위협 요약
2026년 7월, 보안 기업 Arctic Wolf는 미국·캐나다·유럽의 의료·교육·제조·정부·전문 서비스 등 다양한 업계를 대상으로 하는 Microsoft 365 AitM(Adversary-in-the-Middle) 피싱 캠페인을 추적하고 있다. 공격자는 보이스피싱 테마의 피싱 이메일을 발송해 피해자를 AiTM 페이지로 유도한 뒤, MFA가 활성화된 환경에서도 세션 쿠키를 탈취해 Microsoft 365 계정에 침투했다. 이후 공격자는 세션 유지와 정찰 활동을 진행하며 재무·급여 관련 이메일을 수집했다. 본 캠페인은 Microsoft가 Storm-2755(Payroll Pirates)으로 추적 중인 활동 군과 상당한 기술적·행동적 중첩을 보인다. 조건부 접근 정책, 세션 관리 강화, Microsoft Defender for Office 365 anti-phishing 정책 활성화 등 세션 기반 접근 제어 조치가 필수적이다.
실제 공격 사례 — 다국적 AitM 캠페인
Arctic Wolf가 2026년 7월 관측한 캠페인은 미국, 캐나다, 유럽의 수백 개 조직을 표적으로 했다. 의료, 교육, 제조, 정부, 전문 서비스 등 여러 섹터가 영향을 받았다.
피싱 유도 및 리다이렉션 체인
공격자는 자동 통지 서비스 사칭의 보이스피싱 테마 피싱 이메일을 발송했다. 이메일에는 Microsoft 로고와 위조된 발신자 ID, 날짜, 통화 시간, 참조 번호 등이 포함돼 긴급성을 만들어냈다. 제목은 "[조직명] :ATTN: Review messages. Ref id: [랜덤 문자열]" 형식을 일관되게 따랐다.
피해자가 "OPEN [조직명] VOICEMAIL PORTAL" 버튼을 클릭하면 다단계 리다이렉션 체인이 시작된다. Google Meet linkredirect URL로 시작해 Google Ads Campaign Manager의 동적 클릭 트래커(/ddm/clk)를 거쳐 AWS S3 버킷에 호스팅된 HTML 페이지로 이동한다. 최종적으로 이 페이지가 AiTM 피싱 인프라로 리다이렉션한다.
AiTM 도구 키트 구조
리다이렉터 도메인(예: idp.keyreniao.com)은 HTTP 302 응답을 통해 AiTM 인증 프록시(예: mslogin.milocaroline.com)로 피해자를 보낸다. 프록시 도메인은 주로 Microsoft 테마의 서브도메인(mslogin, msonline, msauth 등)을 사용했다.
피해자가 최초 접근하면 /st_58200519/class_identifier.php라는 지문 수집 엔드포인트로 리다이렉션된다. 해당 JavaScript는 브라우저 객체(navigator, window, screen, document 등)의 속성을 열거해 브라우저·OS 정보, 화면 크기, 언어·시간대, 하드웨어 동시성, WebDriver 상태, WebGL 정보 등을 수집한다.
지문 수집 후 스크립트는 api.country.is(무료 지리 위치 API)를 호출해 요청자의 국가 코드를 조회하고, 7일간 유효한 rcfh_country 쿠키로 저장한 뒤 프록시된 Microsoft OAuth 인증 엔드포인트로 리다이렉션한다.
MFA 우회 및 세션 탈취
AiTM 프록시는 정적인 자격증명 수집 페이지가 아니라 Microsoft의 실제 인증 흐름을 실시간으로 중계한다. 피해자 브라우저가 위협 행위자 도메인에 연결하면, 해당 도메인이 인증 트래픽을 Microsoft로 실시간 포워딩한다. MFA 인증 요청이 오면 프록시는 해당 요청도 피해자에게 전달하고, 피해자의 응답(인증자 앱 승인, SMS 코드 등)을 실시간으로 Microsoft에 전달한다.
이후 Microsoft가 발급한 세션 자료(인증 코드, ID 토큰 등)가 프록시 제어의 콜백으로 전달되고, 피해자는 정통 Office 365 사이트로 리다이렉션된다. 이 과정에서 MFA를 우회하지 않고 실제 인증 흐름을 중계함으로써 세션을 탈취한다.
세션 유지 및 자동화
초기 의심스러운 OfficeHome 로그인은 주로 피해자가 AiTM 프록시에 접근한 몇 분 내로 시작된다. 소스 IP는 anyIP 등의 주거용 프록시 네트워크에 속해 있었다. 일부 시퀀스는 짧은 기간 동안 여러 주거용 프록시 주소에서 로그인이 폭발하는 패턴을 보였다.
초기 비정상 활동 11~24시간 후, 공격자는 8시간 간격으로 반복적인 로그인을 시작했다. 회전하는 주거용 프록시 주소에서 마이크로소프트 아웃룩을 클라이언트 애플리케이션으로 보고했지만, Firefox 131.0, Firefox 151.0 또는 Python Requests user agent를 사용했다. 이 반복 로그인은 동일한 SessionID를 유지하면서 소스 IP, ASN, 지리적 위치가 변경돼 중앙 집중식 자동화가 각 침해 세션을 독립적으로 갱신하고 있음을 입증한다.
AiTM 프록시가 때때로 nonce 파라미터 없이 OAuth 인증 흐름을 시작해 에러 90014가 발생하기도 했다. Arctic Wolf의 전역 Aurora MDR 텔레메트리에서 이 에러는 캠페인 활동과 강하게 연관되지만 모든 확인된 침입에서 존재한 것은 아니다.
정찰 및 메일박스 수집
공격자는 Microsoft Graph를 사용해 payroll, HR, finance, admin 기능과 관련된 테넌트 사용자를 열거했다. 이후 급여, 청구서, 결제, 뱅킹, 복리후생 관련 메시지에 접근했다. Microsoft Defender XDR 환경에서는 "Suspicious Exchange Online Graph Reconnaissance Activity" 경고를 생성했으며, axios/1.18.1 user agent를 사용했다.
MailItemsAccessed 이벤트는 여러 테넌트 간에 매우 짧은 시간 창 내에 집중되는 독특한 패턴을 보였다. 한 사례에서는 3개 테넌트 간 18개의 이벤트가 26초 내에 발생했고, 다른 사례에서는 2개 테넌트 간 11개 이벤트가 43초 내에 발생했다. 이는 중앙 집중식 인프라가 여러 침해 계정 간 메일박스 수집을 조정한 것을 의미한다.
대부분의 침입에서 침입 후 활동은 세션 유지, 정찰, 메일박스 수집에 한정됐다. MFA 방식 변경, 디바이스 등록, 자격증명 변경, 수평 피싱, 회피용 inbox rule은 대부분의 계정에서 관찰되지 않았다. 소수의 침입에서 공격자는 inbox rule을 생성해 메시지를 삭제 항목으로 이동하고 읽은 상태로 표시하는 수동 활동이 확인됐다.
탐지 지표 (IOC/TTP)
Arctic Wolf 관측 기반 탐지 지표는 다음과 같다.
- 에러 90014: AiTM 프록시가 nonce 파라미터 없이 OAuth 흐름을 시작할 때 발생. OfficeHome 애플리케이션과 연관되면 매우 드물며 캠페인 활동과 강하게 연관됨
- 비현실적인 브라우저/OS 조합: Windows 10에서 Mobile Safari나 Chrome Mobile이 보고되는 로그인은 비정상적
- 8시간 간격 세션 유지: 동일한 SessionID로 회전하는 주거용 프록시 주소에서 반복적인 Outlook 로그인
- 비정상적인 User-Agent: Firefox 131.0, Firefox 151.0, Python Requests user agent를 사용한 Outlook 로그인
- 주거용 프록시 네트워크: anyIP 등 주거용 프록시 네트워크에서 발생한 OfficeHome 로그인
- Google Meet 리다이렉션 체인: Google Meet linkredirect → Google Ads Campaign Manager → AWS S3 → AiTM 프록시 패턴
- 특이한 Client App ID/API ID 조합: MailItemsAccessed 이벤트에서 Client App ID 5d661950-3475-41cd-a2c3-d671a3162bc1(Microsoft Outlook)과 API ID c999ed3e-27ae-4cb3-b3a2-46b056af63d3 조합은 합법적 인스턴스가 확인되지 않음
- rcfh_country 쿠키: 지문 수집 후 api.country.is를 호출해 국가 코드를 저장
- 비정상적인 MailItemsAccessed 클러스터링: 여러 테넌트 간 동일 시간 창(수십 초) 내에 메일 접근 이벤트가 집중
대응 방안
즉시 조치
- 조건부 접근(Conditional Access) 정책 설정: 신뢰할 수 있는 IP/위치 기반 접근 제한을 적용한다. 특정 국가나 네트워크 구간에서만 로그인을 허용하는 정책을 구성한다.
- 세션 유효기간 단축: Azure AD(Entra ID)에서 세션 lifetime을 감소시켜 탈취된 쿠키의 사용 기간을 최소화한다.
- 주기적 로그아웃 정책 적용: 세션이 일정 시간마다 만료되도록 설정한다.
- 위험 기반 접근 정책: Microsoft Entra ID의 risk-based policies를 활용해 이상 행동 패턴(비정상적인 위치, 기기, 브라우저 조합 등)을 자동으로 차단한다.
단기 조치
- Microsoft Defender for Office 365 anti-phishing 정책 활성화: 내장된 anti-phishing 기능을 최대한 활용한다.
- Spoof intelligence 설정: 스푸핑된 발신자를 실시간으로 감지하고 차단한다.
- Unauthenticated sender indicators 활성화: Outlook에서 인증되지 않은 발신자에 대한 시각적 경고를 표시한다.
- 피싱 식별 교육: 사용자에게 AitM 피싱의 특징(가짜 로그인 페이지의 미묘한 차이, URL 확인 방법 등)을 교육한다.
장기 조치
- PIM(Privileged Identity Management) 도입: 특권 계정에 대한 just-in-time 권한 부여를 적용한다.
- Zero Trust 아키텍처 구현: "절대 신뢰하지 않고, 항상 검증한다"는 원칙에 기반해 전체 인증/인가 체계를 재설계한다.
- 복구 절차 및 백업 검증: 침해 발생 시 빠른 복구를 위해 정기적인 백업 테스트를 진행한다.
결론
AitM 피싱 공격은 MFA를 무력화할 수 있는 근본적인 위협이다. Microsoft가 Storm-2755(Payroll Pirates)으로 추적 중인 활동 군과 기술적·행동적 중첩이 관찰되는 본 캠페인은 미국, 캐나다, 유럽의 다양한 업계를 표적으로 하며, MFA가 적용된 계정에서도 세션 쿠키 탈취를 통해 Microsoft 365 환경에 침투했다. 대부분의 침입에서 침입 후 활동은 세션 유지, 정찰, 메일박스 수집에 한정됐으며 MFA 방식 변경이나 자격증명 변경 등 일반적인 BEC 행동은 관찰되지 않았다. 세션 쿠키 탈취를 방지하기 위한 조건부 접근 정책과 세션 관리 강화가 필수적이다.
참고문헌
-
Arctic Wolf — Payroll Pirates: Strange New Tides in Business Email Compromise
https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/ -
Microsoft Security Blog — Investigating Storm-2755: Payroll Pirate Attacks Targeting Canadian Employees
https://www.microsoft.com/en-us/security/blog/2026/04/09/investigating-storm-2755-payroll-pirate-attacks-targeting-canadian-employees/ -
Security Risk Advisors — Payroll Pirate Campaign: AiTM Session Hijacking and Microsoft Graph Reconnaissance Across Multiple Client Environments
https://sra.io/blog/payroll-pirate-campaign-aitm-session-hijacking-and-microsoft-graph-reconnaissance-across-multiple-client-environments/ -
Microsoft Learn — Anti-phishing protection (Microsoft Defender for Office 365)
https://learn.microsoft.com/en-us/defender-office-365/anti-phishing-protection-about
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!