top of page

Microsoft EvilTokens 차단 작전이 드러낸 AI 주도형 사기 파이프라인

2시간 전
10분 분량

Microsoft는 전 세계 1만 곳이 넘는 조직의 이메일함 1만 2,000개 이상을 침해한 EvilTokens를 차단했다. Microsoft의 EvilTokens 차단 작전은 피싱, 계정 접근, 메일함 분석, 금융 사기를 위한 패키지형 시스템을 뒷받침하던 인프라를 겨냥했다.

이 작전이 중요한 이유는 EvilTokens가 범죄자들이 설득력 있는 메시지를 작성하도록 돕는 데 그치지 않았기 때문이다. 이 서비스의 AI 어시스턴트는 탈취한 이메일함을 분석해 비즈니스 관계를 파악하고, 결제 권한을 식별하며, 사칭할 인물을 추천했다.

이 기능은 한때 인내심과 전문 지식이 필요했던 작업을 크게 단축했다. 그러나 인프라를 무력화한다고 해서 근본 기술이 사라지는 것은 아니다. 디바이스 코드 피싱은 여전히 가능하고, 탈취된 세션은 비밀번호 재설정 이후에도 유지될 수 있으며, 유사 서비스는 이 운영 모델을 복제할 수 있다.

Microsoft EvilTokens 차단 작전은 종합형 사기 플랫폼을 겨냥했다

Microsoft와 파트너들은 초기 피싱과 표적형 금융 기만을 연결하는 인프라를 공격했다.

Microsoft는 2026년 9월 22일 조율된 조치를 발표했다. Digital Crimes Unit은 법원의 권한을 얻어 활성 인프라를 압수하고 해당 서비스와 연계된 도메인을 리디렉션했다.

이 조치에는 Health-ISAC, 기술 기업, 금융 조사관, 보안 연구자, 법 집행 기관이 참여했다. Cloudflare는 EvilTokens 캠페인을 지원하던 Workers 프로젝트와 계정을 별도로 비활성화했다.

법원 기록에 따르면 Microsoft와 Health-ISAC는 버지니아 동부 연방지방법원에 소송을 제기했다. 피고로는 Felix Utomi, Waidi Segun Adams 및 신원이 확인되지 않은 여러 인물이 지명됐다.

Microsoft는 EvilTokens의 개발과 지원을 Storm-2992로 추적하는 위협 행위자에게 귀속했다. 이 맥락에서 귀속은 형사 유죄 판결이 아니라 Microsoft의 평가를 뜻한다.

이번 작전으로 웹사이트 50곳이 압수되고, 추가로 150개 이상의 도메인이 비활성화된 것으로 전해졌다. 독립 보도에 따르면 영국 경찰은 EvilTokens와 관련해 남성 2명을 체포했다.

수사가 계속되는 동안 이들은 조건부 보석으로 석방됐다. 이들의 체포를 유죄 판단으로 받아들여서는 안 된다.

Cloudflare는 조율된 인프라 작전이 9월 15일 시작됐다고 밝혔다. 회사는 EvilTokens 활동과 연결된 수백 개의 고객 계정을 식별하고 지원 프로젝트를 비활성화했다.

이처럼 법적·기술적 접근을 병행해야 했던 이유는 EvilTokens가 서로 관련 없는 제공업체가 운영하는 서비스에 의존했기 때문이다. 이 인프라는 호스팅 플랫폼, 도메인 등록기관, 통신 서비스, 결제 시스템, 클라우드 네트워크에 걸쳐 있었다.

EvilTokens는 2026년 초 등장해 금전적 동기를 지닌 공격자들 사이에서 빠르게 확산됐다. Microsoft는 수개월 만에 이 서비스를 1만 곳이 넘는 조직에서 발생한 1만 2,000개 이상의 침해된 이메일함과 연결했다.

관측된 피해 활동은 미국, 캐나다, 영국, 호주, 인도, 프랑스에 가장 많이 집중됐다. 영향을 받은 업종에는 건설, 금융, 의료, 부동산, 도매 유통, 고등교육이 포함됐다.

이 수치는 완전한 전수 조사가 아니라 관측된 활동을 설명한다. 일부 침해 계정은 아직 발견되지 않았을 수 있으며, 하나의 조직에 영향을 받은 이메일함이 여러 개 존재할 수도 있다.

비즈니스 계정에 대한 집중도는 이례적으로 높았다. 보안 보도에서 인용된 SpyCloud 데이터는 식별된 계정의 약 97.5%를 기업 도메인 소속으로 분류했다.

EvilTokens는 상당한 수익도 창출했다. Coinbase는 수사를 지원하는 과정에서 이 작전과 연결된 수익 약 110만 달러를 추적한 것으로 알려졌다.

이 수치는 규모를 설명하지만, 핵심 변화를 모두 담지는 못한다. EvilTokens는 이전까지 분리돼 있던 여러 범죄 작업을 하나의 관리형 인터페이스로 연결했다.

구독자는 캠페인 도구, 피싱 템플릿, 토큰 관리, 피해자 추적, 이메일함 검색, 침해 이후의 안내를 제공받았다. 지원 채널과 관리 대시보드는 이 작전을 상업용 소프트웨어 서비스처럼 보이게 했다.

이 차이는 방어 담당자에게 중요하다. 악성 도메인을 제거하면 하나의 캠페인은 중단할 수 있지만, 이전 가능한 서비스 모델 자체를 해체하는 것은 아니다.

Microsoft는 모든 운영자, 구독자, 관련 시스템이 사라졌다는 증명이 아니라 차단 작전이라고 설명했다. 따라서 보안팀은 영구적 제거가 아니라 활동 감소를 예상해야 한다.

EvilTokens가 정상 로그인을 계정 접근으로 전환한 방식

EvilTokens는 위조 로그인 양식에만 의존하는 대신 사용자의 Microsoft 실제 인증 페이지에 대한 신뢰를 악용했다.

이 플랫폼의 중심에는 디바이스 코드 피싱이 있었다. 이 기술은 편리한 키보드나 완전한 브라우저가 없는 장치를 위해 설계된 OAuth 인증 흐름을 악용한다.

스마트 TV, 프린터, 회의 장비, 일부 Teams 장치는 이 프로세스를 사용할 수 있다. 장치가 짧은 코드를 표시하면 사용자는 다른 화면에서 인증을 완료한다.

악성 흐름에서는 공격자가 요청을 시작하고 해당 코드를 표적에게 전송한다. 기만적인 메시지는 대상자가 Microsoft의 정상 디바이스 로그인 페이지를 통해 코드를 입력하도록 유도한다.

피해자는 유효한 Microsoft 도메인을 보고 일반적인 다단계 인증을 완료할 수 있다. 그러나 그 승인은 피해자가 예상한 활동이 아니라 공격자가 대기 중인 세션을 인증한다.

비밀번호가 위조 웹사이트를 통과할 필요는 없다. 이 특성은 도메인을 확인하거나 의심스러운 페이지에 자격 증명을 입력하지 말라는 익숙한 조언의 효과를 약화시킨다.

EvilTokens 패널은 구독자가 이 과정을 현실적인 미끼에 담도록 지원했다. Microsoft는 인보이스, 공유 파일, 서명 요청, 비밀번호 알림, 복리후생, 제안서, 비즈니스 파트너십을 다루는 44개의 주제를 식별했다.

캠페인은 링크, PDF 문서, HTML 첨부 파일, 리디렉션, 모방한 검증 페이지를 사용했다. 이 서비스는 인프라 분류를 어렵게 만들기 위해 정상적인 클라우드 플랫폼과 침해된 웹사이트도 활용했다.

피해자가 코드를 승인하면 EvilTokens는 인증 토큰을 탈취했다. 토큰은 비밀번호를 반복 입력하지 않고도 인증된 세션이 특정 서비스에 접근하도록 허용하는 디지털 산출물이다.

탈취된 토큰은 이메일 및 관련 Microsoft 365 리소스에 대한 접근을 제공할 수 있었다. 운영자는 토큰을 새로 고치고, 관리 권한을 점검하며, Telegram을 통해 이메일함 키워드 알림을 받을 수도 있었다.

Microsoft는 공격자들이 메시지를 숨기기 위해 악성 받은편지함 규칙을 만든 사례를 관측했다. 일부 사건에서는 최초 침해 직후 더 지속적인 접근을 확보하기 위해 장치를 등록했다.

이러한 지속성은 사고 대응 방식을 바꾼다. 비밀번호를 재설정해도 이미 승인된 세션이 반드시 종료되거나 등록된 장치가 제거되는 것은 아니다.

방어 담당자는 세션과 새로 고침 토큰을 폐기하고, 인증 기록을 점검하며, 승인되지 않은 장치를 제거하고, 이메일함 규칙을 조사해야 한다. 그렇지 않으면 눈에 보이는 자격 증명이 바뀐 뒤에도 공격자가 접근을 유지할 수 있다.

기술 분석은 조직에서 필요하지 않은 경우 디바이스 코드 인증을 차단할 것을 권고한다. 필요한 예외는 특정 계정과 승인된 장치로 제한해야 한다.

조직은 예기치 않은 디바이스 코드 요청과 위험한 로그인을 모니터링해야 한다. 사용자는 자신이 직접 시작하지 않은 인증 절차와 관련된 코드를 거부해야 한다.

패스키와 FIDO2 보안 키를 포함한 피싱 저항성 인증은 보호를 강화할 수 있다. 그러나 사용자가 유효한 요청을 승인하도록 속는 경우, 더 강력한 인증만으로 모든 사회공학 경로를 해결할 수는 없다.

이 한계가 더 깊은 보안상의 절충점이다. 디바이스 코드 인증은 인터페이스가 제한된 하드웨어를 지원하지만, 분리된 승인 절차는 사용자 의도와 요청 세션 간의 연결을 약화시킨다.

공격자들은 Microsoft의 암호화를 해제하거나 피해자의 비밀번호를 계산하지 않았다. 대신 피해자가 접근 권한을 부여할 때까지 정상적인 권한 부여 메커니즘을 조작했다.

이 교훈은 하나의 플랫폼을 넘어 적용된다. 요청과 승인을 분리하는 모든 보안 워크플로에는 명확한 맥락과 엄격한 정책 통제가 필요하다.

사용자는 자신이 무엇을 승인하는지, 어떤 애플리케이션이 접근을 요청했는지, 그 결과로 생성된 세션이 어디에서 작동할지를 이해해야 한다. 일반적인 승인 프롬프트는 기만의 여지를 만든다.

EvilTokens는 이 기만을 반복 가능하게 만들었다. 이 서비스의 기여는 디바이스 코드 피싱을 발명한 것이 아니라, 이를 더 광범위하고 빠르게 사용할 수 있도록 패키징한 데 있다.

AI는 미끼 작성에서 사기 표적 선정으로 이동했다

EvilTokens의 결정적 기능은 계정 침해 이후, AI가 낯선 이메일함을 실행 가능한 사기 계획으로 전환하는 단계에서 나타났다.

생성형 AI는 흔히 정교한 피싱 이메일과 연관된다. EvilTokens는 더 가치 있는 문제, 즉 접근 권한을 확보한 뒤 피해 조직을 이해하는 데 이를 적용했다.

침해된 이메일함에는 수년간의 대화, 첨부 파일, 인보이스, 승인 내역, 이름, 보고 관계가 담겨 있을 수 있다. 이 정보는 가치가 높지만, 수동 검토에는 시간과 판단력이 필요하다.

EvilTokens는 이러한 작업의 상당 부분을 자동화했다. 도구는 메시지를 요약하고 번역하며, 금융 관련 논의를 식별하고, 조직 내 역할을 매핑하며, 신뢰받는 외부 관계를 부각할 수 있었다.

사전 설정된 검색은 송금 대화, 인보이스, 결제 책임, 거래를 승인할 수 있는 직원을 찾아낸 것으로 전해졌다. Microsoft는 이 어시스턴트가 공격자가 사칭할 인물을 추천할 수도 있다고 밝혔다.

그런 다음 이 플랫폼은 탈취한 맥락에 맞는 메시지를 생성하도록 도왔다. 사기성 요청은 실제 프로젝트, 공급업체, 관리자, 인보이스 또는 진행 중인 대화를 언급할 수 있었다.

이 과정은 BEC(Business Email Compromise)를 지원한다. BEC 공격에서 범죄자들은 결제를 우회시키거나 금전적 가치가 있는 다른 행동을 유도하기 위해 신뢰받는 관계자를 사칭한다.

전통적인 BEC는 숙련된 운영자에게 의존하는 경우가 많다. 이들은 커뮤니케이션 패턴을 연구하고, 권한을 파악하며, 유용한 거래를 기다리고, 그럴듯한 개입을 구성해야 한다.

EvilTokens는 이러한 조사 부담을 줄였다. 이 작전에 관한 보도에 따르면 며칠이 걸릴 수 있는 작업이 수 시간으로 압축될 수 있었다.

이러한 압축은 문법이 소폭 개선되는 것보다 더 중요하다. 잘 작성된 일반적 피싱 이메일도 적절한 순간에 적절한 사람에게 도달해야 한다.

이메일함 분석은 공격자에게 타이밍, 맥락, 조직 지식을 제공한다. AI는 흩어진 세부 정보를 유망한 기회의 우선순위 목록으로 전환할 수 있다.

이 기술은 경험이 적은 구독자도 도왔다. 신규 운영자는 ID 시스템, 사회공학, 이메일 정찰, 결제 사기에 걸친 깊은 지식이 필요하지 않았다.

EvilTokens는 이러한 전문 분야를 안내형 워크플로에 결합했다. 이 챗봇은 글쓰기 보조 도구라기보다 공격자의 다음 단계를 조언하는 분석가처럼 작동했다.

Microsoft는 플랫폼 자체의 상당 부분도 AI 지원 코딩으로 구축됐다는 증거를 발견했다. 이 결론은 AI가 플랫폼 개발자와 고객 모두의 진입 장벽을 낮췄음을 시사한다.

이 발견이 AI가 자율적으로 서비스를 만들거나 운영했다는 뜻은 아닙니다. 여전히 인간이 사업을 구축하고, 표적을 선정하며, 인프라를 관리하고, 시스템의 권고에 따라 행동했습니다.

또한 특정 상용 모델 하나가 모든 AI 기능을 제공했다는 사실도 입증하지 않습니다. Microsoft는 조사관들이 여러 AI 모델이 사용된 것을 관찰했다고 밝혔습니다.

따라서 공개 증거가 뒷받침하는 결론은 더 제한적입니다. 기존 AI 도구가 범죄자들이 소프트웨어를 개발하고 탈취한 정보를 더 효율적으로 해석하도록 도왔습니다.

이는 범죄 경제에 의미 있는 변화를 가져옵니다. 메일함을 더 빠르게 분류하면 운영자 한 명이 인력이나 전문성을 비례적으로 늘리지 않고도 더 많은 피해자를 검토할 수 있습니다.

규모는 선별 능력도 개선합니다. 공격자는 가능성이 낮은 기회를 더 일찍 포기하고, 결제 통제권, 신뢰받는 공급업체 또는 고위 임원과 연결된 계정에 집중할 수 있습니다.

Microsoft의 EvilTokens 차단 작전은 무단 접근과 수익화 사이의 이 전환 계층을 겨냥했습니다. 이 계층은 해당 서비스가 일반적인 피싱 인프라를 넘어 주목받은 이유를 설명합니다.

탈취된 받은편지함 자체도 해롭습니다. 그 받은편지함을 어떻게 악용할지 신속히 설명해 주는 시스템은 침해의 속도와 기대 가치를 모두 높일 수 있습니다.

이 모델은 ID 팀, 이메일 보안 제공업체, AI 기업에 압박을 가할 것입니다. 이들 각각은 여러 독립 서비스에 걸친 공격 사슬의 한 부분만 통제합니다.

AI 제공업체는 악용 계정을 정지할 수 있지만, 공격자는 모델을 바꿀 수 있습니다. 호스팅 플랫폼은 인프라를 제거할 수 있지만, 운영자는 제공업체를 옮길 수 있습니다.

ID 공급업체는 의심스러운 세션을 차단할 수 있지만, 합법적인 인증 기능은 여전히 실제 기기를 지원해야 합니다. 방어자는 범죄자가 재구축하는 것보다 더 빠르게 이러한 경계를 넘나들며 협력해야 합니다.

EvilTokens 차단이 디바이스 코드 피싱을 끝내지 않는 이유

이 차단 작전은 중요한 인프라를 제거했지만, 근본적인 인증 취약점과 범죄 수요는 여전히 남아 있습니다.

보안 보고는 이미 APToken을 관련 또는 파생 서비스로 식별했습니다. 이 서비스의 등장은 제휴자가 성공적인 phishing-as-a-service 설계를 어떻게 재현할 수 있는지 보여줍니다.

이러한 복제 서비스와 Storm-2992의 정확한 관계는 불확실합니다. 유사한 기능이 공통 소유권이나 공유 인프라를 입증하는 것은 아닙니다.

그럼에도 복제 위험은 분명합니다. EvilTokens는 토큰 탈취, 메일함 분석, 사기 준비를 결합한 통합 제품에 대한 수요를 입증했습니다.

운영자들은 고객 지원, 튜토리얼, 인터페이스, 파트너 관계를 통해서도 지식을 배포했습니다. 서버를 비활성화한다고 해서 구독자가 이미 습득한 기술까지 지울 수는 없습니다.

그래서 “차단”이라는 단어가 중요합니다. Microsoft와 파트너들은 현재 운영을 약화시키고, 인텔리전스를 수집하며, 운영 비용을 높이고, 진행 중인 수사를 지원했습니다.

이러한 성과는 즉각적인 공격 규모를 줄일 수 있습니다. 그러나 모든 고객이 접근 권한을 잃었는지, 모든 탈취 토큰이 폐기됐는지, 모든 피해자가 통지를 받았는지는 보장하지 않습니다.

법적 사건은 플랫폼의 조직과 금융 네트워크에 관한 더 많은 정보를 드러낼 수 있습니다. 법 집행기관의 수사는 추가 체포, 기소 또는 압수로 이어질 수도 있습니다.

그때까지 여러 핵심 주장은 주로 Microsoft와 참여 기업의 텔레메트리에 의존합니다. 이들의 접근 권한은 귀중한 가시성을 제공하지만, 어떤 제공업체도 범죄 시장 전체를 볼 수는 없습니다.

파트너들이 기록을 연계하면서 피해자 수치도 바뀔 수 있습니다. 보고된 12,000개의 받은편지함은 현재 관측 결과와 연결된 문서화된 최소치입니다.

직접적인 금전 피해를 측정하는 일은 더욱 어렵습니다. 침해된 모든 받은편지함이 성공적인 결제 사기로 이어진 것은 아니며, 일부 조직은 공개를 피할 수 있습니다.

AI의 역할 역시 정밀하게 다뤄야 합니다. EvilTokens는 소프트웨어 개발, 유인문 생성, 번역, 메일함 분석, 표적 추천에 AI를 사용했습니다.

그러나 공개 보도는 이러한 기능이 성공적인 사기를 얼마나 자주 만들어냈는지 수치화하지 않습니다. AI 지원이 없는 캠페인과 성공률을 비교하지도 않습니다.

증거는 운영상 통합을 보여줄 뿐, 효과에 대한 통제된 시험 결과는 아닙니다. 따라서 AI만으로 플랫폼의 규모가 형성됐다고 주장하는 것은 이용 가능한 데이터를 넘어섭니다.

EvilTokens는 여러 비AI 기능의 혜택도 받았습니다. 여기에는 토큰 지속성, 자동화된 인프라, 재사용 가능한 템플릿, 회피성 리디렉션, 합법적인 클라우드 서비스 접근이 포함됐습니다.

그 인기에는 이러한 완전한 패키지가 작용했을 가능성이 큽니다. AI는 워크플로의 일부를 빠르게 만들었지만, 주변 서비스가 이러한 기능을 반복 가능한 운영으로 전환했습니다.

방어자는 또 다른 AI 제품으로만 대응하는 것을 피해야 합니다. 즉각적인 통제 수단은 여전히 ID 정책, 세션 가시성, 사용자 검증, 인프라 인텔리전스, 조율된 사고 대응입니다.

디바이스 코드 인증이 필요하지 않은 조직은 이를 비활성화할 수 있습니다. 이 기능이 필요한 조직은 Conditional Access와 전용 리소스 계정을 통해 제한할 수 있습니다.

보안 팀은 예기치 않은 기기 등록, 토큰 갱신 활동, 받은편지함 규칙 변경, 비정상적인 Graph 접근, 낯선 애플리케이션 승인도 추적해야 합니다.

Microsoft의 디바이스 코드 지침은 인증 흐름을 제한하기 위한 정책 경로를 제공합니다. 구현에는 여전히 합법적인 장비 및 업무 프로세스를 대상으로 한 테스트가 필요합니다.

이메일 방어는 사용자를 실제 도메인으로 유도하는 메시지도 고려해야 합니다. 신뢰할 수 있는 목적지라도 사기성 요청이나 오도하는 맥락을 상쇄할 수는 없습니다.

따라서 교육은 시작 주체와 의도를 강조해야 합니다. 사용자는 알려진 기기에서 해당 로그인을 직접 시작했을 때에만 디바이스 코드를 입력해야 합니다.

조직에는 의심되는 토큰 탈취에 대응하는 신속한 절차도 필요합니다. 헬프데스크는 비밀번호 재설정만으로는 악성 세션이 계속 활성 상태로 남을 수 있음을 알아야 합니다.

이러한 사고 중에는 문서화가 중요합니다. ID, 이메일, 법무, 재무, 경영진 팀이 동일한 증거를 필요로 하는 경우가 많기 때문입니다. 검색 가능한 기술 지식 베이스는 의사결정, 침해 지표, 조치 책임을 보존할 수 있습니다.

이러한 운영 규율은 EvilTokens가 악용한 격차를 좁히는 데 도움이 됩니다. 범죄자들은 자동화로 자신들의 활동을 조율한 반면, 많은 방어 조직은 여전히 서로 단절된 시스템에 증거를 분산합니다.

Microsoft EvilTokens 차단 이후의 상황

세 가지 신호는 이 작전이 지속적인 압박을 만들었는지, 아니면 캠페인의 일시적 감소에 그쳤는지를 보여줄 것입니다.

첫 번째 신호는 인프라 조치 이후 측정 가능한 EvilTokens 활동입니다. 보안 제공업체는 디바이스 코드 피싱 감소, 도메인 변경, 다른 클라우드 서비스로의 이동을 주시해야 합니다.

지속적인 감소는 도메인 압수와 제공업체 간 협력이 일회성 캠페인 계층 이상의 피해를 줬음을 나타낼 것입니다. 빠른 복귀는 운영자들이 고객, 도구, 대체 인프라를 유지했음을 시사할 것입니다.

Cloudflare의 위협 평가는 유용한 지표를 제공하며 조율된 차단 작전을 설명합니다. 참여 제공업체의 향후 업데이트는 관련 인프라가 다시 나타나는지 보여줄 수 있습니다.

두 번째 신호는 복제 서비스와 경쟁업체의 채택입니다. APToken 및 유사 서비스는 EvilTokens 브랜딩을 재사용하지 않고도 상업 모델을 유지할 수 있으므로 주목할 가치가 있습니다.

연구자들은 이들의 인증 방식, 메일함 분석 기능, 지원 네트워크, 인프라를 비교해야 합니다. 공유 코드나 운영자가 확인되면 연속성의 근거가 강해질 것입니다.

독립 서비스가 같은 설계를 채택한다면 더 광범위한 시장 변화를 가리킬 것입니다. 이는 AI 기반 침해 후 분석이 표준적인 범죄 제품 기능이 되었음을 보여줄 것입니다.

세 번째 신호는 법적·수사적 결과입니다. Microsoft의 민사 소송은 추정 운영자들을 지목하고 있으며, 영국 당국은 별도의 수사를 계속하고 있습니다.

추가 법원 제출 문서는 소유권, 수익 흐름, 고객 관계, 인프라 통제를 명확히 할 수 있습니다. 형사 기소나 금융 자산 압수는 운영자와 서비스 구매자 모두에 대한 압박을 높일 것입니다.

약한 집행 결과가 기술적 차단의 효력을 무효화하는 것은 아닙니다. 그러나 대체 운영자들이 법적 위험이 여전히 감당할 만하다고 판단한다면 억지력은 제한될 수 있습니다.

방어자는 Microsoft의 제품 대응도 지켜봐야 합니다. EvilTokens는 간단한 패치로 해결할 수 있는 소프트웨어 취약점이 아니라 합법적인 워크플로를 악용했습니다.

Microsoft는 프롬프트, 탐지, 토큰 제어, 관리자 가시성을 개선할 수 있습니다. 그러나 지원되는 장비와 접근성 있는 로그인 시나리오를 위해 디바이스 코드 인증은 유지해야 합니다.

이러한 균형 때문에 정책 기본값이 특히 중요합니다. 안전한 기본값은 모든 조직이 특수한 OAuth 악용 기법을 이해하지 않아도 노출을 줄일 수 있습니다.

클라우드 및 ID 제공업체는 더 광범위한 설계 문제에 직면해 있습니다. 승인 화면은 어떤 기기, 애플리케이션, 세션이 접근 권한을 받는지 전달해야 합니다.

또한 요청 맥락이 현재 기기와 다를 때 사용자는 명확한 경고를 받아야 합니다. 더 나은 맥락 정보는 합법적인 로그인 페이지가 공격자에게 사회적 증거로 유용해지는 일을 줄일 수 있습니다.

AI 기업에도 역할이 있습니다. 악용 탐지는 탈취된 서신을 반복적으로 분석하거나, 사칭 메시지를 생성하거나, 알려진 범죄 워크플로를 자동화하는 계정을 식별할 수 있습니다.

이러한 통제는 주요 플랫폼 밖에서 운영되는 모델을 막지는 못할 것입니다. 하지만 범죄자들이 상용 서비스에 의존할 때 비용을 높이고 증거 제공에 기여할 수 있습니다.

더 큰 경쟁은 패키지화된 범죄 자동화와 조율된 방어 간의 대결입니다. EvilTokens는 ID 악용, 클라우드 인프라, AI 분석, 사기 전문성을 결합했기 때문에 성공했습니다.

대응도 유사하게 연결된 모델을 사용했습니다. Microsoft는 법원 권한, 위협 인텔리전스, 플랫폼 집행, 금융 추적, 법 집행기관 협력을 결합했습니다.

이러한 대칭성은 Microsoft EvilTokens 차단 작전의 핵심 교훈입니다. 여러 합법적 시스템에 걸쳐 구축된 공격 사슬에 단일 보안 제품만으로 대응할 수는 없습니다.

조직은 먼저 디바이스 코드 인증이 필요한지 확인한 뒤 정책, 세션 폐기 절차, 모니터링 범위를 검토해야 합니다. 또한 재무 팀이 비정상적인 결제 요청을 얼마나 신속하게 검증할 수 있는지도 시험해야 합니다.

다음 악성 서비스는 다른 이름, 모델 또는 호스팅 제공업체를 사용할 수 있습니다. 중요한 질문은 탈취된 커뮤니케이션이 설득력 있는 사기 계획으로 바뀌기 전에 방어자가 그 워크플로를 식별할 수 있는지입니다.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page