침해된 계정이란 무엇인가요?
침해된 계정(Compromised Account)은 공격자가 정상 사용자의 이메일 또는 시스템 자격 증명에 권한 없이 접근했을 때 발생합니다. 일단 내부에 침투하면 공격자는 피해자의 신뢰받는 신원을 이용하여 사기성 메시지를 보내거나, 민감한 데이터를 탈취하거나, 멀웨어를 유포할 수 있습니다. 이메일 보안에서 침해된 계정은 피싱과 비즈니스 이메일 침해(BEC) 공격의 가장 흔한 출처 중 하나입니다.
공격자가 발신자의 주소를 위조하는 스푸핑과 달리, 침해된 계정은 실제로 인증된 로그인을 사용합니다. 이 때문에 이메일이 검증된 도메인이나 개인에게서 온 것처럼 보여 탐지하기가 더 어렵습니다.
계정이 침해되는 경로
위협 행위자는 자격 증명을 얻거나 인증 제어를 우회하기 위해 다음을 포함한 다양한 기법을 사용합니다.
- 사용자가 로그인 정보를 입력하도록 속이는 피싱 이메일
- 비밀번호 재사용 또는 취약한 비밀번호 정책
- 인증 데이터를 가로채는 멀웨어와 키로거
- 패치되지 않은 시스템이나 보안이 취약한 접근 지점의 악용
- 다중 인증(MFA)의 부재
계정 침해의 위험
계정이 침해되면 공격자는 이를 악용하여 다음과 같은 행동을 할 수 있습니다.
- 내부 피싱 메시지나 인보이스 발송
- 기밀 파일이나 고객 데이터 접근
- 정상적인 헤더를 이용한 인증 시스템 우회
- 발신자 평판 훼손 및 도달률 문제 유발
많은 경우 사서함 제공업체가 비정상적인 활동을 감지하여 계정을 일시적으로 정지하거나 표시합니다. 그러나 중앙 집중식 가시성이 없으면 조직은 피해가 발생한 뒤에야 침해를 알아차릴 수 있습니다.
침해 탐지와 예방
예방 조치로는 강력한 비밀번호 정책 시행, MFA 구현, 비정상적인 IP 주소나 발송 행동을 확인하기 위한 인증 로그 모니터링이 있습니다. DMARC와 SPF 같은 보안 프레임워크는 공격자가 침해된 계정을 악용하여 외부에서 도메인을 사칭하지 못하도록 막는 데 도움이 됩니다.
침해된 계정과 DMARCeye
DMARCeye는 침해된 계정을 시사할 수 있는 메일 인증 패턴의 이상 징후를 식별합니다. 발신 IP, DKIM 셀렉터, 메시지 출처를 분석하여, 이메일이 인증 검사를 통과하더라도 승인되지 않았거나 의심스러운 활동을 감지합니다.
이러한 조기 탐지를 통해 관리자는 영향을 받은 계정을 격리하고, 자격 증명을 재설정하며, 추가 악용이 발생하기 전에 신속하게 신뢰를 회복할 수 있습니다.
DMARCeye 무료 체험판에 가입하여 이메일 도메인을 보호하세요.
DMARC 및 관련 용어에 대해 자세히 알아보려면 DMARCeye 용어집을 참조하세요.