ScamLens
높음평균 피해액: $3,000일반적 기간: 1-7 days

OAuth 동의 피싱: 앱 권한을 통한 신원 도용

OAuth 동의 피싱은 Microsoft 365, Google Workspace 및 기타 클라우드 플랫폼에서 사용하는 신뢰할 수 있는 OAuth 인증 프레임워크를 악용합니다. 공격자들은 비밀번호를 직접 탈취하는 대신, 이메일, 파일, 연락처 및 클라우드 리소스에 광범위한 접근 권한을 요청하는 악의적인 제3자 애플리케이션을 만듭니다. 피해자가 정당한 로그인 화면으로 보이는 화면에서 '허용' 또는 '수락'을 클릭하면, 무의식적으로 공격자의 애플리케이션에 자신의 계정에 대한 지속적인 접근 권한을 부여하게 됩니다. 이 접근 권한은 다중 인증을 우회하며 비밀번호 변경 후에도 활성 상태로 유지됩니다. Microsoft의 디지털 방어 보고서에 따르면, 이 공격 벡터는 2021년 이후 300% 증가했으며, FBI의 인터넷 범죄 불만 센터는 2023년에 OAuth 기반 공격과 연계된 비즈니스 이메일 손상으로 인한 4,300만 달러 이상의 손실을 연결했습니다. 이 기법은 정당한 인증 인프라를 활용하기 때문에 사용자와 기존 보안 도구 모두에서 탐지가 어렵다는 점에서 특히 위험합니다. 자격 증명 도용과 달리, OAuth 동의 피싱은 비밀번호 유출 알림이나 의심스러운 로그인 경고를 트리거하지 않습니다. 공격자들은 일반적으로 정교한 이메일 캠페인, 가짜 협업 초대 또는 손상된 웹사이트를 통해 악의적인 OAuth 요청을 전달합니다. FTC 보고서에 따르면 피해자의 68%는 가짜 SharePoint 알림이나 Teams 회의 초대를 받는 중소 비즈니스의 직원입니다. 개인의 평균 금전적 손실은 약 3,000달러에 달하지만, 데이터 유출, 비즈니스 중단, 복구 비용을 포함할 때 조직은 사건당 평균 47,000달러의 훨씬 더 큰 손실에 직면합니다.

주요 수법

  • 공격자들은 'Office365 보안 업데이트' 또는 'Google Drive 스캐너'와 같은 정당한 서비스를 모방하는 이름으로 OAuth 제공자에 악의적인 애플리케이션을 등록하여 동의 화면 중에 신뢰할 수 있어 보이도록 합니다.
  • 사기꾼들은 OAuth 동의 페이지로의 링크가 포함된 피싱 이메일을 보내며, 종종 문서 공유 알림, 회의 초대 또는 즉시 조치가 필요한 긴급 보안 경고로 위장합니다.
  • 범죄자들은 최소한으로 보이지만 실제로는 광범위한 접근 권한을 부여하는 권한 요청을 작성합니다. '이메일 읽기' 권한을 요청하면서 실제로는 전체 사서함 접근 및 메시지 전달 기능을 포함합니다.
  • 공격자들은 자신의 미끼에서 시간 압박 전술을 사용하여 계정이 잠금될 것, 파일이 삭제될 것, 또는 긴급 문서가 피해자의 신중한 검토를 우회하기 위해 몇 시간 내에 즉시 검토해야 한다고 주장합니다.
  • 정교한 작업은 먼저 정당한 직원 계정을 손상시킨 다음, 신뢰할 수 있는 내부 이메일 주소에서 OAuth 피싱 링크를 보내 조직 내 성공률을 높입니다.
  • 사기꾼들은 offline_access 권한을 요청하여 지속적인 접근을 유지하므로, 악의적인 앱이 피해자가 재인증할 필요 없이 무기한으로 계정 접근을 유지할 수 있습니다.

식별 방법

  • 예상치 못한 이메일의 링크를 클릭한 후 OAuth 동의 화면이 나타납니다. 특히 요청하지 않은 공유 문서, 보안 업데이트 또는 계정 확인에 관한 긴급 메시지입니다.
  • 동의 화면의 애플리케이션 이름에 일반적인 용어, 오타 또는 '보안 이메일 리더' 또는 '문서 뷰어 프로'와 같은 의심스러운 이름이 포함되어 있으며 인식 가능한 브랜드가 아닙니다.
  • 권한 요청에 '모든 파일에 대한 읽기 및 쓰기 권한', '사용자 대신 이메일 전송', '모든 연락처에 대한 접근' 등 광범위한 접근 범위가 포함되어 있으며, 해당 기능이 그러한 광범위한 권한을 필요로 하지 않습니다.
  • 게시자 정보가 '미확인'으로 표시되거나 정식 회사 도메인(microsoft.com, google.com) 또는 확인된 게시자 배지가 아닌 의심스러운 도메인 이름을 표시합니다.
  • OAuth 동의 요청이 단축 URL(bit.ly, tinyurl)이나 익숙하지 않은 리디렉션 체인을 통해 도착하며, 알려진 서비스의 공식 도메인에서 직접 오지 않습니다.
  • 타이밍이 의심스럽습니다. 즉, 동의 요청이 문서 공유, 달력 초대 또는 인위적인 긴급성을 만드는 보안 경고에 관한 원하지 않은 이메일을 받은 직후에 나타납니다.

자신을 보호하는 법

  • OAuth 동의 화면에서 '수락'을 클릭하기 전에, 애플리케이션 게시자가 확인되었고 도메인이 공식 회사 웹사이트와 일치하는지 확인합니다. 링크에 마우스를 올리고 실제 URL 목적지를 확인합니다.
  • 요청된 권한을 신중하게 검토하고, 명시된 목적을 초과하는 접근을 요청하는 애플리케이션을 거부합니다. 예를 들어, 문서 뷰어는 이메일 전송 권한이 필요하지 않습니다.
  • Microsoft 365 또는 Google Workspace 관리자 콘솔에서 조직 정책을 구성하여 OAuth 앱 설치를 사전 승인된 애플리케이션으로 제한하거나 민감한 권한을 요청하는 앱에 대해 관리자 동의를 요구합니다.
  • 계정 설정에서 연결된 애플리케이션을 정기적으로 감시합니다(Google: myaccount.google.com/permissions, Microsoft: account.microsoft.com/privacy). 익숙하지 않거나 사용하지 않는 애플리케이션의 접근 권한을 즉시 취소합니다.
  • 클라우드 접근 보안 브로커(CASB) 또는 내장된 보안 도구를 사용하여 엔터프라이즈 환경에서 OAuth 동의 부여에 대한 향상된 로깅 및 모니터링을 사용 가능하게 하여 의심스러운 애플리케이션 권한을 탐지합니다.
  • 사용자가 정당한 OAuth 요청과 악의적인 OAuth 요청을 구별하고, 접근 권한을 부여하기 전에 애플리케이션의 진정성을 확인하기 위한 명확한 프로토콜을 확립하도록 가르치는 OAuth 동의 피싱에 관한 사용자 인식 교육을 구현합니다.

실제 사례

중형 컨설팅 회사의 마케팅 담당자가 동료의 Microsoft 365 계정에서 보낸 것으로 보이는 '분기별 예산 - 즉시 검토 필요'라는 제목의 이메일을 받았습니다. SharePoint 링크를 클릭하면 'Office 문서 뷰어'라는 앱의 OAuth 동의 화면으로 이동했습니다. 접근 권한을 부여한 후 몇 시간 내에, 공격자의 애플리케이션이 2,847개의 이메일을 외부 계정으로 전달했으며, 이에는 은행 세부 정보를 포함하는 클라이언트 계약서가 포함되었고, 이러한 정보는 $28,000 송금을 리디렉션하는 데 사용되었습니다.

인사 이사가 긴급 경영진 회의에 대한 것으로 보이는 Google 캘린더 초대를 받았습니다. 초대를 수락하면 '기본 캘린더 접근'을 요청하는 캘린더 앱에 대한 OAuth 요청이 트리거되었습니다. 피해자는 Gmail 및 Drive 접근에 대한 추가 권한을 알아채지 못하고 이를 승인했습니다. 다음 3일간 공격자는 직원 개인 정보(340명의 직원에 대한 사회 보장 번호 포함)를 유출했으며, 정기적인 보안 감사 중에야 유출이 발견되었습니다.

소비자 사업가가 자신의 Dropbox 계정에 의심스러운 활동이 있었고 확인이 필요하다고 주장하는 이메일의 링크를 클릭했습니다. OAuth 동의 화면은 Dropbox 색상으로 브랜딩되고 '계정 확인 권한'을 요청하는 정당해 보였습니다. 승인 후, 악의적인 앱이 회사의 클라우드 저장소에 접근했으며, 중요한 비즈니스 파일을 암호화하고 $4,500의 몸값을 요구했습니다. 접근 권한이 정당한 OAuth를 통해 부여되었기 때문에 암호화 활동은 심각한 피해가 발생할 때까지 보안 경고를 트리거하지 않았습니다.

자주 묻는 질문

내가 이미 악성 앱에 Microsoft 365 또는 Google 계정 접근 권한을 부여했는지 어떻게 알 수 있나요?
myapps.microsoft.com(Microsoft) 또는 myaccount.google.com/permissions(Google)에 즉시 접속하여 연결된 앱을 확인하고 계정에 접근 권한이 있는 모든 타사 애플리케이션을 검토하세요. 익숙하지 않은 앱 이름, 사용하지 않는 앱, 또는 'Mail.Read'나 'offline_access'와 같은 의심스러운 권한을 가진 앱이 있는지 찾아보세요. 발견 시 즉시 해당 애플리케이션 옆의 '제거' 또는 휴지통 아이콘을 클릭하여 접근 권한을 철회하세요.
의심스러운 OAuth 동의 화면에서 '허용'을 클릭했다면 어떻게 해야 하나요?
먼저 즉시 비밀번호를 변경하고 다중 인증을 활성화하거나 강화하세요. OAuth 접근은 비밀번호 변경을 우회할 수 있기 때문입니다. 그런 다음 myapps.microsoft.com 또는 myaccount.google.com/permissions에서 악성 앱 권한을 철회하고, 이메일 전달 규칙 및 복구 옵션을 확인하여 공격자가 이를 변경하지 않았는지 점검하세요. 마지막으로 IT 관리자나 보안 팀에 즉시 연락하여 데이터 유출 또는 무단 이메일 접근 여부를 감사하도록 하세요.
OAuth 피싱 이메일에서 동의 링크를 클릭하지 않기 위해 어떤 경고 신호를 주의해야 하나요?
긴급 조치가 필요하다는 주장(계정 잠금, 파일 삭제 위협, 보안 업데이트), 알 수 없는 발신자의 문서 열람 초대, 이미 사용하는 서비스에 대한 '권한 확인' 요청 이메일에 의심을 가지세요. 정식 서비스는 권한 재동의를 거의 요구하지 않습니다. 링크 위에 마우스를 올려 실제 URL이 Microsoft, Google 또는 귀하 조직의 도메인인지 확인하고, 동료나 신뢰할 수 있는 주소에서 온 것처럼 보여도 원치 않는 이메일의 OAuth 동의 링크는 절대 클릭하지 마세요.
앱 권한을 철회한 후에도 공격자가 내 이메일과 파일에 계속 접근할 수 있나요?
공격자가 권한 철회 전에 'offline_access' 권한을 요청했다면 이미 이메일, 연락처, 파일을 자신의 시스템에 복사했을 수 있습니다. 권한 철회는 미래 접근을 차단하지만 이미 탈취된 데이터는 복구하지 못합니다. 또한 다중 인증 활성화 이전에 접근했다면 대체 복구 방법이나 전달 규칙을 설정했을 수 있으므로 보안 팀에 연락해 전체 계정 감사를 받고 전달 규칙, 복구 이메일 주소, 의심스러운 로그인 활동을 보안 로그에서 확인하세요.
OAuth 피싱 공격과 일반 비밀번호 피싱 공격의 차이점은 무엇이며, 왜 중요한가요?
OAuth 피싱은 비밀번호를 훔치지 않고 공격자의 앱에 계정 접근 권한을 직접 부여하도록 속입니다. 이로 인해 비밀번호 재설정과 다중 인증 알림을 우회하여 침해를 탐지하고 차단하기 훨씬 어렵습니다. 즉, OAuth 침해 후 비밀번호를 변경해도 공격자는 승인된 앱을 통해 계속 접근할 수 있습니다. 따라서 비밀번호 재설정만으로는 부족하며 악성 애플리케이션을 수동으로 철회해야 하므로 Microsoft 365나 Google Workspace 같은 클라우드 서비스를 사용하는 사람은 연결된 앱을 정기적으로 확인하는 것이 매우 중요합니다.

신고 채널 — 대한민국

귀하의 지역에서 이 사기를 신고할 수 있는 공식 채널.

경찰청 사이버범죄 신고시스템 (ECRM)

사이버 범죄

경찰청 사이버수사 신고. 보이스피싱·해킹·온라인사기 통합 접수.

한국인터넷진흥원 KISA 118

신고

개인정보 침해, 스팸, 해킹 등 종합상담 (24시간).

금융감독원 1332

금융 감독

보이스피싱·금융사기 신고 및 피해구제 상담.

한국소비자원

소비자 보호

소비자 피해 상담 및 분쟁조정.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

이 사기를 의심하시나요?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), oauth 동의 피싱: 앱 권한을 통한 신원 도용 is described at https://scamlens.org/ko/encyclopedia/oauth-consent-phishing.