직장인이라면 누구나 한 번쯤 마이크로소프트 팀즈(Microsoft Teams)에서 오는 HR 알림을 받아본 경험이 있을 것입니다. 그런데 이 익숙한 알림이 최신 피싱 공격의 핵심 도구로 악용되고 있다면 믿기시나요? 보안 전문 기업 체크포인트(Check Point)의 최신 블로그에 따르면, 공격자들은 가짜 로그인 페이지를 만드는 대신 마이크로소프트의 정식 인증 시스템을 그대로 활용하는 새로운 전략으로 전환하고 있습니다. 이는 직원들이 수년간 훈련받아 온 피싱 경고 신호를 무력화시키는 매우 교묘한 수법입니다.
무슨 일이 있었나: 정식 로그인 페이지를 통한 공격
체크포인트는 지난 6월 25일부터 7월 둘째 주까지 약 120개 조직의 사용자들을 대상으로 한 200건 이상의 피싱 이메일을 식별했습니다. 이 이메일들은 마이크로소프트 팀즈의 HR 부서에서 온 작업 알림으로 위장했으며, 수신자를 마이크로소프트의 정식 로그인 페이지로 유도했습니다. 피해자가 로그인하면 공격자가 제어하는 애플리케이션에 권한을 부여하라는 메시지가 나타나고, 이를 승인할 경우 공격자는 마이크로소프트의 신뢰받는 인증 시스템을 통해 조직 내부로 침투할 수 있게 됩니다.
왜 중요한가: 전통적 보안 훈련의 무력화
이 공격 방식의 가장 큰 위험성은 기존의 보안 인식 훈련을 완전히 우회한다는 점입니다. 대부분의 직원들은 익숙하지 않은 URL이나 의심스러운 로그인 페이지를 보면 경계하도록 교육받습니다. 하지만 이번 공격은 전적으로 합법적인 microsoft.com 도메인에서 이루어지기 때문에, 아무리 훈련된 직원이라도 이를 피싱으로 의심하기 어렵습니다. 특히 HR 부서의 팀즈 알림은 업무 환경에서 매우 흔하기 때문에, 사용자들은 자연스럽게 링크를 클릭하고 로그인 절차를 따르게 됩니다. 이는 제로 트러스트(Zero Trust) 원칙이 강조되는 시대에, ‘신뢰할 수 있는 플랫폼’ 자체가 공격 벡터가 될 수 있다는 뼈아픈 교훈을 줍니다.
우리의 해석: OAuth 남용의 진화된 형태
이번 공격은 OAuth(Open Authorization) 프로토콜을 악용한 정교한 사례로 분석됩니다. 공격자는 피해자가 정식 로그인을 마친 후, 자신들이 제어하는 앱에 ‘이메일 읽기’, ‘연락처 접근’, ‘파일 다운로드’ 등의 권한을 부여하도록 유도합니다. 일단 권한이 부여되면 공격자는 피해자의 자격 증명을 훔칠 필요 없이, 마이크로소프트의 API를 통해 지속적으로 데이터에 접근할 수 있습니다. 이는 전통적인 피싱이 ‘비밀번호 탈취’에 초점을 맞췄다면, 이제는 ‘권한 탈취’로 진화했음을 의미합니다. 이러한 공격은 특히 클라우드 기반 협업 도구를 광범위하게 사용하는 기업에 치명적일 수 있습니다.
수혜와 리스크: 보안 업계의 판도 변화
이번 공격 방식은 기존의 이메일 보안 솔루션과 최종점(endpoint) 보안 업체에 새로운 과제를 제시합니다. 전통적인 피싱 탐지 시스템은 악성 URL이나 가짜 로그인 페이지를 걸러내는 데 특화되어 있지만, 이번 공격은 합법적인 URL을 사용하므로 기존 탐지 체계를 무력화합니다. 따라서 행동 기반 탐지와 권한 관리 솔루션을 제공하는 보안 업체들이 상대적으로 수혜를 볼 가능성이 있습니다. 반면, URL 필터링이나 정적 시그니처에 의존하는 전통적인 보안 업체들은 새로운 위협에 대응하기 위해 기술 업그레이드가 필요할 수 있습니다. 다만 이는 추론 수준이며, 실제 시장 영향은 각 기업의 대응 속도와 기술력에 달려 있습니다.
- 잠재적 수혜 영역: 아이덴티티 보안(ID 관리), 제로 트러스트 네트워크 접근(ZTNA), 행동 분석 기반 보안 솔루션
- 잠재적 리스크 영역: 전통적 URL 필터링, 정적 시그니처 기반 탐지 업체
반대 시나리오와 불확실성
이 공격이 대규모로 확산되려면 공격자가 피해자로부터 권한 동의를 받아내는 과정이 필수적입니다. 사용자들이 권한 요청 화면에서 더 경계하게 된다면, 이 공격의 효용성은 떨어질 수 있습니다. 또한 마이크로소프트가 OAuth 동의 화면에 추가적인 위험 경고나 사용자 교육을 강화한다면, 공격 성공률이 낮아질 가능성도 있습니다. 따라서 이 공격 방식이 장기적으로 보안 업계의 패러다임을 바꿀지, 아니면 일시적 유행에 그칠지는 지켜봐야 합니다.
다음에 확인할 지표
투자자들이 주목해야 할 핵심 지표는 두 가지입니다. 첫째, 마이크로소프트가 이번 공격에 대응하여 OAuth 권한 동의 프로세스를 어떻게 개선할지입니다. 둘째, 주요 보안 업체들이 이와 같은 ‘권한 기반 피싱’을 탐지하는 신규 솔루션을 얼마나 빠르게 출시하는지입니다. 특히 체크포인트와 같은 선도 업체가 이번 공격을 공개한 만큼, 경쟁사들의 대응 전략이 주목됩니다.
#피싱공격 #OAuth #마이크로소프트 #보안 #제로트러스트 #사이버보안 #권한관리 #ID보안
출처
- Attackers Are Turning Microsoft’s Trusted Login System Into Their Latest Phishing Weapon — Check Point Blog · 언론 보도 · Wed, 29 Jul 2026 13:00:25 +0000
작성: XPLAIN AI 편집팀 · 검수: XPLAIN AI Editorial Desk
이 콘텐츠는 공개된 출처를 기반으로 AI의 도움을 받아 작성되었으며, XPLAIN AI의 편집·검수 기준을 적용했습니다. 사실과 분석 의견을 구분하며, 오류가 확인되면 수정합니다.