도큐사인 피싱 공격의 증가하는 위협
(darktrace.com)
최근 일본 비즈니스 이메일 계정을 탈취해 도큐사인(DoluSign)을 사칭하며 기술 임원진의 자격 증명을 노리는 정교한 스피어 피싱 공격이 발견되어 기업 보안에 경종을 울리고 있습니다.
이 글의 핵심 포인트
- 1Cado Security Labs(Darktrace 소속)가 기술 임원진을 대상으로 한 도큐사인 스피어 피싱 캠페인을 식별함
- 2공격자들은 DMARC 체크를 통과하기 위해 신뢰도가 높은 일본 비즈니스 이메일 계정을 탈취하여 사용함
- 3getresponse.com과 같은 합법적인 마케팅 서비스를 리다이렉션 경로로 활용하여 탐지를 회피함
- 4난독화된 자바서크립트를 사용하여 구글 워크스페이스 로그인 페이지와 유사한 가짜 페이지를 생성함
- 5탈취된 자격 증명은 향후 비즈니스 이메일 침해(BEC) 사기 등 추가 공격에 사용될 가능성이 높음
이 글에 대한 공공지능 분석
왜 중요한가?
단순한 스팸을 넘어 신뢰할 수 있는 비즈니스 도구와 정상적인 이메일 계정을 악용하기 때문에 기존 보안 솔루션의 탐지가 매우 어렵습니다. 특히 기술 임원진을 타겟으로 한 정교한 공격은 기업 내부 기밀 유출 및 BEC(비즈니스 이메일 침해)로 이어질 수 있는 치명적인 위협입니다.
어떤 배경과 맥락이 있나?
공격자들은 DMARC와 같은 인증 체계를 우회하기 위해 평판이 높은 일본 도메인의 탈취된 계정을 사용하며, 마케팅 서비스(getribu.com 등)를 리다이렉션 경로로 활용합니다. 이는 보안 필터링을 피하면서도 사용자에게는 합법적인 프로세스처럼 보이게 하려는 고도의 전략입니다.
업계에 어떤 영향을 주나?
SaaS 기반 협업 도구를 사용하는 모든 기업은 브랜드 사칭 공격의 위험에 노출되어 있습니다. 이는 단순한 이메일 보안 강화를 넘어, 인증 절차(MFA)의 강화와 비정상적인 로그인 패턴을 감지하는 엔드포인트 보안 솔루션의 중요성을 증대시킵니다.
한국 시장에 어떤 시사점이 있나?
글로벌 협업 툴을 사용하는 한국 스타트업 역시 일본 등 인접 국가의 신뢰도 높은 도메인을 통한 공격에 취약할 수 있습니다. 특히 해외 파트너와 이메일로 계약을 진행하는 경우, 첨부파일이나 링크 클릭 전 발신자 도메인의 진위 여부를 확인하는 내부 보안 프로토콜 구축이 시급합니다.
이 글에 대한 큐레이터 의견
이번 공격 사례는 '신뢰의 무기화'가 얼마나 정교해질 수 있는지를 보여줍니다. 공격자가 정상적인 마케팅 서비스와 탈취된 고평판 도메인을 활용한다는 점은, 기존의 블랙리스트 기반 보안 방식이 한계에 부딪혔음을 의미합니다. 스타트업 창업자들은 단순히 '알려진 악성 사이트 차단'에 의존하기보다, 제로 트러스트(Zero Trust) 원칙에 기반한 강력한 다요소 인증(MFA) 도입을 필수적인 인프라로 간주해야 합니다.
다만, 보안 강화가 업무 효율성을 저해할 수 있다는 리스크도 존재합니다. 지나치게 엄격한 링크 차단이나 복잡한 인증 절차는 빠른 의사결정이 생명인 스타트업의 운영 속도를 늦출 수 있습니다. 따라서 기술적 방어와 함께, 임직원들이 '정상적인 도구(Docusign, Google)를 통한 요청이라도 비정상적인 로그인 유도가 있을 시 즉시 보고'할 수 있는 보안 문화를 구축하는 것이 가장 비용 효율적이면서도 강력한 대응책이 될 것입니다.
댓글
아직 댓글이 없습니다. 첫 댓글을 남겨보세요.