
2026년 8월 보고서가 드러낸 공격 기법과 범위
보안 분석 기업 ANY.RUN이 발표한 '2026년 8월 사이버 공격 분석 보고서'는 마이크로소프트 365(M365) 로그인을 노린 세션 하이재킹 공격이 미국과 유럽을 중심으로 46개국에 걸쳐 광범위하게 발생했다고 밝혔다. 이번 공격은 단순한 비밀번호 탈취를 넘어 세션 쿠키와 다중 인증(MFA) 토큰을 동시에 가로채는 방식으로 진행됐으며, 기술·제조·교육 분야에서 4,000개 이상의 미국 기업 계정이 침해됐다. 비밀번호를 바꾸더라도 탈취된 세션은 여전히 유효하다는 점에서, 기업 보안 투자의 중심축을 '아이덴티티·세션 관리'로 재편해야 한다는 요구가 커지고 있다.
공격자들은 가짜 세금 고지서, 인보이스, 배송 서류 등으로 위장한 피싱 메일을 초기 진입 수단으로 활용했다. 수신자를 가짜 로그인 페이지로 유도한 뒤 'Mirage2FA'라는 서비스형 피싱(PaaS) 키트를 통해 중간자(AiTM) 방식으로 세션을 탈취했다.
Mirage2FA는 사용자가 정상적으로 MFA 인증을 마친 직후에도 활성 세션 쿠키를 가로채 지속적으로 악용할 수 있다는 점에서 기존 피싱 도구와 차별된다. 탈취된 세션은 비밀번호 변경 이후에도 유효할 수 있기 때문에, 전통적 대응인 '비밀번호 재설정'만으로는 공격자를 시스템에서 완전히 차단하기 어렵다.
같은 공격 물결에서 3DBlast 피싱 키트도 함께 포착됐다. 3DBlast는 브라우저 내 브라우저(BitB) 기술을 활용해 구글과 M365 로그인 페이지를 실제와 구별하기 어려운 수준으로 위조하는 도구다. 피해자는 정상적인 브라우저 창 안에 또 다른 가짜 로그인 창이 열리는 구조를 식별하지 못한 채 자격 증명을 입력하게 된다.
아울러 북한 연계 해킹 그룹 라자루스(Lazarus) 소속 'Famous Chollima'의 활동도 이번 공격 캠페인에서 확인됐다. 공격에 사용된 툴킷의 다양성과 국가 수준 행위자의 참여는 이번 사태가 단발성 범죄가 아닌 조직화된 위협임을 보여준다.
피해 산업의 특성도 주목할 지점이다. 기술·제조·교육 분야는 공급망 데이터, 지적재산권, 학생 및 직원 개인정보 등 보호 대상이 넓고 규제 준수 비용이 높다.
보고서는 이들 산업에서 기업 이메일, 클라우드 파일, 재무 데이터가 유출되는 피해가 실제로 발생했다고 명시했다.
광고
침해 발생 시 사고 대응 비용과 규제·법적 비용이 동시에 상승하기 때문에, 보안 예산 배분에서 아이덴티티·세션 통제 영역의 우선순위가 높아질 수밖에 없다.
기업 보안 예산과 솔루션 선택의 구조적 변화
보안 전문가들은 세 가지 방향의 대응을 권고하고 있다. 첫째, 피싱 저항형 MFA인 FIDO2 표준 도입이다.
FIDO2 기반 인증은 중간자 공격 환경에서도 자격 증명이 탈취되지 않도록 설계되어 있어 Mirage2FA류 공격에 구조적으로 강하다. 둘째, 활성 토큰 무효화(session token revocation) 정책의 적극 적용이다. 의심 행위 탐지 즉시 모든 활성 세션을 강제 종료하는 자동화 프로세스가 없으면, 세션 하이재킹 피해를 사후에 차단하기 어렵다.
셋째, 원격 관리 소프트웨어 설치 이상 징후를 포착하는 행위 기반 위협 인텔리전스 체계 구축이다. 이러한 수요는 ID·액세스 관리(IAM), 사용자·개체 행위 분석(UEBA), 세션 관리 솔루션을 공급하는 보안업체의 시장 기회로 직결된다.
비용과 사용자 경험(UX) 저하를 우려하는 목소리도 있다. 중소기업의 경우 고비용 보안 솔루션 도입 여력이 부족하고, 강력한 MFA는 로그인 절차를 복잡하게 만들어 업무 생산성을 떨어뜨릴 수 있다는 지적이다.
그러나 이번 공격이 드러낸 핵심은 MFA 인증 완료 자체를 악용한다는 점이다. 따라서 보안 설계는 인증 단계 강화만으로 끝나지 않으며, 세션 발급·유지·무효화 전 과정을 제어하는 방향으로 전환해야 한다. 세션 만료 주기 단축, 이상 행위 자동 탐지, FIDO2 기반 인증 도입은 장기적으로 운영 자동화를 통해 비용 부담을 상쇄할 수 있다.
정책·규제 차원의 파장도 진행 중이다. 이탈리아 상원 측에서는 사이버 위협을 과소평가해서는 안 된다며 유럽 차원의 통합 전략 필요성을 경고했다.
강력한 정보 공유 협력, 공유 기술 역량 강화, 민주적 절차의 회복력 확보가 그 내용이다. 미국과 유럽의 규제 강화 흐름은 기업의 컴플라이언스 비용을 높이는 동시에, 세션 무효화·피싱 대응 기능을 기본 서비스로 제공하는 클라우드 서비스 제공자(CSP)와 보안 솔루션 공급자에게는 새로운 수익 기회를 열어준다.
투자자와 보안업체가 주목해야 할 수익 기회와 리스크
기업 경영진과 투자자가 이번 사태에서 도출해야 할 함의는 세 가지다. 보안 예산은 엔드포인트·네트워크 중심에서 아이덴티티·세션 제어 중심으로 이동해야 한다.
광고
보안 사업자는 세션 무효화 API, 행위분석, 원격관리 무결성 검증을 통합한 솔루션으로 시장 점유율을 확대할 기회를 갖는다. 보험사와 감사인은 이번 유형의 침해를 반영해 사이버보험 약관과 감사 체크리스트를 개정해야 한다. 이 변화들은 향후 12~24개월 내 IT 보안 서비스 수요 패턴을 재편할 전망이다.
M365 세션 하이재킹 사태는 기술적 보안 사건에 그치지 않는다. 인증 강화만으로 안심할 수 없으며 세션 수명 관리, 토큰 통제, 원격관리 도구 감시를 위한 별도 운영 체계가 필요하다는 사실을 분명히 보여준다. 보안의 중심축이 '인증'에서 '세션과 행동의 통제'로 이동하고 있으며, 이에 선제적으로 대응하는 기업과 보안 사업자가 다음 경쟁 구도에서 우위를 점할 것이다.
FAQ
Q. 중소기업은 어떤 실무 조치를 먼저 해야 하는가
A. 현재 사용 중인 원격관리 소프트웨어와 외부 접속 경로의 목록을 작성해 위험도를 우선 평가해야 한다. 피싱 저항형 MFA인 FIDO2 표준의 적용 가능성을 검토하고, 즉시 적용이 어려운 경우 세션 만료 시간을 단축하고 비정상 세션을 탐지하는 정책을 추가하는 것이 차선책이다. 아울러 외부 로그와 행위 데이터 수집을 위한 기본 SIEM·로그 분석 체계를 갖춰 위협 인텔리전스를 축적해야 한다. ANY.RUN의 2026년 8월 보고서는 46개국 피해 사례를 분석했으며, 진입 경로 대부분이 피싱 메일이었다는 점을 고려하면 이메일 필터링 강화와 사용자 교육도 병행해야 한다.
Q. 투자자는 어떤 기준으로 보안업체를 평가해야 하는가
A. 제품의 기술적 차별점으로 세션 무효화 API 제공 여부, 브라우저·토큰 수준의 위협 탐지 기능, 원격관리 도구 무결성 검증 기능을 확인해야 한다. 고객사 도입 사례와 사고 대응 역량, 미국·유럽 규제 준수 지원 능력도 중점적으로 살펴야 한다. 연간 반복 수익(ARR) 구조와 파트너 에코시스템, 클라우드 사업자와의 통합 전략이 장기 수익성과 확장성을 판단하는 핵심 지표다. 특히 FIDO2·UEBA·세션 관리를 단일 플랫폼에서 제공하는 업체는 기업 보안 예산 재편 흐름에서 수혜를 받을 가능성이 높다.
※ 이 기사는 보안뉴스, Decode39 보도를 참조하여 작성하였습니다.


