Categories: News

Forg365 ‘피싱-서비스(PhaaS)’, Microsoft 365 디바이스 코드·세션 탈취 악용… ID 기반 방어 체계 우회 본격화

피싱 공격을 서비스 형태로 제공하는 Forg365 플랫폼이 Microsoft 365의 디바이스 코드와 ‘브라우저-중간자(AitM)’ 기법을 결합해 세션 탈취를 자동화하면서, ID 중심 보안 모델의 한계가 드러나고 있다.

  • The Hacker News 보도에 따르면 Forg365라는 ‘Phishing-as-a-Service(PhaaS)’ 플랫폼이 Microsoft 365 사용자를 겨냥해, 등록 디바이스 인증 코드를 악용하고 AitM(Adversary-in-the-Middle) 프록시를 활용해 로그인 세션을 탈취하는 정교한 피싱 캠페인을 서비스 형태로 제공하고 있으며, 이는 조직이 MFA와 디바이스 등록을 도입했음에도 세션 탈취형 공격으로 우회될 수 있음을 보여준다.
  • Forg365는 공격자에게 맞춤형 피싱 랜딩 페이지, Microsoft Entra ID·Outlook·SharePoint 로그인 화면을 위장한 템플릿, 디바이스 코드 입력 흐름을 흉내내는 시나리오를 제공하고, 사용자가 코드를 입력하고 MFA를 완료하면, AitM 프록시가 이를 중간에서 가로채 액세스 토큰과 세션 쿠키를 취득해 Microsoft 365 환경에 완전한 접근을 제공하는 구조로, 공격자 기술 장벽을 크게 낮추고 있다.
  • 기사에서는 Forg365에 등록된 공격 캠페인 수, 템플릿 유형, 공격 대상 조직 수 등 정량 데이터를 통해 플랫폼 규모를 설명하며, 이러한 PhaaS 모델이 Ryuk·Conti 같은 랜섬웨어 조직뿐 아니라 소규모 범죄 그룹까지 고급 피싱 기술을 쉽게 활용하도록 만드는 ‘공격 서비스 시장’의 확대를 수치로 보여준다.
  • 이 사건은 Microsoft 365, Entra ID, Zscaler, Okta 등 ID·세션 중심 방어 체계가 MFA·디바이스 인증 이후 세션 하이재킹을 어떻게 탐지·차단할 것인지에 대한 과제를 드러내며, 한국 공공기관·기업이 ‘패스키·MFA 도입=안전’이라는 인식을 버리고, 세션 무결성 검증·사용자 행동 분석·피싱 시그니처 공유 등 추가적인 방어 레이어를 고려해야 함을 시사한다.
  • 한국 정부는 공공·금융·기간망에서 Microsoft 365·국내 이메일·그룹웨어를 운영하는 조직에 대해, PhaaS·AitM 기반 피싱 공격을 전제로 한 모의훈련과 정책 점검을 의무화하고, Forg365 같은 글로벌 공격 서비스 플랫폼에서 확인된 템플릿·도메인·기법 정보를 KISA·국가사이버센터를 통해 공유하여, 국내 ID 기반 방어 모델을 세션·행동 분석을 포함한 다층 구조로 전환하는 지침을 마련할 필요가 있다.

ID 중심 보안은 필수지만 충분조건은 아니므로, 한국은 Microsoft 365 등 클라우드 업무 플랫폼에 대해 세션 탈취 탐지·AitM 피싱 차단 기술을 포함한 통합 정책을 설계하고, PhaaS 위협 정보를 상시 수집·배포하는 체계를 구축해야 한다.

주요 용어: PhaaS(Phishing-as-a-Service로 피싱 인프라·템플릿을 서비스로 제공하는 범죄 비즈니스 모델), AitM(Adversary-in-the-Middle로 프록시를 통해 인증 과정을 중간에서 탈취하는 공격 기법), Microsoft 365(Exchange·SharePoint·Teams 등 협업·이메일을 포함한 클라우드 업무 플랫폼)

출처: The Hacker News

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

20시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

20시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

20시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

20시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

20시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

20시간 ago