사이버 보안
Fortra, 원격 관리 도구를 악용한 피싱 공격 475% 증가 보고

가짜 은행 지원 대화에서 가장 위험한 부분은 대화가 도움이 되는 것처럼 보이는 순간일 수 있습니다. 계좌 문제를 걱정하는 고객이 지원 제안을 받아들이고 원격 액세스 도구를 열어 은행 업무에 사용하는 컴퓨터의 제어권을 다른 사람에게 넘깁니다. 소프트웨어 자체는 정품일 수 있지만, 이를 조작하는 사람은 그렇지 않습니다.
새로운 Fortra의 연구, 10월 8일 발표은 원격 모니터링 및 관리 도구(RMM이라고도 함)를 활용한 피싱 캠페인이 급격히 증가했다고 보고합니다. 2026년 처음 9개월 동안, 회사는 2025년 전체 대비 475% 더 많은 공격를 기록했으며, 북미 금융 기관 및 상업 은행 계좌가 특히 주요 대상이었습니다.
이 결과는 악성코드 탐지만으로는 해결할 수 없는 문제를 강조합니다. 공격자는 정당한 기능을 사기 목적에 사용하도록 사람들을 설득할 수 있습니다.
475% 수치가 의미하는 바
Fortra의 비교는 2026년 1월~9월과 전년 전체를 대상으로 합니다. 475% 증가란 관측된 수치가 기준치의 5.75배였으며, 4.75배가 아니라는 의미입니다. 기간 길이가 다르기 때문에 이 결과를 전통적인 동기간 연간 비교라고 부르는 것은 부적절합니다.
이는 Fortra가 관측한 공격 수치를 나타낸 것이며, 전 세계 모든 피싱 활동, 확인된 침해 사례 또는 금전 손실을 조사한 것이 아닙니다. 비율은 눈에 띄지만, 피해자가 얼마나 자주 접근 권한을 부여했는지 혹은 얼마나 많은 금액이 도난당했는지는 밝히지 못합니다. 이러한 구분은 위협 연구 결과를 비즈니스 위험으로 해석할 때 중요합니다.
피싱 페이지가 원격 제어 세션으로 전환될 때
Fortra는 채팅 프롬프트가 원격 액세스 소프트웨어(주로 AnyDesk)의 다운로드로 이어지는 사기성 은행 지원 페이지를 설명합니다. 공격자는 이후 피해자가 접근 권한을 부여하도록 유도합니다. 회사는 Firebase에서의 다운로드 제한 이후 캠페인이 다른 인프라로 전달 방식을 전환했다고 보고합니다. 연구원들은 초기 피싱 페이지만이 아니라 체인의 여러 부분을 방해하려는 노력을 설명합니다.
이러한 진행은 위협의 성격을 바꿉니다. 가짜 로그인 페이지는 사용자의 정보를 탈취하려 시도합니다. 원격 제어 세션은 운영자를 사용자가 애플리케이션과 계정을 사용할 때 옆에 배치할 수 있습니다. 넘어가는 경계는 엔드포인트의 제어이며, 이는 단일 비밀번호를 넘어선 잠재적 영향을 초래합니다.
이 시나리오가 작동하기 위해 원격 액세스 제품이 침해되었다고 가정할 필요는 없습니다. 남용은 누가 접근을 요청하고 그 이유가 무엇인지에 대한 기만에서 비롯됩니다. 익숙한 애플리케이션 이름은 오히려 피해자가 해당 절차가 정당하다고 믿게 만들 수 있습니다.
조직 입장에서는 두 가지 별도 검증 작업이 필요합니다: 도구가 승인된 것인지 여부와 해당 세션이 허가된 것인지 여부를 판단하는 것입니다. 첫 번째 검증을 통과했다고 해서 두 번째를 확인할 수는 없습니다.
은행을 중심으로 재조명된 기존 기법
이보다 넓은 기법은 이 보고서보다 이전부터 존재했습니다. 2023년 1월 공동 권고에서 CISA, NSA, MS-ISAC는 환불 사기에서 정품 AnyDesk와 ScreenConnect 소프트웨어를 악용한 피싱 캠페인을 설명했습니다. 해당 기관들은 원격 관리 접근이 지속성을 지원하거나 다른 공격자에게 판매될 수 있다고 경고했습니다.
특히 중요한 기술적 세부 사항은 휴대용 실행 파일의 사용이었습니다. 해당 권고는 이러한 파일이 전체 설치나 관리자 권한 없이도 사용자 컨텍스트에서 실행될 수 있다고 설명했습니다. 따라서 설치를 차단하는 정책만으로는 실행을 제어하지 않을 경우 보안 공백이 발생할 수 있습니다.
이 때문에 로컬 관리자 권한을 제거하는 것이 가치 있지만 원격 액세스 남용에 대한 완전한 해결책으로 간주될 수 없습니다. 방어자는 어떤 애플리케이션이 실제로 실행될 수 있는지, 어떻게 연결되는지, 그리고 사용자가 허용한 작업이 무엇인지 파악해야 합니다.
역사를 살펴보면 Fortra의 증가 추세를 보다 명확히 이해할 수 있습니다. 이 보고서는 완전히 새로운 공격 유형을 발견한 것이 아니라, 기존 접근 방식의 관측된 사용이 증가하고 있음을 보여줍니다. 문제는 설득력 있는 지원 이야기가 약한 인증 제어와 결합될 때 익숙한 기법이 여전히 효과적이라는 점입니다.
애플리케이션 이름만이 아니라 세션 자체를 신뢰하세요
AnyDesk의 자체 남용 방지 가이드는 범죄자들이 원격 액세스 소프트웨어를 악용해 정보, 접근 코드 및 금전을 탈취한다는 점을 경고합니다. 익숙하지 않은 사람에게 장치 접근을 허용하거나 은행 자격 증명을 공유하지 말 것을 권고하며, 예상치 못한 기술 지원 제안을 위험 신호로 식별합니다.
실질적인 교훈은 독립적으로 신뢰할 수 있는 채널을 통해 지원 요청을 수립하는 것입니다. 들어오는 메시지가 은행 긴급 상황을 주장한다면, 해당 기관의 공식 앱이나 알려진 번호를 통해 연락함으로써 경보를 제기한 사람이 제공한 연락처에 의존하지 않게 됩니다.
직원에게도 동일한 원칙이 내부 지원에 적용됩니다. 긴급 요청은 조직의 정상적인 절차에 따라 검증 가능해야 합니다. 교육은 단순히 의심스러운 문구를 감지하도록 요구하기보다, 합법적인 지원이 어떤 모습인지와 이를 확인하는 방법을 명시할 때 더 효과적입니다.
AnyDesk는 또한 맞춤형 클라이언트 정책, 무인 접근을 위한 2단계 인증, 그리고 허가된 ID 또는 별칭으로만 들어오는 세션을 제한하는 접근 제어 목록을 포함한 보안 제어를 문서화합니다. 이러한 제어는 원격 접근을 단순히 실행 파일을 허용하는 수준을 넘어 제한할 수 있음을 보여줍니다.
구성은 여전히 위협에 맞춰져야 합니다. 회사에서 관리하는 클라이언트에 대한 강력한 보호가 승인된 지원 워크플로우 외에서 실행된 별도의 복제본을 자동으로 통제하지는 않습니다. 또한 원격 접근 계정의 인증이 운영자의 요청이 정당함을 증명하는 것도 아닙니다.
방어자가 변경해야 할 사항
CISA의 권고는 원격 접근 도구 감사를 수행하고 실행 로그를 검토하며, 무단 소프트웨어(휴대용 버전 포함)에 애플리케이션 제어를 적용할 것을 권장합니다. 이는 이 추세를 평가하는 조직에게 유용한 출발점이 됩니다.
운영 목표는 다음 세 가지 질문에 답할 수 있는 원격 지원 프로세스가 되어야 합니다:
- 어떤 도구가 승인되었는가? 승인된 소프트웨어 목록을 유지하고 실행 규칙을 적용하며, 설치 기록에만 의존하지 않습니다.
- 누가 연결할 수 있는가? 승인된 클라이언트와 계정을 제한하고, 예외 사항을 담당 팀이 볼 수 있도록 합니다.
- 왜 이 세션이 진행되는가? 원격 지원을 검증 가능한 요청에 연결하고 정상 패턴을 벗어나는 활동을 검토합니다.
이러한 질문은 일반적인 유지보수와 악용을 구분하는 데에도 도움이 됩니다. 은행 워크스테이션에서 요청되지 않은 지원 전화 중에 발생한 새로운 원격 접근 프로세스는 승인된 기술자가 진행하는 예정된 세션과는 다른 검토가 필요합니다. 제품 이름이나 그 정당한 비즈니스 목적만으로는 이러한 맥락을 제공하지 못합니다.
이미 의심스러운 접근 권한을 부여한 경우 AnyDesk는 해당 계정 제공업체에 연락하고, 잠재적으로 유출된 비밀번호를 변경하며, IT 전문가에게 장치를 점검받고, 사기를 신고할 것을 권고합니다. 기업 환경에서는 보안 팀으로의 신속한 보고가 필수이며, 이를 통해 대응 시 장치 접근과 계정 노출을 모두 고려할 수 있습니다.
빌린 정당성에 대한 경고
Fortra의 보고서는 피싱이 도난당한 비밀번호에만 국한되지 않음을 상기시킵니다. 이는 신뢰받는 장치의 제어를 위임하도록 사람을 설득하는 경로가 될 수 있습니다.
핵심 방어 과제는 권한 부여입니다: 정품 소프트웨어, 암호화된 연결, 그리고 겉보기에 도움이 되는 대화가 사기성 운영자와 동시에 존재할 수 있습니다. 지원 요청을 검증하고 개별 원격 세션을 관리하는 조직이 친숙한 애플리케이션을 안전한 상호작용으로 간주하는 조직보다 그 격차를 해소할 준비가 더 잘 되어 있습니다.












