이용하여 마치 합법적인 기업의 조달 담당자인 것처럼 가장하여 피해 조직에 접근합니다. 초기 대화가 성공적으로 시작된 후, 공격자들은 대화 흐름을 능숙하게 조작하여 기밀 유지 계약 NDA 테마로 위장된 악성 HTML 파일을 피해자에게 전송하고 열어보도록 유도합니다. 피해자가 아무런 의심 없이 이 파일을 열면, 해당 파일은 사전에 설정된 악성 장치 코드 피싱 페이지로 자동으로 리디렉션됩니다. 이러한 정교하고 신뢰성 있는 사회공학적 설정은 피해자가 의심을 품지 않고 인증 과정을 시작하도록 만들어, 전체 공격의 성공률을 크게 높이는 결정적인 역할을 합니다. 이는 단순한 기술적 취약점 악용을 넘어, 인간의 심리를 이용한 고도화된 공격임을 보여줍니다.

인증 후 공격자의 영구 접근 전략과 흔적

GhostCode는 일단 성공적으로 인증 토큰을 탈취하면, 피해자의 Microsoft 환경 내부에 은밀하면서도 영구적인 접근 권한을 확립하는 데 모든 역량을 집중합니다. eSentire는 접근 권한이 부여된 직후 단 78초라는 경이적으로 짧은 시간 동안 총 9건의 성공적인 API 호출이 이루어졌음을 상세히 기록했습니다. 이 신속한 과정에는 Microsoft Intune Enrollment, Device Registration Service, Azure Active Directory, 그리고 Microsoft Graph 등 Microsoft의 핵심적인 ID 및 장치 관리 서비스들이 폭넓게 연루되었습니다. 인증 후 28초, 53초, 그리고 77초 만에 각각 세 개의 새로운 장치가 피해자 환경에 성공적으로 등록되었으며, eSentire는 이 일련의 과정이 완전하게 자동화되어 진행되었음을 분석했습니다. 특히 세 번째로 등록된 장치는 Microsoft의 클라우드 기반 장치 관리 서비스인 Intune에 성공적으로 등록되어, 공격자가 장기적인 통제권을 확보하려 했음을 시사합니다.

Intune 등록과 PRT 탈취의 치명적인 위험성 심화

eSentire 연구팀은 GhostCode 공격의 가장 치명적인 결과 중 하나로 Intune 등록의 영구성을 강조했습니다. 놀랍게도, 공격자가 Intune에 등록한 악성 장치는 탈취된 인증 토큰이 관리자에 의해 취소된 이후에도 피해자의 테넌트에 계속 남아 있었습니다. 이는 공격자가 설정한 영구적인 백도어가 해당 장치가 명시적으로 수동 제거될 때까지 유지된다는 의미이며, 지속적인 위협에 노출될 수 있음을 나타냅니다. 더욱 심각한 것은 GhostCode 공격자들이 Primary Refresh Token PRT을 성공적으로 획득했다는 점입니다. eSentire는 이 PRT를 Microsoft ID 환경에서 “가장 강력하고 광범위한 권한을 가진” 자격 증명 중 하나로 평가합니다. 장치 코드 악용을 통해 PRT를 획득하게 되면, 위협 행위자는 해당 PRT의 수명 기간 동안 피해자의 전체 Microsoft 365 환경에 사실상 SSO Single Sign-On 와 동등한 수준의 광범위한 접근 권한을 가집니다. 이는 조건부 액세스 정책에 의해 명시적으로 보호되지 않는 모든 서비스를 포함하며, 기본적으로 이 토큰은 14일 동안 지속되어 장기적인 위협을 초래합니다.

GhostCode의 정교한 회피 기술과 방어 난이도 증폭

GhostCode 공격자들은 자신들의 악성 활동이 탐지되는 것을 피하기 위해 여러 고도로 정교한 기술을 교묘하게 사용했습니다. 공격자들은 피싱 미끼로 사용되는 HTML 코드에 의도적인 패딩과 난독화를 적용하여, 자동화된 보안 분석 도구와 인간 보안 연구원들의 탐지를 효과적으로 회피했습니다. 또한, 악성 리디렉션 경로를 암호화하여 추적을 극도로 어렵게 만들었으며, 피싱 페이지에 봇 체크 기능을 통합하여 자동화된 보안 스캐너나 잠재적인 연구원들의 접근을 차단했습니다. 심지어 Cloudflare Turnstile과 같은 합법적인 웹 서비스 보호 솔루션을 악용하여 피싱 페이지의 가용성을 유지하면서 동시에 보안 도구가 접근하지 못하도록 견고한 방어막을 구축했습니다. 이러한 복합적이고 다층적인 회피 기술은 GhostCode 공격을 식별하고 효과적으로 차단하는 것을 더욱 어렵게 만들며, 방어자들이 새로운 차원의 지능적인 위협에 직면하고 있음을 분명히 시사합니다.

Microsoft 365 환경 보안 강화를 위한 필수적인 방어 전략

이러한 정교한 GhostCode 공격으로부터 Microsoft 365 환경을 효과적으로 방어하기 위해 eSentire 연구원들은 몇 가지 핵심적인 방어 전략을 강력히 권장합니다. 첫째, Microsoft의 장치 코드 인증 흐름 Device-code authentication flow을 조건부 액세스 Conditional Access 정책을 통해 엄격하게 제한하고, 업무상 해당 기능이 불필요한 사용자 그룹이나 개인에게는 기능을 비활성화해야 합니다. 둘째, Device Registration Service를 면밀히 모니터링하여 단일 비대화형 세션에서 비정상적으로 여러 장치가 등록되는 활동을 즉시 탐지하고 대응해야 합니다. 셋째, 장치 코드 인증 이후 ‘python-requests’ 사용자 에이전트를 사용하는 활동을 시스템 로그에서 적극적으로 주시하는 것이 중요합니다. 마지막으로, GhostCode의 알려진 장치 명명 패턴과 일치하는 장치들을 Entra ID에서 주기적으로 감사하고, 성공적인 장치 코드 인증과 후속적인 Python 기반 요청을 상호 연관시켜 공격 진행 상황을 조기에 파악하고 차단하는 노력이 필수적입니다. 이러한 다각적인 접근 방식은 보안 태세를 크게 강화할 수 있습니다.

확산되는 장치 코드 피싱의 위협과 미래 전망: 종합적인 대비 필요

GhostCode는 Microsoft의 OAuth 인증 흐름을 악용하는 장치 코드 피싱 공격이 점점 더 증가하고 있음을 보여주는 최신 사례입니다. 최근 다른 유사 사례로는 2026년 2월 KnowBe4가 보고한 ‘EvilTokens’ PhaaS Phishing-as-a-Service 키트를 활용한 광범위한 공격 캠페인이 있었으며, 2026년 12월에는 재정적 동기를 가진 해커 그룹과 국가 지원을 받는 행위자를 포함한 여러 공격자 클러스터에서 동일한 장치 코드 피싱 기법을 활용한 활동이 활발히 관찰되었습니다. 이러한 지속적인 추세는 장치 코드 피싱이 더 이상 단순한 개별 사건이 아니라, 전 세계적으로 광범위하게 확산되고 있는 심각한 위협 벡터임을 명확히 합니다. 기업과 개인 사용자 모두 이러한 새로운 공격 기법에 대한 인식을 높이고, 위에 제시된 강화된 보안 조치를 적극적으로 적용하며, 보안 시스템을 최신 상태로 유지함으로써 현재와 미래의 잠재적인 위협에 선제적으로 대비해야 할 것입니다.

이것도 좋아하실 수 있습니다...