Categories: News

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 차단

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 피싱 서비스 차단

  • 마이크로소프트는 2026년 9월 22일 미국 버지니아 동부지방법원 승인으로 ‘EvilTokens’를 차단했다. Health-ISAC·Cloudflare·Coinbase·OpenAI 등이 공조했다.
  • Storm-2992가 개발·지원한 EvilTokens는 OAuth 2.0 디바이스 인증 흐름을 악용했다. 피해자가 정상 로그인 페이지에 코드를 입력하면 공격자에게 인증 토큰이 발급됐다.
  • AI 챗봇은 탈취한 받은편지함에서 신뢰 관계·결제 승인·재무 담당자를 찾아냈다. 이어 신뢰받는 연락처를 사칭한 사기 메시지 작성까지 지원했다.
  • 마이크로소프트는 1만2,000개 이상 사서함과 1만개 이상 조직의 피해를 확인했다. Coinbase는 2025년 10월부터 2026년 6월까지 수익 약 110만 달러와 700개 이상 주소의 1,000건 이상 입금을 추적했다.
  • EvilTokens는 2026년 2월 중순 텔레그램에서 서비스형 피싱으로 판매됐다. 이용자는 초기 1,500달러와 월 500달러로 토큰 관리·피싱 페이지·AI 기반 업무메일 사기 기능을 이용했다.
  • 정상 클라우드와 로그인 절차를 악용한 저가형 자동화가 이메일 사기의 진입장벽을 낮췄다. 한국은 디바이스 인증 제한, 토큰·메일 규칙 점검, 금융기관 공동 대응을 조달 기준에 반영해야 한다.

정부는 비밀번호 중심 점검을 넘어 디바이스 코드 인증을 통제하고, 이상 토큰·받은편지함 규칙·송금 메일을 연계 탐지해야 한다. 국내 보안기업에는 토큰 무효화와 업무메일 사기 분석 기술 실증을 지원할 필요가 있다.

주요 용어: 디바이스 코드 피싱(사용자가 정상 로그인 화면에 공격자 코드를 입력하게 해 인증을 넘기는 수법), 서비스형 피싱(공격 도구를 구독·임대하는 범죄 모델)

출처: The Hacker News

ajken

Recent Posts

AI 집단지성이 지시한 악성코드, 인간 개입 없이 발견

AI 여러 모델이 지시하는 자율형 악성코드가 발견돼 탐지 체계 전환을 촉진하다Cisco Talos는 2026년 9월 22일…

2시간 ago

숨은 Meta Muse 설정, AI 비서를 백도어로 악용 가능

숨은 설정 변경으로 Muse가 사용자 권한을 공격자에게 넘길 수 있어 맥 기반 AI 보안 검증이…

2시간 ago

Microsoft가 스푸핑으로 분류한 SharePoint 결함, 인증형 RCE 가능

‘중간 위험’으로 분류된 SharePoint 결함이 인증형 원격 코드 실행으로 확인돼 패치 우선순위가 상승하다Microsoft는 CVE-2026-65660을 CVSS…

2시간 ago

연구자, Defender 업데이트 차단하는 ‘BigDiskBuster’ PoC 공개

BigDiskBuster가 Defender 업데이트를 막아 탐지 기능의 최신성을 떨어뜨릴 수 있다Abdelhamid Naceri는 9월 19일 GitHub에 BigDiskBuster를…

2시간 ago

OpenAI, 자기개선 AI 국제표준 제안

OpenAI의 제안이 AI 연구의 국제 안전 기준과 감독 체계에 미칠 영향OpenAI는 2026년 9월 21일 미국이…

2시간 ago

CISA, 데이터 탈취 악용 Zyxel 결함에 연방기관 패치 지시

활성 악용된 Zyxel 스위치 결함에 CISA, 연방기관 패치 지시CISA는 Zyxel GS1900 스위치의 고위험 결함 CVE-2026-7273이…

2시간 ago