다단계 인증(MFA) 은 사이버 보안의 필수 요건으로 자리 잡고 있습니다.사이버 보험사들 은 이를 의무화하고 있으며, 기업 보안 관리자들 은 이에 대한 투자를 늘릴 계획입니다. 비록 MFA가 사용자에게 불편을 줄 수 있지만, 대다수의 사용자는 이것이 계정 보호에 도움이 된다는 점을 인정하고 있습니다. 실제로 마이크로소프트는 2단계 인증 방식이 공격 시도의 99,9% 이상 을 차단할 수 있다고 밝혔으며, 구글은 성공률을 76%에서 100%로 추정하고 있습니다.
그럼, 뭐가 마음에 안 들겠어요?
글쎄요, 대부분의 보안 대책이 그렇듯이, 해커들은 MFA를 우회할 수 있는 교묘한 방법을 점점 더 많이 찾아내고 있습니다.
“해커들은 언제나 상황에 맞춰 적응할 것이며, 저는 다단계 인증(MFA)이 —장기적으로 보더라도—대다수의 사람들이 믿는 것처럼 만병통치약이 될 것이라고 아직 확신하지 못합니다.”라고 KnowBe4의 사이버 방어 분석가 로저 그라임스는 말합니다. 101은 보안 인식 교육()을 제공하는 업체입니다. “MFA는 모든 사람의 해킹 문제를 해결해 줄, 아주, 아주 안전한 솔루션인 것처럼 홍보되고 있지만… 사실은 전혀 그렇지 않습니다.”
분명히 말하자면, 그라임스(Grimes)와 같은 전문가들은 MFA(사용자 이름과 비밀번호에 더해 사용자의 기기로 전송된 일회용 코드나 키를 요구하는 방식)가 여전히 가장 효과적인 인증 방법 중 하나이며, 모든 엔드포인트 보안 전략의 일부가 되어야 한다고 말합니다. 또한 ‘ FIDO2’ 이라는 프레임워크를 기반으로 하는 최신 형태의 MFA는 암호화 로그인 자격 증명을 사용하여 피싱, 비밀번호 도용 및 재전송 공격의 위험을 최소화합니다. 게다가 이 프레임워크를 통해 지문 인식기, 카메라, 보안 키와 같은 혁신적인 기술을 해당 프로세스의 일부로 활용할 수 있습니다.
그러나 대부분의 조직은 여전히 SMS(단문 메시지 서비스, 즉 문자 메시지) 기반의 구식 방식에 의존하고 있으며, 해커들은 바로 이러한 시스템을 표적으로 삼아 점점 더 많은 성공을 거두고 있다.
이들은 다음과 같은 몇 가지 방법을 통해 이를 실행하고 있습니다. 사회공학적 기법을 활용하는 것, 사용자에게 일회용 코드가 전송되는 방식의 결함을 악용하는 것, 그리고 휴면 상태의 마이크로소프트 계정을 이용해 공용 및 사설 네트워크에 접근하는 것 등이 포함됩니다.
MFA가 사회 공학 공격에 어떻게 무력해지는가
가장 흔한 전술 중 하나는 ‘ ’로 알려진 MFA 피로 공격입니다.. ‘MFA 폭탄 공격’이라고도 불리는 이 공격 방식은, 공격자가 최종 사용자의 기기에 로그인 시도를 승인해 달라는 요청 메시지를 반복적으로 쏟아붓는 것을 말합니다. 기본적으로 이 방법은 상대방의 방심을 노리거나, 인증 요청을 승인해야 한다고 믿게끔 속이는 방식으로 작동합니다.
“직원들은 MFA 인증 요청을 [마치] 누군가가 현관문 앞으로 와서 신용카드 정보를 물어보는 것처럼, 더욱 경계심을 가지고 대해야 합니다.”크리스 프루윗, Inversion6사 CISO
지난 9월, 악명 높은 해킹 집단 ‘Lapsus$’는 MFA 폭격 공격을 통해 차량 공유 앱 ‘우버’의 보안 체계를 뚫었다. 우버는 사이버 범죄자들이 외부 계약업체로부터 VPN 접속 정보를 입수했으며, 이는 다크웹에서 구매한 것으로 보인다고 밝혔습니다. 이후 이들은 을 통해 해당 사용자의 우버 계정에 반복적으로 로그인을 시도했습니다. 매번 계약업체는 2단계 인증 로그인 승인 요청을 받았으며, 이로 인해 처음에는 접속이 차단되었습니다. 그러나 결국 해당 계약업체가 이를 수락했고, 공격자는 로그인할 수 있게 되었다고 우버는 밝혔다. 그 후, 공격자는 다른 직원들의 계정에 접근하여 G-Suite와 Slack을 비롯한 여러 도구에 대한 관리자 권한을 획득했습니다.
공격자가 전사적 슬랙 채널에 메시지를 게시할 수는 있었지만, 우버 측은 공격자들이 고객의 개인 정보에 접근하거나 소스 코드를 변경한 것으로는 보이지 않는다고 밝혔다.
최근 ‘ ’의 ‘Beyond Identity’ 설문조사()에 따르면, 응답자의 62%가 MFA 폭격을 겪은 적이 있다고 답했으며, 10 명 중 거의 1명은 이러한 공격으로 인해 잠긴 계정에 다시 접속하지 못했다고 밝혔다. 보고서에 따르면, 이 수법에 가장 많이 노출된 상위 5개 MFA 계정 유형은 은행(62%), 페이스북(45%), 인스타그램(39%), 암호화폐(36%), 트위터(34%) 순이었다.
MFA 피로감 공격을 무력화하는 3 가지 방법
MFA 공격이 성공할 가능성을 줄이기 위해 전문가들은 다음과 같은 몇 가지 조치를 권장합니다:
1. MFA 매개변수 강화: BeyondTrust는 MFA 인증 프로세스의 구성 을 다음과 같이 최적화할 것을 권장합니다. 요소 간 인증 간격을 단축하고, 특정 기간 동안 허용되는 실패한 접속 시도 횟수를 제한하며, 지리적 위치 또는 생체 인식 요건을 추가하고, 접속에 필요한 인증 요소 수를 늘리며, 과도한 로그인 시도를 보안 분석가에게 알리는 것입니다. 다른 전문가들은 다단계 인증(MFA) 요청 푸시 알림을 제한하거나 비활성화할 것을 제안합니다.
[관련 기사: MFA에도 단점이 있을지 모르지만, 빌 게이츠가 약 20 년 전에 경고했던 비밀번호보다는 여전히 낫다]
2. 직원 교육 실시: Inversion6사의 CISO인 크리스 프루윗(Chris Prewitt)은 직원들이 MFA 피로 공격의 악용 방식과 이에 대처하는 방법을 확실히 알 수 있도록 지속적인 교육을 실시할 것을 권장합니다.
“직원들은 다단계 인증(MFA) 요청을 더욱 경계해야 합니다,”라고 그는 말합니다. “누군가 현관문까지 찾아와 신용카드 정보를 물어본다면, 대부분의 사람들은 그 정보를 알려주지 않을 것입니다.” “하지만 온라인에서는 우리가 클릭해서는 안 될 것들을 클릭하거나 공유해서는 안 될 정보를 공유하는 데 조금 더 무분별한 것 같은데, 이런 점은 바뀌어야 합니다.”
3. 최소 권한 원칙 적용: 또 다른 조치로는 개인, 계정 및 시스템에 대한 접근 권한을 해당 사용자에게 필요한 최소한으로만 제한하는 것입니다. 이렇게 하면 MFA 피로감 공격이 계정이나 데이터에 광범위하게 접근하기 어려워집니다. 그들은 기본적으로 입국 지점 근처에서 저지당합니다.
SMS의 취약점을 악용하는 MFA 공격
해커들이 MFA를 우회할 수 있는 또 다른 방법은 SMS 일회용 코드 방식 자체를 교묘히 우회하는 것입니다.
“보안 조치가 제대로 이루어지지 않을 때는 어떤 보안 조치도 해결책이 될 수 없습니다.”SANS 연구소의 신흥 보안 동향 담당 이사 존 페스카토레
대부분의 전문가들은 해커들이 스푸핑과 피싱을 이용해 SMS 메시지를 가로채고 읽을 수 있는 능력이 상당히 뛰어나기 때문에, MFA의 두 번째 요소로 SMS 인증을 사용하는 것은 그다지 안전하지 않다는 데 동의합니다. 또한 이들은 ‘ ’ SIM 스와핑()이라는 사회공학 사기를 이용하기도 하는데, 이 과정에서 사용자의 개인 정보를 입수한 뒤 이동통신사에 연락하여 휴대폰 분실이나 도난에 대한 허위 사유를 제시하고, 사용자가 사용하던 번호를 자신이 관리하는 새 휴대폰으로 번호 이동을 하도록 설득합니다. 이 작업이 완료되면, 그들은 MFA 코드를 포함한 SMS 메시지를 가로챌 수 있습니다. 심지어 ‘SMS 스미싱’이라고 불리는 기법도 있는데, 이는 문자 메시지를 통해 이루어지는 피싱 공격입니다.
그라임스는 일부 MFA 솔루션이 피싱이나 스미싱 시도를 차단하는 데 점점 더 효과적이 되고 있다고 지적하며, “소중한 데이터와 시스템을 보호하기 위해 가능한 한 누구나 피싱 방지 기능이 있는 MFA를 사용해야 한다”고 말했습니다. 그러나 그는 “기껏해야, 우수한 MFA조차도 오늘날의 공격 중 30%에서 50% 정도만 막을 수 있을 뿐”이라고 경고한다.
한편, 마이크로소프트와 다른 업계 선도 기업들은 기업들에게 “현재 이용 가능한 다단계 인증(MFA) 방식 중 가장 보안성이 낮은” 것으로 지목되는 전화 기반 MFA 사용을 중단하고, 대신 보안 키나 인증 앱을 사용할 것을 촉구하고 있다. 마이크로소프트는 심지어 에서, 마이크로소프트 인증기(Microsoft Authenticator) 앱을 통해 전송되는 2단계 인증 코드에 숫자를 추가함으로써 Windows 11 의 2단계 인증 기능을 개선할 계획이라고 발표하기도 했습니다. 이 기능은 아직 테스트 중입니다. 트위터는 마찬가지로 유료 서비스인 ‘트위터 블루(Twitter Blue)’에 가입하지 않은 사용자들에게 3월 20일 이후부터 로그인 코드가 포함된 문자 메시지 발송을 중단할 것이라고 알렸습니다. 이 회사는 유료 결제를 하지 않는 사용자들에게 무료 인증 앱이나 보안 키 방식을 이용할 것을 권장했다.
“이것은 올바른 방향으로 나아가는 훌륭한 한 걸음이라고 생각합니다,”라고 프루윗은 말했다. “SMS는 오랫동안 공격의 대상이 되어 왔습니다.”
MFA를 이용해 MFA를 공격하는 것일까? 휴면 계좌 탈취에 대해 알아보기
해커들이 다단계 인증(MFA)을 우회하는 가장 교묘한 방법 중 하나는 휴면 상태인 마이크로소프트 계정을 탈취하는 것입니다. 사이버 보안 기업인 맨디언트(Mandiant)는 최근 에서, 러시아 스파이 그룹 ‘ APT29’을 비롯한 해커들이 Azure Active Directory 및 기타 플랫폼의 다단계 인증(MFA) 자동 등록 절차를 악용하는 추세를 포착했다고 밝혔다.
한 사례에서, APT29 은 어떻게든 입수한 메일박스 목록을 대상으로 비밀번호 추측 공격을 감행한 것으로 보입니다. 그들은 개설만 되어 있을 뿐 한 번도 사용된 적이 없는 계정의 비밀번호를 성공적으로 알아냈다. 만디언트(Mandiant)에 따르면, 해당 계정이 비활성 상태였기 때문에 Azure AD가 APT29 에게 다단계 인증(MFA) 등록을 요청했고, 등록이 완료되자 해킹 그룹은 인증 및 MFA에 Azure AD를 사용하던 VPN 인프라에 접근할 수 있게 되었다.
[관련 기사: 비즈니스 이메일 해킹 공격은 해커들이 직원들을 속여 돈을 송금하도록 유도하는 또 다른 (점점 더 수익성이 높아지는) 수법입니다]
이러한 악용 시도를 방지하기 위해, Mandiant는 모든 활성 계정에 최소 한 개의 MFA 기기가 등록되어 있는지 확인하고, 플랫폼 공급업체와 협력하여 MFA 등록 절차에 추가 인증 단계를 도입할 것을 권장합니다.
SANS 연구소의 신흥 보안 동향 담당 이사인 존 페스카토레는, 이와 같은 대부분의 다단계 인증(MFA) 우회 공격에는 한 가지 공통점이 있다고 말합니다. 바로 MFA 솔루션을 직접 해킹하는 것이 아니라, 제대로 구현되지 않은 프로세스에 의존한다는 점입니다.
“보안 조치가 제대로 이루어지지 않을 때, 보안이 없는 것이 오히려 해결책이 된다”고 그는 말한다. “하지만 MFA(다단계 인증) , 권한 관리, , 애플리케이션 제어 , 신속한 패치 적용와 같은 강력한 보안 통제 조치와 숙련된 인력이 수행하는 침투 테스트 덕분에 많은 기업이 비즈니스에 지장을 주지 않으면서도 사이버 공격으로 인한 심각한 피해를 피할 수 있었습니다.”

