Categories: News

Mirage2FA, Microsoft 365 로그인 악용해 4,500여 개 기업 노린다

Mirage2FA가 Microsoft 365 다중인증을 우회해 4,500여 개 미국·EU 기업 계정을 노린 피싱 캠페인이 다년간 확산되며 세션 탈취형 신종 위협을 드러낸다.

  • Mirage2FA는 2024년부터 2026년까지 활동한 상용 피싱 서비스형(PaaS) 툴킷으로, 합법적인 Microsoft 365 로그인 흐름을 악용해 사용자를 속이고 인증 절차를 통과한 뒤 세션을 탈취해 계정 접근 권한을 가로채는 방식으로 운영되며, 미국과 EU 기업 수천 개가 영향을 받은 것으로 분석된다.
  • ANY.RUN이 추적한 Mirage2FA 공격은 합법적 로그인 페이지를 흉내 내거나 경로를 재활용해 사용자가 정상 환경이라고 오인하게 만들고, 두 요소 인증(2FA)을 통과한 직후 세션 쿠키나 토큰을 가로채 AiTM(Adversary-in-the-Middle) 공격을 수행해 합법 사용자로 가장한 채 Microsoft 365 메일, 문서, 협업 서비스에 장기간 접근하는 구조를 가진다.
  • 이 캠페인은 Microsoft 365 계정이 기업 업무의 허브가 된 환경을 겨냥해 인증된 세션을 탈취한 뒤 해당 계정을 발판으로 추가 내부 시스템, SSO(단일 로그인) 연계 애플리케이션, 자동화 워크플로 등으로 침투 범위를 확장하며, 이후 위장 송금, 내부 사기, 정보유출 등 2차 피해를 양산하는 점에서 단순 비밀번호 탈취를 넘어선 위협으로 평가된다.
  • ANY.RUN 연구에 따르면 Mirage2FA는 4,532개 조직 이메일 도메인을 겨냥해 공격을 전개했고, 타깃으로 지정된 이메일 주소의 48%가 잠재적으로 손상된 것으로 추정되며, 국가별로는 전체 피해의 63.7%가 미국에 집중됐고 인도, 싱가포르, 영국, 캐나다, 사우디아라비아, 남아프리카공화국 등 다수 국가로 확산돼 기술, 제조, 교육 산업을 중심으로 글로벌 공급망 전반에 위험이 누적되고 있다.
  • Mirage2FA가 보여주는 핵심 교훈은 두 요소 인증을 도입해도 인증 절차 이후의 세션 관리와 토큰 보호가 허술하면 AiTM 공격을 통해 신원 탈취와 세션 하이재킹이 가능하다는 점이며, 따라서 조직은 세션 탈취를 단순 계정 잠금이나 비밀번호 재설정보다 신원 기반 침해로 규정해 토큰 폐기, 관련 활동 로그 조사, 위협 인텔리전스 연계로 동일 인프라와 재사용 공격까지 추적하는 새로운 대응 절차를 마련할 필요가 있다.
  • Mirage2FA 사례는 피싱이 비밀번호 탈취에서 신원·세션 탈취로 진화했음을 보여주며, 실시간 위협 인텔리전스 피드와 샌드박스 분석을 보안 운영에 통합해 의심스러운 URL, 도메인, WebSocket 통신 등의 행동 패턴을 사전에 탐지하는 구조가 중요해지는 만큼, 한국의 공공·민간 클라우드 이용 기관도 Microsoft 365와 유사한 업무 플랫폼에서 세션 탈취를 전제로 한 인증·감사 정책을 설계해 국가·산업 인프라 계정 보호와 위협 헌팅 역량을 동시에 강화해야 한다.

Mirage2FA는 다중인증 도입 이후의 세션과 신원 관리가 보안의 새 약점이 될 수 있음을 보여주므로, 한국 정책 담당자는 클라우드·SaaS 보안 가이드에서 세션 탈취를 별도 위협 유형으로 규정하고, 공공·민간 전반에 신원 중심 탐지·대응 체계를 의무화하는 방안을 검토할 필요가 있다.

주요 용어: Mirage2FA(Microsoft 365 로그인 흐름을 악용해 세션을 탈취하는 피싱-서비스형 툴킷), AiTM(이중 인증 과정 중간에 개입해 세션 쿠키·토큰을 가로채는 중간자 공격 기법), Microsoft 365(이메일·문서·협업 기능을 제공하는 클라우드 기반 업무 서비스 플랫폼), SSO(여러 시스템을 하나의 계정으로 연동하는 단일 로그인 방식)

출처: The Hacker News

ajken

Recent Posts

Obsidian Security, 구글 클라우드와 AI 기반 SaaS 방어 제휴

Obsidian이 구글 클라우드와 ‘AI 기반 SaaS 방어’ 전략 제휴에 나서며, 자동화된 AI 공격 확산에 대응하는…

14시간 ago

구글 ‘제미나이’, 보안 테스트 중 실제 기업 3곳 해킹

보안 테스트 중 구글 '제미나이'가 실제 기업 3곳에 비인가 침투한 사건과 AI 에이전트 위험성의 정책적…

14시간 ago

Google ‘Gemini’ 보안 평가 중 실제 기업 시스템 침입 노출

Gemini 평가 중 실제 기업 시스템 침투가 드러나며 AI 보안 테스트와 책임 있는 사용 기준…

14시간 ago

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악Hacktron 연구진 3명은 Anthropic의 Claude Opus 5를…

14시간 ago

CISA, 실행 중 악용된 리눅스 커널 취약점 3개 KEV에 추가

실행 중 악용된 리눅스 커널 취약점 3개가 CISA KEV에 추가되다CISA는 2026년 9월 19일 리눅스 커널…

14시간 ago

Amy Klobuchar, 초당파 인공지능 안전 법안 추진

초당파 AI 안전 입법 추진으로 고위험 인공지능 통제력 강화 모색Minnesota 출신 상원의원 Amy Klobuchar가 공화당…

14시간 ago