
MFA 우회와 세션 탈취의 구조
2026년 8월, 마이크로소프트 365(M365) 로그인을 노린 대규모 세션 하이재킹 공격이 확인됐다. 보안 분석 기업 ANY.RUN이 같은 달 발표한 사이버 공격 분석 보고서에 따르면, 공격자들은 가짜 세금 고지서·인보이스·배송 서류로 위장한 피싱 메일을 통해 사용자 인증 단계에서 세션 쿠키와 다중 인증(MFA) 코드를 가로채 M365 활성 세션을 탈취했다.
비밀번호와 MFA를 모두 통과한 세션 자체를 빼앗기면 계정 차단이나 비밀번호 변경만으로는 위험이 사라지지 않는다는 점이 이번 사건의 핵심이다. 공격자들은 Mirage2FA라는 서비스형 피싱(PaaS) 키트를 활용해 중간자(AiTM) 방식으로 동작했다. 해당 보고서는 46개국의 피해자가 표적이 됐으며, 기술·제조·교육 분야에서 4,000개 이상의 미국 기업 계정이 침해됐다고 명시했다(ANY.RUN 2026년 8월 사이버 공격 분석 보고서).
브라우저 내 브라우저(BitB) 기술로 구글과 M365 로그인 페이지를 정교하게 위조하는 3DBlast 피싱 키트와 북한 연계 해킹 그룹인 라자루스(Lazarus) 소속 'Famous Chollima'의 활동도 같은 기간 포착됐다(보안뉴스, Decode39). AiTM 공격 방식은 사용자가 정상적으로 인증을 완료하는 과정을 실시간으로 가로채 세션 토큰을 탈취한다. 탈취된 세션 토큰은 기존 인증 수단의 유효성을 대체할 수 있어, 피해자가 비밀번호를 변경한 이후에도 유효한 세션이 유지될 수 있다.
ANY.RUN 보고서는 이 점을 명확히 지적하며, 기업 보안팀이 통상적으로 의존해 온 정적 침해 지표 기반 탐지만으로는 이 유형의 공격을 감지하기 어렵다고 경고했다. 피해 범위와 노출 데이터의 성격도 심각하다.
보고서는 기업 이메일, 클라우드 파일, 재무 데이터에 대한 접근이 실제로 발생했다고 적시했다(보안뉴스, Decode39). 탈취된 이메일 계정은 내부자를 사칭한 스피어 피싱의 발판으로 악용될 수 있고, 클라우드 저장소의 재무 파일 노출은 직접적인 금전 피해와 규제 리스크로 이어진다.
광고
4,000개 이상의 침해 계정이라는 수치는 단순한 표본이 아니라, 세션 기반 공격이 얼마나 빠르게 확산될 수 있는지를 보여주는 구체적 근거다.
한국 기업이 당장 손봐야 할 보안 항목
탐지와 대응의 난이도도 이번 사건의 핵심 과제다. 공격자들이 원격 관리 소프트웨어를 악용하고 정상적인 원격 세션과 유사한 동작을 구사하면, 자동화된 보안 솔루션의 이상행위 탐지 규칙을 우회하기 쉽다. 보안 전문가들은 피싱 저항성이 높은 MFA 도입, 활성 토큰 강제 만료(세션 토큰 무효화), 원격 관리 도구 설치에 대한 실시간 행위 기반 모니터링을 권고했다(보안뉴스, Decode39).
세 가지 대책을 동시에 적용하지 않으면 방어에 구멍이 생긴다는 것이 전문가들의 공통된 견해다. '강력한 MFA만 도입하면 충분하다'는 반론이 있을 수 있다. FIDO2나 하드웨어 보안키를 도입하면 AiTM 공격을 원천 차단할 수 있다는 시각이 그것이다.
그러나 이번 사건은 MFA 코드 자체를 실시간으로 가로채 세션을 탈취하는 구조여서, 전통적 SMS·소프트토큰 방식은 방어력이 사실상 무력화됐다. FIDO2 등 피싱 저항성 인증 수단이 기술적으로 효과적인 것은 사실이지만, 도입 비용과 레거시 시스템 호환성이 현실적 장벽으로 작용한다.
결국 현실적인 방어는 인증 수단 교체에 더해 세션 수명 관리, 토큰 재발급 정책, 행위 기반 탐지의 결합으로 완성된다. 한국 기업의 즉각적 대응 과제는 분명하다. 해외 진출 기업과 클라우드 기반 협업 툴을 광범위하게 사용하는 조직은 이번 사례를 근거로 인증·세션 정책을 재검토해야 한다.
구체적으로는 세션 최대 유효기간을 단축하고, 비정상 위치나 미등록 디바이스에서 접속하는 세션에 대해서는 자동으로 재인증을 요구하도록 정책을 강화해야 한다. 원격 관리 소프트웨어의 설치·구동 로그를 중앙에서 실시간 수집하고, 비인가 설치가 감지되면 즉시 차단·격리하는 절차를 갖추는 것도 필수적이다. 정책적 대응도 병행돼야 한다.
광고
이탈리아 상원의원은 사이버 위협을 과소평가해서는 안 된다며 유럽 차원의 통합 전략 필요성을 경고했다(보안뉴스). 이는 정보 공유와 기술 협력, 표준화된 사고 대응 절차의 중요성을 지적하는 것이다. 한국 정부와 산업계 역시 해외 정보기관 및 보안 기업과의 협업 채널을 강화하고, 중소기업을 위한 실무형 가이드라인과 지원 프로그램을 마련해야 한다.
보안 전담 인력이 부족한 중소기업일수록 중앙에서 제공하는 기술적·교육적 지원이 방어 실효성을 좌우할 것이다.
정책·인증 아키텍처의 장기적 전환
장기적으로 이번 사건은 인증·아이덴티티 관리 구조 전반의 변화를 촉발할 가능성이 크다. 세션 라이프사이클 관리와 단명 토큰(short-lived tokens), 지속적 행위 기반 검증이 산업 표준으로 자리 잡을 전망이다. 신원 공급자(IdP)와 클라우드 서비스 사업자의 역할이 확대됨에 따라, 한국의 보안 생태계는 이들 서비스와의 연동·감시 역량을 키워야 한다.
보안 운영센터(SOC)의 탐지 모델 역시 정적 지표 중심에서 행위 분석 기반으로 전환해야 하며, 위협 인텔리전스의 실시간 공유가 방어 곡선을 결정하는 핵심 변수가 될 것이다. 2026년 8월의 M365 세션 하이재킹 사례는 인증 요소 강화만으로는 공격을 막을 수 없다는 사실을 증명했다. 세션 그 자체의 보호와 생애주기 관리, 원격 관리 행위에 대한 지속적 감시가 방어의 중심이 돼야 한다.
인증 방식 전환, 세션 무효화 정책, 행위 기반 위협 모니터링, 공급망 관점의 접근을 동시에 강화하지 않는 한, 다음 피해는 예고 없이 찾아올 수 있다. 한국 기업과 공공 부문이 이번 사건을 계기로 인증과 세션 관리 체계를 근본적으로 재설계해야 할 시점이 됐다.
※ 이 기사는 보안뉴스, Decode39 보도 및 ANY.RUN 2026년 8월 사이버 공격 분석 보고서를 참조하여 작성하였습니다.
FAQ
Q. 일반 기업은 M365 세션 하이재킹 대응을 위해 무엇부터 점검해야 하나?
A. 가장 먼저 현재 운영 중인 세션 정책을 점검해야 한다. 세션 최대 유효기간, 동시 세션 허용 여부, 비정상 세션 강제 만료(토큰 무효화) 절차를 확인하고 기록하는 것이 출발점이다. 이와 함께 원격 관리 소프트웨어의 설치 로그와 관리자 권한 변경 이력을 중앙에서 실시간 모니터링하는 체계를 갖추면 침해 초기 징후를 조기에 포착할 수 있다. 직원 대상 피싱 대응 훈련을 분기 단위로 정례화하고, 훈련 결과를 바탕으로 취약 부서에 집중 교육을 실시하는 것도 실효성 있는 대책이다. 특히 클라우드 기반 협업 툴을 다수 사용하는 조직은 각 서비스별 세션 관리 옵션을 개별 점검해야 한다.
Q. 개인 사용자가 세션 하이재킹 피해를 예방하려면 어떻게 해야 하나?
A. 가능하다면 FIDO2 기반 하드웨어 보안키나 플랫폼 인증(패스키) 방식으로 전환하는 것이 가장 확실한 예방책이다. 계정 설정에서 활성 세션 목록을 주기적으로 확인하고, 인식하지 못하는 세션은 즉시 강제 종료해야 한다. 의심스러운 로그인 알림 기능을 반드시 활성화하고, 알림을 수신했을 때 비밀번호 변경에 그치지 않고 모든 활성 세션을 일괄 무효화해야 실질적인 차단 효과가 있다. 이메일 첨부 파일과 링크는 발신자 도메인을 직접 확인한 뒤 열어야 하며, 기업용 M365 계정은 개인 디바이스와 분리해 사용하는 것이 안전하다.
Q. 정부와 규제 기관이 이번 사태를 계기로 취해야 할 핵심 조치는 무엇인가?
A. 정부는 산업 전반의 위협 정보 공유 체계를 강화하고, 중소기업이 자체적으로 대응하기 어려운 세션 보안 기술을 지원하는 전담 프로그램을 신설해야 한다. 인증·세션 관리에 관한 최소 보안 기준을 법령 또는 가이드라인으로 명문화하고, 준수 여부를 정기적으로 점검하는 제도적 장치도 필요하다. 국제적 협력 측면에서는 ANY.RUN 등 글로벌 위협 인텔리전스 기업, 미국 CISA, 유럽 ENISA 등과의 정보 교환 채널을 실질적으로 운영해야 한다. 이번 사건에서 46개국이 표적이 됐다는 사실은 단일 국가 차원의 대응만으로는 한계가 있음을 보여준다.
광고


