1만개가 넘는 조직과 1만2000개 이상의 받은편지함을 노린 피싱 서비스 이블토큰(EvilTokens)의 핵심 인프라가 차단됐다는 보도가 나왔다. 공격자는 비밀번호나 다중인증(MFA)을 직접 훔치는 대신 정상적인 인증 절차를 악용해 계정 접근 토큰을 확보했다.
Crypto Briefing은 마이크로소프트($MSFT)가 디지털범죄수사대(DCU)와 협력 기관들과 함께 이블토큰 운영 인프라를 해체했다고 밝혔다고 보도했다. 이 서비스와 관련된 세력은 내부 추적명 'Storm-2992'로 분류됐다.
이블토큰의 핵심 수법은 마이크로소프트의 device code flow를 악용하는 것이다. 이 절차는 브라우저나 키보드가 없는 기기에서 로그인을 돕기 위해 마련된 OAuth 인증 방식이다.
공격자는 먼저 인증 코드를 만든 뒤 피해자에게 정상적인 마이크로소프트 로그인 페이지에 코드를 입력하도록 유도했다. 피해자가 비밀번호와 MFA 인증을 정상적으로 마치면 공격자가 시작한 세션에 접근 권한이 부여되는 구조다.
따라서 이 공격은 전통적인 피싱과 방식이 다르다. 피해자는 가짜 로그인 화면이 아니라 실제 마이크로소프트 페이지를 이용하기 때문에 인증 화면만으로 공격을 식별하기 어렵다.
인증 자체가 무력화된 것은 아니다. 피해자가 공격자가 만든 인증 요청을 직접 승인하면서 공격자 세션에 토큰이 발급되는 방식이다.
마이크로소프트는 이블토큰이 탈취한 토큰으로 이메일을 빼내고 악성 받은편지함 규칙을 만들었다고 분석했다. 공격자는 Microsoft Graph를 통해 조직 구조와 권한을 파악하고, 일부 계정에는 새 기기를 등록해 접근을 유지하려 했다.
공격 과정에는 AI도 활용됐다. 공격자는 피해자의 직무와 업무 흐름에 맞춘 피싱 문구를 만들고, 받은편지함·일정·문서를 분석해 후속 공격에 사용할 정보를 찾았다.
송금 요청이나 청구서 관련 이메일을 피해자의 말투에 맞춰 작성하는 비즈니스 이메일 사기(BEC)도 자동화 대상이었다. 이블토큰은 단순히 로그인 정보를 수집하는 도구가 아니라 토큰 확보 이후의 계정 장악과 후속 사기까지 지원하는 서비스형 공격 도구로 분석됐다.
Sekoia는 이블토큰의 피싱 페이지가 2026년 2월 중순부터 유포됐고, 3월 공개 조사에서 관련 인프라가 1000개가 넘는 도메인으로 확장된 것으로 분석했다. 피해자가 입력한 코드는 정상적인 마이크로소프트 페이지에서 처리되지만, 결과적으로 공격자가 Outlook·Microsoft Graph·Azure·SharePoint 접근에 활용할 수 있는 토큰을 확보하게 된다.
Huntress는 2025년 7~12월과 2026년 1~4월을 비교해 device code phishing 공격이 1380% 증가했다고 밝혔다. 이 수치는 이블토큰 단독 피해가 아니라 Huntress가 관측한 관련 공격 텔레메트리 전체를 기준으로 집계됐다.
Huntress는 별도 조사에서 이블토큰과 연관된 공격이 미국·캐나다·호주·뉴질랜드·독일 등 5개국 340개 이상 조직을 대상으로 진행됐다고 설명했다. 이는 마이크로소프트가 제시한 1만개 이상 조직이라는 누적 수치와 집계 시점과 범위가 다르다.
이블토큰은 피싱 도구와 인프라를 서비스 형태로 제공하는 PhaaS 모델과도 맞닿아 있다. 공격자는 직접 인증 시스템을 개발하지 않고도 코드 생성, 피해자 유도, 토큰 수집, 계정 분석에 필요한 기능을 이용할 수 있다.
마이크로소프트는 device code flow를 고위험 인증 방식으로 분류하고 가능한 경우 차단할 것을 권고했다. 해당 기능이 필요한 조직에는 조건부 액세스 정책으로 사용자를 제한하고, 로그인 기록에서 device code flow와 비정상 토큰 사용을 점검하도록 안내했다.
이번 사례는 AI가 새로운 인증 공격 방식을 만든 것보다 기존 피싱 절차의 작성과 배포, 후속 대응을 자동화했다는 점을 보여준다. 마이크로소프트가 차단한 인프라가 다른 운영자나 변종 서비스로 재등장할지는 추가 확인이 필요한 사안이다.

이도현 기자
댓글0
첫 댓글을 남겨 보세요.