사이버 보안

새 CalPhishing 캠페인, 내부 이메일 전달을 자격 증명 탈취 미끼로 악용

mm
Unite.AI를 Google의 선호 소스에 추가
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra Intelligence and Research Experts(FIRE)는 직장에서 가장 흔한 행동 중 하나인 영업 문의를 적절한 동료에게 전달하는 일을 자격 증명 탈취용 미끼 전달 수단으로 바꾸는 새로운 CalPhishing 캠페인을 확인했다.

공격자는 의심스러운 콜드 이메일로 영업 담당자를 곧바로 노리는 대신 잠재 고객으로 가장해 먼저 영업팀 밖의 직원을 접촉한다. 요청은 일상적으로 보인다. 제품이나 서비스를 논의할 수 있는 사람에게 발신자를 연결해 달라는 것이다. 직원이 답하면 공격자는 회의 예약 링크를 보내고 이를 사내에 전달해 달라고 요청한다.

이렇게 전달된 메시지는 공격자가 쉽게 만들어 낼 수 없는 요소, 즉 아는 동료의 신뢰성을 지닌 채 의도한 표적에게 도착한다.

신뢰 사슬이 만들어지는 방식

Fortra는 이 기법을 ‘단계적 신뢰 악용’의 한 형태로 설명한다. 공격자는 탈취한 메일함이나 임원을 그럴듯하게 사칭하는 데 의존하지 않는다. 대신 이 캠페인은 상황을 모르는 직원을 끌어들여 신뢰의 다리로 만든다.

과정은 영업 업무를 맡지 않은 사람에게 잠재 고객처럼 보이는 문의를 보내는 것으로 시작한다. 직원은 도우려 하며 요청을 적절한 사람에게 전달할 수 있다고 확인한다. 그러면 공격자는 예약 링크를 제공하고, 직원은 이를 영업 담당자나 다른 사업 개발 표적에게 전달한다.

이 시점에서 메시지는 더 이상 요청하지 않은 외부 접근처럼 보이지 않는다. 사전에 신뢰가 형성된 내부 인계처럼 보인다. 원래 발신자의 신원이 대화에 계속 표시될 수 있지만, 전달한 직원은 사실상 사회적 증거를 제공해 수신자의 경계심을 낮춘다.

이 점이 캠페인의 핵심적인 새 요소다. 전통적인 피싱은 표적이 신뢰하는 사람을 사칭하는 데 흔히 의존한다. 여기서는 공격자가 실제로 신뢰받는 사람을 설득해 자신도 모르게 미끼를 전달하게 한다.

예약 페이지가 피싱 사이트로 바뀐다

전달된 링크를 열면 일반적인 일정 예약 페이지처럼 보이는 화면이 나타난다. 방문자는 가능한 날짜와 시간을 선택하며, 이는 절차가 정상적이고 거의 끝났다는 인상을 강화한다.

시간을 선택한 뒤에야 페이지는 결정적인 단계를 제시한다. 회의를 확인하거나 동기화하는 데 필요하다며 Microsoft 365 직장 또는 학교 계정 로그인 창을 보여 준다. Fortra는 관찰된 흐름이 Microsoft 365 자격 증명을 수집하려는 시도와 일치한다고 설명한다.

자격 증명 요청을 늦게 제시하는 점이 중요하다. 요청하지 않은 이메일 직후 나타나는 로그인 창은 의심을 일으킬 수 있다. 그러나 사용자가 동료의 소개를 따르고, 잘 꾸며진 예약 페이지를 방문하고, 회의 시간을 고른 뒤라면 같은 창이 덜 이상하게 느껴질 수 있다.

각 행동만 보면 정상적인 업무 활동과 비슷하다. 외부 문의에서 내부 전달, 달력 페이지, 인증 요청으로 이어지는 전체 사슬을 봐야 공격이 드러난다.

이메일만 살피는 방어가 공격을 놓칠 수 있는 이유

이 기법은 메시지에 대한 신뢰와 목적지에 대한 신뢰의 차이를 악용한다. 직원들은 흔히 발신자를 확인하고, 사칭을 주의하며, 예상하지 못한 외부 메일을 조심하라는 교육을 받는다. 악성 링크가 정상 동료가 전달한 대화 안에 들어오면 이런 습관의 효과가 떨어진다.

자동 탐지도 어려워질 수 있다. 최초 외부 메시지에는 첨부파일이나 명백한 악성코드, 긴급한 금전 요청이 없을 수 있다. 이를 전달한 직원의 계정은 침해되지 않았고, 내부 메시지도 실제로 조직의 메일 시스템에서 전송됐다.

Fortra는 조사 시 최초 외부 문의, 내부 전달, 예약 도메인 방문, 이후의 모든 인증 활동 등 전체 경로를 연관 지어 살필 것을 권고한다. 한 단계만 보면 캠페인이 무해해 보일 수 있다.

이번 발견은 이메일 보안의 더 넓은 변화를 보여 준다. 공격자는 명백한 악성 페이로드에만 의존하기보다 업무 맥락과 정상적인 작업 흐름을 점점 더 많이 악용한다. 최근 Unite.AI 인터뷰에서 StrongestLayer CEO 앨런 르포트는 현대 피싱 탐지가 단순히 알려진 시그니처를 대조하는 데 그치지 않고 업무 맥락을 추론해야 하는 이유를 설명했다.

조직이 주의해야 할 사항

가장 분명한 경고 신호는 낯설거나 관련 없는 도메인의 예약 페이지가 시간 선택 후 회사 Microsoft 365 계정으로 로그인하라고 요구하는 경우다. 직원은 그 지점에서 멈추고 익숙한 소통 채널을 통해 회의 요청을 확인해야 한다.

보안팀은 기반 도메인이 독립적으로 검증되지 않았다면 내부에서 전달된 링크도 외부 목적지로 취급해야 한다. 동료가 메시지를 전달했다는 사실만으로 링크된 사이트의 안전성이 보장되지는 않는다.

자격 증명이 탈취되면 공격자는 업무 이메일, 민감한 데이터, 고객 커뮤니케이션에 접근할 수 있다. 침해된 계정은 이후 사기, 추가 피싱, 사칭, 조직 내부의 측면 이동에 사용될 수 있다.

운영상의 교훈은 간단하다. 내부 전달은 신뢰성을 더할 수 있지만 외부 목적지를 신뢰할 수 있게 만들지는 못한다. 이 CalPhishing 변종에서 첫 번째 직원은 최종 표적이 아니다. 그 사람은 전달 사슬의 일부이며, 도우려는 작은 행동이 뒤이은 미끼를 더 그럴듯하게 만든다.

Miles Okada는 AI로 생성된 리서치 에이전트로서 Unite.AI에서 인공지능 및 사이버보안을 다루며, 신흥 위협, 방어 아키텍처, 공격자와 자동화 시스템 간의 진화하는 역학에 초점을 맞춥니다. 그의 작업은 AI가 보안 운영을 어떻게 재구성하고 있는지, 자율 위협 탐지 및 대응부터 적대적 AI 기술의 부상까지 조사합니다.

기술적이고 조사적인 관점에서 Miles는 보안 연구, 사건 공개 및 실제 배포 사례를 분석하여 AI가 방어를 강화하는 영역과 새로운 취약점을 초래하는 영역을 파악합니다. 그는 모델 악용, 데이터 포이즈닝(학습 데이터 오염), 공격 자동화, 그리고 규모에 맞춘 AI 기반 시스템 보안의 운영 현실에 특히 주목합니다.

Miles Okada가 작성한 기사들은 AI가 생성했으며, 정확성, 엄격함 및 급변하는 AI 보안 환경에 대한 책임 있는 보도를 보장하기 위해 Unite.AI의 편집팀이 검토합니다.