- 디바이스 코드 피싱은 합법적인 Microsoft OAuth 흐름을 악용하여 암호를 탈취하지 않고 유효한 토큰을 획득합니다.
- 이 기술은 PhaaS 키트를 통해 산업화되었으며 여러 그룹에서 Microsoft 365의 BEC, 데이터 유출 및 지속성 확보에 사용되고 있습니다.
- 위험을 완화하려면 기기 코드 흐름을 제한하고, Entra ID 및 Exchange를 강화하며, 피싱 방지형 다단계 인증(MFA)으로 전환해야 합니다.
- 조직은 토큰, 사서함 규칙 및 비정상적인 OAuth 활동을 모니터링해야 할 뿐만 아니라 이러한 특정 패턴에 대해 사용자를 교육해야 합니다.

El 기기 코드를 이용한 피싱 이는 Microsoft 365 및 Entra ID를 사용하는 기업을 대상으로 하는 가장 우려스러운 공격 중 하나입니다. 이는 비밀번호를 훔치려는 일반적인 저급 이메일 공격이 아니라 훨씬 더 교묘한 수법입니다. 공격자는 완전히 합법적인 Microsoft 인증 흐름을 악용하여 사용자가 자신의 세션을 승인하도록 유도합니다.
최근 연구에 따르면 바라쿠다, 마이크로소프트, 프루프포인트이러한 유형의 공격은 자동화, 서비스형 피싱(PhaaS) 모델, 그리고 OAuth의 오용으로 인해 놀라운 속도로 증가하고 있습니다. 그 결과는 심각합니다. 계정 탈취, 이메일 유출, 장기적인 접근 지속, 그리고 조직 내 횡적 이동까지 가능하며, 이 모든 것이 기존의 비밀번호를 탈취하거나 일반적인 경고를 발생시키지 않고도 이루어집니다.
기기 코드 피싱이란 무엇이며 왜 그렇게 위험한가요?
출발점은 기기 코드 인증 흐름OAuth는 Microsoft가 TV, 프린터, 게임 콘솔 또는 전체 자격 증명을 입력하기 불편한 시스템과 같이 기능이 제한적인 장치를 위해 설계한 완벽하게 합법적인 인증 방식입니다. 일반적인 과정은 간단합니다. 장치에 코드가 표시되면 사용자는 다른 컴퓨터나 모바일 장치에서 Microsoft URL로 이동하여 코드를 입력하고 액세스를 승인합니다.
문제는 공격자들이 결정을 내릴 때 발생합니다. 이 메커니즘을 활용하기 위해비밀번호를 훔치기 위해 가짜 웹사이트를 만드는 대신, 그들은 마이크로소프트와 직접 기기 인증 절차를 시작하여 실제 기기 코드를 얻은 다음, 피해자가 신원 확인, 문서 서명 또는 중요한 리소스에 액세스하는 것으로 착각하여 마이크로소프트 공식 페이지에 해당 코드를 입력하도록 유도합니다.
사용자가 프로세스를 완료하는 즉시 Microsoft는 다음을 생성합니다. 유효한 OAuth 토큰 (새로 고침 토큰을 포함하여) 해당 정보를 흐름을 시작한 장치, 즉 공격자에게 전달합니다. 기존의 방식으로 비밀번호를 가로채거나 다단계 인증(MFA)을 해제할 필요가 없습니다. 이 공격의 목적은 사용자가 직접 공격자의 세션을 인증하도록 만드는 것입니다.
바라쿠다 조사팀은 4주 이상 지속된 현상을 감지했습니다. 7만 건의 공격 시도 이러한 패턴을 바탕으로 볼 때, 이는 더 이상 일회성 실험이 아니라 클라우드 환경의 이메일 및 신원 정보를 대상으로 하는 산업화되고 확장 가능하며 빠르게 확산되는 기술이라는 점이 분명해집니다.
설상가상으로, 이 전술은 특히 다음과 같은 이유로 효과적입니다. 합법적인 링크에 의존합니다. 또한 가짜 로그인 페이지도 필요하지 않습니다. 피싱 이메일에는 실제 마이크로소프트 URL이 포함될 수 있으며, 사용자는 인증 코드를 입력하는 정식 웹사이트로 이동하게 됩니다. 이로 인해 이메일 필터는 물론이고, 신뢰할 수 있는 도메인으로 인식되어 경계를 늦추는 피해자에게도 탐지가 어려워집니다.
모델 변화: 비밀번호 탈취에서 신뢰 흐름 악용으로
수년 동안 우리는 피싱을 다음과 같은 고전적인 이미지와 연관지어 생각해 왔습니다. 가짜 페이지 + 도난당한 자격 증명디바이스 코드 피싱의 경우, 상황이 완전히 달라졌습니다. 공격자는 더 이상 마이크로소프트 웹사이트를 복제하거나 복제된 양식에 사용자 이름과 비밀번호를 입력하도록 유도할 필요가 없습니다. 그들이 노리는 것은 실제 인증 흐름을 악용하여 공격자가 시작한 세션을 승인하도록 만드는 것입니다.
마이크로소프트는 공격자들이 자동화된 방식을 사용한 대규모 공격 캠페인을 기록했습니다. 장치 코드의 동적 생성이 방식은 피해자의 클릭과 코드를 동기화하여 유효성을 유지합니다. 따라서 피해자가 마이크로소프트 인증 페이지에 도달하여 코드를 입력할 때 연결된 토큰이 여전히 유효하므로 공격자는 즉시 이를 사용할 수 있습니다.
침입에 성공한 악의적인 공격자들은 마이크로소프트 그래프를 사용하여 다음과 같은 작업을 수행했습니다. 조직의 인정여기에는 사서함 확인, OneDrive 또는 SharePoint의 파일 액세스, 그리고 매우 중요한 것은 Exchange Online에서 메시지를 전달, 숨기거나 필터링하는 악의적인 규칙을 생성하는 것이 포함됩니다. 이러한 사서함 규칙은 비즈니스 이메일 침해(BEC) 공격에서 흔히 사용되는 지속성 메커니즘입니다.
CISA는 모든 다단계 인증(MFA)이 동일한 것은 아니며 기존 방식은 취약할 수 있다고 오랫동안 경고해 왔습니다. 현대 피싱 캠페인피로감이나 기만 행위 때문입니다. 그렇기 때문에 FIDO/WebAuthn 및 패스키와 같은 표준을 기반으로 하는 피싱 방지 인증을 적극적으로 권장하는 것입니다. 이러한 표준은 재사용 가능한 자격 증명이나 사기성 승인 악용 가능성을 획기적으로 줄여줍니다.
프루프포인트는 이러한 추세가 다음과 같은 의미를 지닌다고 강조합니다. 피싱 진화의 이정표이제 관심은 직접적인 비밀번호 탈취에서 OAuth 흐름 및 신뢰 인증 프로세스 악용으로 옮겨가고 있으며, 기업들은 더욱 강력한 다단계 인증(MFA)으로 전환하고 있습니다. 모든 정황은 이러한 변화와 함께 OAuth 및 디바이스 코드 흐름 악용이 계속 증가할 것임을 시사합니다.
마이크로소프트와 다른 벤더들이 설명하는 일반적인 시나리오에서 공격 흐름은 잘 정의되고 대부분 자동화된 일련의 단계를 따릅니다. 위험은 바로 여기에 있습니다. 각 단계는 겉보기에 합법적인 요소에 의존합니다.이로 인해 많은 사용자와 시스템이 경계를 늦추게 됩니다.
1. 목표 선정 및 프로파일링. 공격자는 무차별적으로 공격을 감행하지 않습니다. 일반적으로 재무, 구매, 관리, 시스템 관리 등 운영이나 재정에 잠재적인 영향을 미칠 수 있는 계정을 식별합니다. 공격을 시작하기 전에 공격자는 어떤 계정이 공격 대상인지 확인하고, 송장, 법률 문서, 내부 공지 등 다양한 정보를 수집하여 공격을 유도하는 미끼를 맞춤 제작합니다.
2. 피싱 미끼를 보내는 행위. 첫 번째 접촉 지점은 일반적으로 버튼, 텍스트 링크 또는 심지어 이메일 주소가 포함된 이메일입니다. 통합 QR 코드 본문이나 첨부된 PDF 파일에 이러한 내용이 포함될 수 있습니다. 경우에 따라 공격자는 생성형 AI를 활용하여 피해자의 상황(공유 문서, 계약 검토, 서명 대기, 마이크로소프트 알림 등)에 맞춰 세련된 문구와 주제를 사용한 메시지를 만들어냅니다.
3. 리디렉션 및 전환 페이지. 피해자가 클릭했을 때 항상 가짜 페이지로 바로 연결되는 것은 아닙니다. 트래픽이 합법적인 클라우드 서비스, 평판이 좋은 도메인 또는 임시 인프라를 거치는 경우가 흔합니다. 흔적을 흐릿하게 하다목표는 과도한 의심을 불러일으키지 않으면서 장치 코드 인증 흐름이 활성화되는 시점에 도달하는 것입니다.
4. 장치 코드 생성. 그 순간 공격자의 인프라는 마이크로소프트에 요청을 보냅니다. 실시간 장치 코드미리 생성된 코드를 전송하는 방식(사용자가 사용하기 전에 만료될 수 있음)과 달리, 사용자의 클릭과 동기화하여 코드를 동적으로 생성하면 코드의 유효 기간이 최대화되고 성공률이 높아집니다.
5. 코드를 일회용 비밀번호(OTP)로 제시합니다. 사용자는 중간 랜딩 페이지, 두 번째 이메일, 심지어 문서에 삽입된 형태로 코드를 보게 되며, "계정 인증을 위해 이 코드를 일회용 비밀번호로 입력하세요."와 같은 안내를 받습니다. 이처럼 기기 코드는 위장되어 있습니다. 유효한 OTP피해자는 마이크로소프트의 공식 인증 URL로 연결됩니다.
6. 실제 마이크로소프트 페이지에 코드 삽입. 핵심적인 심리적 속임수는 바로 이것입니다. 도메인과 페이지는 실제 존재하며 마이크로소프트 소유입니다. 보안에 대한 인식 보안 수준이 최대치에 달했습니다. 사용자가 이미 로그인했거나 평소 사용하는 다단계 인증(MFA)으로 절차를 완료하는 경우, 공격자가 사용자 측에서 열어 놓은 세션을 자신도 모르게 승인하는 셈이 됩니다. 비밀번호를 평소와 다른 곳에 입력하는 것도 아니지만, 어쨌든 속아 넘어간 것입니다.
7. 토큰 발행 및 지속성. 인증이 완료되면 Microsoft는 해당 OAuth 토큰(액세스 토큰 및 새로 고침 토큰)을 발급합니다. 공격자는 이러한 토큰을 자신의 인프라에서 수신하여 이를 사용하기 시작합니다. 이메일, 파일 및 기타 리소스에 액세스리프레시 토큰 덕분에 계정 비밀번호가 변경되더라도 세션을 갱신할 수 있어 즉각적인 의심을 사지 않고 장기간 접속이 가능합니다.
분석된 사건들에서 공격자들은 마이크로소프트 그래프를 이용해 정찰 활동을 벌이고, 캘린더를 조회하고, 연락처 목록을 확보한 후, 이를 기반으로 새로운 공격 계획을 수립한 것으로 관찰되었습니다. 악성 메일함 규칙 특정 이메일을 숨기거나, 외부로 전달하거나, 경고 메시지를 삭제하는 등의 작업을 수행할 수 있습니다. 이러한 기능은 BEC(비즈니스 이메일 사기), 금융 사기 및 기업 스파이 행위와 같은 시나리오에 완벽하게 들어맞습니다.
기기 코드를 이용한 피싱 공격이 급증하는 이유 중 하나는 다음과 같습니다. 피싱 서비스(PhaaS) 모델 내 산업화이제 정교한 캠페인을 설정하기 위해 기술 전문가가 될 필요가 없습니다. 거의 모든 프로세스를 자동화하는 키트, 서비스 및 도구가 있습니다.
바라쿠다는 키트와 같은 플랫폼을 언급합니다. 악의 토큰OAuth 흐름을 악용하고 유효한 액세스 토큰 획득을 용이하게 하도록 설계된 이러한 키트에는 일반적으로 자동 코드 생성, 이메일 템플릿, 인프라 관리 및 침해된 피해자를 모니터링하기 위한 대시보드가 포함됩니다.
프루프포인트는 다음과 같은 도구들의 사용을 관찰해 왔습니다. 스퀘어피쉬2와 그래피쉬해킹 포럼에서 판매되는 악성 애플리케이션은 기기 코드를 이용해 피싱 캠페인을 확장하고 자동화할 수 있도록 해줍니다. 이러한 솔루션은 기술적 진입 장벽을 크게 낮춰 경험이 부족한 공격자도 단 몇 번의 클릭만으로 매우 효과적인 공격을 시작할 수 있게 합니다.
관련 단체들과 관련하여, 그들이 진행한 캠페인은 다음과 같습니다. TA2723 또한, 친러시아 단체인 UNK_AcademicFlare를 비롯한 여러 단체들이 이 기술을 사용하고 있습니다. Proofpoint는 이 기술이 과거에는 레드팀 활동이나 표적 공격에 주로 사용되었지만, 최근에는 더욱 광범위하고 체계적인 작전에까지 확대되었다고 지적합니다.
보안 업체들이 전하는 핵심 메시지는 분명합니다. 바로 기기 코드 피싱입니다. 더 이상 드문 일이 아닙니다.이는 경제적, 지정학적 동기를 가진 집단을 포함한 많은 그룹의 표준 도구 중 하나이며, 기존의 피싱 방지 인증 방식이 더욱 널리 보급됨에 따라 계속해서 진화할 것입니다.
Microsoft 365, Entra ID, Exchange Online, Teams, OneDrive 및 기타 연합 SaaS 애플리케이션을 기반으로 일상적인 운영을 하는 조직의 경우 이러한 유형의 공격은 단순한 기술적 골칫거리가 아닙니다. 이는 심장 기능에 직접적인 영향을 미칩니다. 회사 보안에 심각한 피해를 줄 수 있습니다. 단 한 번의 해킹 성공으로도 민감한 정보 유출, 금융 사기, 평판 손상 등의 피해가 발생할 수 있습니다.
공격자가 기기 코드 피싱을 통해 유효한 토큰을 획득하면, 해당 토큰을 사용하여 공격을 진행합니다. 명백히 합법적인 접근많은 시스템의 관점에서 보면, 인증된 사용자가 유효한 자격 증명과 다단계 인증(MFA)을 성공적으로 완료한 상태에서 이메일을 확인하고, 문서를 검토하거나, 회사 애플리케이션에 접속하는 것은 전혀 "이상한" 일이 아닙니다. 정상적인 사용과 악의적인 사용을 구분하는 경계가 모호해지는 것입니다.
가장 흔한 영향 중 하나는 사서함에 대한 대량 접근입니다. 민감한 이메일 및 첨부 파일 유출SharePoint/OneDrive에서 문서를 탈취하고, 결제 및 승인 담당자를 파악한 후, 실제 이메일 대화를 기반으로 매우 정교한 BEC 사기를 제작합니다.
또한, 새로 고침 토큰과 메일함 규칙을 통해 확보되는 지속성은 공격자에게 다음과 같은 이점을 제공합니다. 환경 내에 머무르세요 장기간에 걸쳐 기업이 비밀번호를 변경하는 등의 조치를 취하더라도 취약점은 지속될 수 있습니다. 세션, 토큰 및 교환 규칙에 대한 철저한 검토 없이는 침입자가 쉽게 침입 경로를 유지할 수 있습니다.
이 모든 것은 정체성이 주요 쟁점이 되는 상황을 만들어냅니다. 접근 모델은 다음을 기반으로 합니다. 재사용 가능한 자격 증명과 취약한 다단계 인증(MFA) 이러한 전략들은 합법적인 데이터 흐름, 토큰, 그리고 동의를 악용하는 공격 캠페인과 점점 더 양립하기 어려워지고 있습니다. 이것이 바로 CISA를 비롯한 여러 기관들이 더욱 성숙한 신원 확인 아키텍처와 피싱 공격에 강한 인증 방식을 강력하게 추진하는 이유입니다.
또 다른 문제는 대부분의 조직이 "기기 코드 피싱이 감지되었습니다"라는 경고 메시지를 실제로 보지 못한다는 점입니다. 일반적으로 나타나는 메시지는 일련의 오류 메시지입니다. 산발적 증상 개별적으로 보면 단순한 잡음처럼 보일 수 있지만, 함께 보면 정체성에 대한 헌신이라는 그림을 그려낸다.
우려스러운 징후로는 OAuth 로그에서 비정상적인 접근이 발견되거나 조직의 일반적인 인증 패턴을 벗어난 인증이 이루어지는 경우 등이 있습니다. Exchange Online에서의 비정상적인 활동예를 들어, 받은 편지함 규칙의 생성 또는 의심스러운 수정, 비정상적인 위치, IP 범위 또는 인프라에서 토큰 사용, "신원 확인"을 했다고 주장하거나 이유를 정확히 기억하지 못하면서 Microsoft에 코드를 입력한 사용자, 또는 액세스가 합법적으로 보이는데도 이메일이 전달되거나 숨겨지거나 사라지는 경우 등이 있습니다.
더 나아가, 한 가지를 분명히 해야 합니다. MFA를 보유하는 것이 절대적인 보장은 아닙니다.CISA는 일부 기존 보안 조치가 기만, 가로채기 또는 피로 공격에 여전히 취약하다고 주장합니다. 기기 코드 피싱은 MFA를 "무력화"하는 것이 아니라 우회하는 것입니다. 사용자가 잘못된 상황에서 MFA를 적용하도록 속여 공격자의 세션을 합법적인 것으로 만드는 것입니다.
단순히 "좋은 백신 프로그램"에만 의존하거나, 비밀번호만 확인하거나, 사용자가 마이크로소프트 페이지에 접속한다는 사실만으로 안심해서는 안 됩니다. 이 공격의 가치는 바로 합법적인 흐름을 악용하는 데에 있다.따라서 기존의 많은 보안 조치는 이를 자체적으로 탐지하지 못합니다. Microsoft 365를 사용하는 것 자체가 문제는 아니지만, 그렇다고 해서 자동으로 해결책이 되는 것도 아닙니다.
그런 의미에서, 조직이 이 위험을 심각하게 받아들이려면 다음과 같은 관점에서 접근해야 합니다. 신원 및 OAuth 보안단순히 이메일 피싱 방지 계층에서만 접근해서는 안 됩니다. 인증 흐름, 토큰, 동의, 애플리케이션 모니터링 및 사용자 행동을 포괄하는 접근 방식이 필요합니다.
이러한 유형의 공격을 완화하려면 아키텍처 변경, 구성 조정 및 매우 구체적인 인식 개선 캠페인이 결합되어야 합니다. "의심스러운 링크를 클릭하지 마세요"와 같은 일반적인 캠페인으로는 충분하지 않습니다. 다음과 같은 것들이 필요합니다... 여러 방면에서 문제를 해결하기 위해 명확한 우선순위 기준을 가지고 있습니다.
우선, 다음과 같이 하는 것이 좋습니다. 피싱 방지 인증 방법을 우선시합니다.CISA는 가능한 한 FIDO/WebAuthn 및 패스키 방식으로 마이그레이션할 것을 권장합니다. 이러한 방법만으로는 OAuth 흐름 악용 위험을 완전히 제거할 수는 없지만, 암호에 대한 의존도를 줄일 수 있습니다. SMS 및 임시 코드 눈에 보이는 승인 방식이나 조작하기 너무 쉬운 승인 방식.
둘째로, 검토하는 것이 중요합니다. 장치 코드 흐름 사용많은 기업에서 이 워크플로를 모든 애플리케이션에 일괄적으로 활성화할 필요는 없습니다. 현명한 접근 방식은 이 워크플로가 실제로 필요한 애플리케이션과 사용자 그룹을 파악하고, 필요한 경우에만 활성화하며, 가능하다면 가치를 더하지 않는 경우에는 완전히 차단하는 것입니다. Proofpoint는 이것이 가장 효과적인 조치라고 강조합니다. 즉, 꼭 필요한 경우가 아니면 디바이스 코드 워크플로를 비활성화하는 것입니다.
또한 역량을 강화하는 것도 필수적입니다. ID 입력 및 조건부 액세스Microsoft는 위험 기반 로그인 정책, 비정상적인 액세스 시도에 대한 자동 대응, 의심스러운 세션 취소, OAuth를 포함한 특정 흐름에 대해 규정을 준수하거나 등록된 장치 요구 등을 권장합니다. 이는 손상된 토큰의 확산을 줄이는 데 중점을 둔 광범위한 IAM 및 클라우드 보안 전략과 일맥상통합니다.
또 다른 중요한 요소는 개선하는 것입니다. Exchange Online 및 Microsoft Graph 모니터링많은 캠페인이 이메일을 주요 목표로 삼고 있기 때문에 받은 편지함 규칙 생성, 예기치 않은 외부 전달, 사서함의 자동 변경, Graph를 통한 비정상적인 데이터 액세스 등을 주의 깊게 모니터링하는 것이 중요합니다. Defender XDR, Defender for Office 365, Entra ID Protection은 적극적으로 구성하고 모니터링할 경우 유용한 신호를 제공할 수 있습니다. 자세한 내용은 다음을 참조하십시오. 위협 연구 및 분석에 대한 종합 가이드.
마지막으로, 인식 제고 활동은 매우 구체적인 메시지에 집중해야 합니다.Microsoft 코드를 입력하거나 세션 유효성 검사를 수행하지 마십시오. "인증되지 않은 링크나 문서에서 온 것이라면, 랜딩 페이지가 마이크로소프트에서 나온 것처럼 보이고 완전히 합법적으로 보이더라도 마찬가지입니다." 이 미묘한 차이가 중요한데, 많은 사용자가 공식 도메인을 보면 더 이상 속임수가 없을 거라고 생각하기 때문입니다.
이러한 모든 아이디어를 중소기업 내에서 구체적인 행동으로 옮기려면 다음과 같은 전문가와 협력하는 것이 도움이 됩니다. 명확한 체크리스트 이를 통해 위험 평가 및 조치 우선순위 지정이 가능합니다. Microsoft, CISA, Barracuda 및 Proofpoint의 권고 사항을 바탕으로 다음과 같은 업무 방향을 고려할 수 있습니다.
- 장치 코드 흐름이 정말 필요한지 확인하십시오. 조직 내에서 그렇다면 어떤 구체적인 시나리오(특수 장비, 회의실, 기존 시스템 등)에서 사용할 수 있습니까?
- 지원서 목록을 검토하세요 OAuth를 사용하는 경우, 특히 기기 코드의 흐름을 허용하거나 요구하는 경우, 이를 필요한 범위로만 제한하기 위함입니다.
- 현재 MFA 배포 현황을 평가하십시오.피싱 공격에 대한 방어력이 확보된 비율은 얼마나 되는지, 취약한 공격 방식이 여전히 사용되는 곳은 어디인지, 그리고 재무, 구매, 관리, IT 등 어떤 핵심 그룹이 FIDO2/패스키 또는 이와 동등한 보안 방식으로 최대한 빨리 전환해야 하는지를 파악해야 합니다.
- Entra의 조건부 접근 정책을 강화하세요여기에는 로그인 위험, 규정을 준수하는 장치 요구 사항, 불필요하다고 판단되는 OAuth 흐름 차단 등이 포함됩니다.
- 사서함 규칙, 전달 및 비정상적인 활동을 모니터링합니다. Exchange Online에서 지속성 또는 데이터 유출 가능성을 나타내는 변경 사항에 대한 특정 알림을 구성하십시오.
- Defender XDR 및 Defender for Office에서 가시성을 확인하세요. 또한 Entra ID Protection을 통해 OAuth 및 장치 코드 악용과 관련된 패턴을 감지할 수 있습니다.
- 기밀 유지 계정 및 노출도가 높은 계정을 검토하세요.강화된 통제(강력한 다중 접근 제어, 더욱 엄격한 조건부 접근, 추가적인 감독)를 적용합니다.
- 핵심 사용자 및 팀 교육 이 특정 공격 패턴에서는 의심스러운 이메일, 코드 및 승인 흐름의 실제 사례와 함께 공격 방법을 설명합니다. Outlook에서 피싱 이메일을 신고하세요.
- 대응 플레이북을 정의하세요 기기 코드 흐름의 악용이 의심되는 경우: 세션 취소, 새로 고침 토큰 무효화, 사서함 검토, 그래프 활동 분석, 최근 접근 내역 및 접근 방식 모니터링 Microsoft 계정 수정.
이 체크리스트를 Microsoft 365 감사 또는 특정 보안 검토에 통합하면 이론을 실천으로 옮기는 데 도움이 됩니다. 실질적인 변화 사용자 구성, 프로세스 및 습관에 있어서.
이 대화에서, 패스키 및 FIDO/WebAuthn 인증 이러한 기능은 단순히 사용자에게 "추가적인 편의"를 제공하는 것이 아닙니다. 사용자가 재사용 가능한 정보를 잘못된 맥락에서 복사, 입력 또는 승인하는 행위를 악용하는 기기 코드 피싱과 같은 공격의 현실적인 문제를 직접적으로 해결합니다.
비밀번호나 재사용 가능한 코드를 입력할 필요성을 없애고, 인증을 올바른 기기와 도메인에 강력하게 연결함으로써 피싱 공격에 대한 저항력을 높일 수 있습니다. 많은 문들이 닫히고 있다. 이러한 공격은 상대방을 속여 부적절한 행위를 승인하도록 유도하는 방식입니다. 완벽한 해결책은 아니지만, 보안 구조에 상당한 변화를 가져왔습니다.
CISA는 피싱 방지 인증이 필수적이라고 명확히 밝히고 있습니다. 참조 대상그렇다고 해서 기업이 오후에 패스키를 활성화하고 잊어버려도 된다는 의미는 아닙니다. 다만 기업의 신원 관리 전략이 고정된 비밀번호, SMS, 눈에 보이는 임시 코드 또는 조작하기 쉬운 승인 방식에 기반한 모델에서 벗어나야 한다는 것을 의미합니다.
실제로 전환은 대개 점진적으로 이루어집니다. 즉, 다음과 같은 것에서 시작됩니다. 가장 중요한 사용자 및 시스템디바이스 환경을 개선하는 과정에서 다양한 방법들이 결합되고 있으며, 조건부 액세스 정책, 애플리케이션 거버넌스, OAuth 모니터링에도 변화가 수반됩니다. 동시에 사용자들이 "보안"이란 더 이상 "긴 비밀번호를 사용하고 2단계 인증을 활성화하는 것"에만 국한되지 않는다는 점을 이해하도록 교육도 강화되고 있습니다.
마이크로소프트, 바라쿠다, 프루프포인트가 제시한 맥락은 매우 명확합니다. 공격자들은 계속해서 취약점을 악용할 것입니다. 합법적인 흐름, 유효한 토큰 및 신뢰 컨텍스트디바이스 코드 피싱은 신원 도용 공격이 어떤 방향으로 나아가고 있는지를 보여주는 가장 명확한 사례 중 하나입니다. Microsoft 365를 사용하는 조직의 경우, 이제는 다단계 인증(MFA)을 도입했는지 여부가 아니라 플랫폼 자체의 인증 로직을 악용하는 최신 공격에 대비할 수 있도록 액세스 모델을 구축했는지가 관건입니다.