대부분의 온라인 사기는 여전히 한 가지 목표, 즉 비밀번호를 훔치는 데 집중되어 있습니다. 우리는 가짜 로그인 페이지, 의심스러운 링크, 계정 정보를 "확인"하라는 긴급 이메일을 경계하도록 훈련받았습니다.

하지만 마이크로소프트 계정을 노리는 새로운 공격 방식은 다릅니다. 피해자들은 실제 마이크로소프트 웹사이트에 로그인하고, 합법적인 보안 검사를 거치며, 다단계 인증까지 성공적으로 완료하지만, 공격자들은 여전히 계정에 접근할 수 있습니다.
이 기술은 다음과 같이 알려져 있습니다. 기기 코드 피싱이 프로그램은 비밀번호를 전혀 훔치지 않습니다. 오히려 마이크로소프트의 인증 시스템을 의도된 방식대로 활용하여 사용자가 직접 접근 권한을 부여하도록 유도하는 것입니다.
로압 스리유에스
기기 코드를 이용한 로그인은 정말 유용합니다.
이전에 여러 번 사용해 보셨을 수도 있습니다.

마이크로소프트는 다른 주요 기술 기업들과 마찬가지로 '무언가'를 지원합니다. 기기 인증 흐름이는 기기 코드 로그인이라고도 합니다. 하지만 더 일반적으로는 전체 로그인 페이지 대신 모든 기기에 일치하는 로그인 코드가 표시되고, 사용자는 이 코드를 입력하여 로그인 과정을 완료하는 방식을 말합니다.
이 기능은 특히 전체 로그인 페이지를 제대로 표시할 수 없는 기기나 기능이 제한된 기기에 연결할 때 매우 유용합니다. 예를 들어 스마트 TV나 호텔 객실 TV에 연결할 때 이러한 아이콘을 본 적이 있을 것입니다. 둘 다 이 기능의 대표적인 예입니다.
대부분의 경우 이 과정은 완벽하게 안전하며 위험한 점은 전혀 없습니다. 하지만 특정 취약점이 악용되면 모든 것이 달라집니다.
합법적인 특징도 불리하게 작용할 수 있습니다.
이는 흔히 알려진 가정을 이용합니다.
기기 코드 로그인은 매우 편리합니다. 하지만 기기 로그인은 코드를 입력한 사람이 직접 요청을 시작했다고 가정하기 때문에 악용될 소지가 있습니다. 바로 이 부분이 로그인 프로세스에 허점을 만드는 부분입니다.
공격자가 사용자의 이메일 주소나 기타 알려진 연락처 정보를 알고 있다면, 공격자는 자신의 기기에서 로그인 요청을 시작하여 고유한 세션을 생성할 수 있습니다. 그러면 마이크로소프트(및 기타 기술 회사)는 해당 세션과 연결된 유효한 기기 토큰을 생성합니다.
여기서 상황이 복잡해집니다. 공격자는 직접 사용하려고 시도하는 대신, 다른 프로세스로 위장하여 코드를 직접 사용자에게 보낼 수 있으며, 이러한 위장 방식은 흔히 볼 수 있는 피싱 수법을 사용합니다.
- 의심스러운 활동이 감지되었다는 보안 경고가 표시되었습니다.
- Microsoft 365에서 긴급 공지합니다
- 팀즈 메시지 또는 IT 지원 메시지
- 업무 또는 기타 이메일 요청
해당 요청은 사용자를 공식 Microsoft 로그인 페이지로 연결하고 계정을 "보안" 또는 "인증"하기 위해 제공된 코드를 입력하라고 안내합니다. 바로 이 지점에서 공격 과정의 다음 단계가 시작됩니다. 사용자는 가짜 로그인 페이지나 교묘하게 설계된 피싱 포털에 접속하는 것이 아닙니다. 실제 Microsoft 로그인 페이지이며 인증 절차도 실제입니다.
평소처럼 기기 코드를 입력하여 로그인하고 요청을 수락하면 계정이 안전하게 보호되었다고 생각합니다. 하지만 실제로는 공격자를 인증하고 계정 키를 넘겨준 셈입니다.
전체 과정 동안 비밀번호는 절대 공개되지 않지만, 계정 정보는 직접 넘겨주게 됩니다.
기기 코드 로그인 사기가 왜 그렇게 잘 먹히는 걸까요?
모든 것은 전통에 관한 것입니다.

기기 코드 로그인 사기의 가장 큰 문제는 기존의 피싱 수법을 훨씬 뛰어넘는다는 점입니다. 일반적인 피싱은 복제된 로그인 페이지, 유사한 로그인 페이지 또는 자격 증명을 가로채는 시스템을 이용합니다.
기기 코드 로그인 피싱 사기는 이러한 모든 과정을 우회하여 모든 것이 합법적이고 정당해 보이도록 위장합니다. 사실, "합법적으로" 보이는 것조차 아닙니다. 마이크로소프트 인증 절차를 거치는 것이기 때문에 실제로 합법적인 것처럼 보입니다. 이 사기가 성공하는 이유는 모든 것이 정상적으로 작동하기 때문입니다. 단지 과정이 약간 반대로 진행될 뿐입니다.
그렇다면 공격자가 액세스 토큰을 사용해서 얻을 수 있는 이점은 무엇일까요?
공격자가 지지를 받는다는 것은 분명히 좋지 않은 상황입니다.
인증이 완료되면 Microsoft는 로그인이 확인되었음을 임시로 증명하는 액세스 토큰을 발급합니다. 시스템은 토큰 소지자가 이미 신원을 확인했다고 간주하여 자격 증명을 반복적으로 요청하지 않고 액세스를 허용합니다.
그렇다면 답은 공격자가 공격 대상 계정에서 실제로 무엇을 얻을 수 있는지에 따라 달라집니다. 예를 들어, Outlook 계정이 공격 대상이 되면 공격자는 이메일에 접근할 수 있고, 결과적으로 해당 주소와 연결된 다른 서비스(비밀번호 재설정, 2단계 인증 코드 접근 등)에도 접근할 수 있습니다.
하지만 Teams 로그인이 공격 대상이 되면 공격자는 회사 Teams 계정에 접근하여 해당 데이터에 접근할 수 있게 될 수 있습니다.
그렇다면 기기 코드 피싱으로부터 자신을 보호하는 방법은 무엇일까요?
결코 끝나지 않는 끊임없는 경계
궁극적으로 코드 기반 기기 로그인 공격에 대한 최선의 방어책은 기기 로그인이 실제로 어떻게 작동하는지 이해하려고 노력하는 것입니다. 기기 로그인 프로세스에 대한 기본적인 이해만으로도 자신을 보호할 수 있습니다. 이번 피싱 공격으로 인해.
요약하자면, 기기 로그인 코드는 다른 기기에서 직접 로그인할 때만 표시됩니다. 마이크로소프트는 계정 보안을 위해 임의의 코드를 보내지 않으며, 비밀번호를 요청하거나 2단계 인증(2FA) 코드를 확인하는 등의 이메일을 보내지도 않습니다.
이건 단지 마이크로소프트만의 문제가 아닙니다. 어떤 회사든, IT 기업이든 아니든, 이런 정보를 요구해서는 안 됩니다. 개인 정보는 오직 당신만의 것이며, 당신만의 소중한 자산입니다.
대부분의 경우, 일반적인 보안 규칙을 따르면 피싱 사기를 감지할 수 있습니다.
- 이메일, 채팅 또는 문자 메시지로 전송된 로그인 코드를 절대 입력하지 마십시오.
- 예기치 않은 인증 요청은 비밀번호 요청을 처리하는 방식과 동일하게 처리하십시오.
- 본인이 원하지 않는 MFA(다단계 인증) 메시지가 표시되면 즉시 거부하십시오.
- Microsoft 로그인 활동을 정기적으로 검토하여 익숙하지 않은 애플리케이션이나 세션이 있는지 확인하십시오.
인증 코드는 권한이지 확인 절차가 아니라는 점을 기억하세요. 프로세스가 시작되지 않았다면 다른 사람이 시작한 것입니다.










