MFA(다중 인증)는 로그인 순간의 사용자를 검증하지만, 그 로그인 뒤 브라우저에 발급된 인증 세션까지 자동으로 보호하는 것은 아니다. Huntress가 분석한 Knight Office 사례에서는 공격자가 중간자(AiTM·Adversary-in-the-Middle) 피싱으로 Microsoft 365 세션 자료를 탈취한 뒤, 승인받지 않은 Microsoft Entra ID 기기 등록까지 수행한 정황이 확인됐다. 이를 단순한 비밀번호 유출이 아니라 신원 침해 사건으로 분류해야 하는 이유다.
6
40
Knight Office의 공격 흐름
관측된 공격은 DocuSign을 사칭한 피싱 메일에서 시작됐다. 링크는 Monday.com 추적 서비스를 거친 뒤 침해된 Joomla 사이트로 이동했다. 최종 피싱 페이지를 평판 검사나 메일 링크 분석에서 감추기 위한 다단계 리디렉션이다.
6
공격의 핵심은 AiTM 프록시다. 피해자와 실제 Microsoft 로그인 서비스 사이에 공격자 서버가 역방향 프록시처럼 끼어들어 인증 과정을 실시간으로 전달한다.
- 피해자가 계정 정보 입력과 MFA 승인을 정상적으로 완료한다.
- 공격자 프록시는 이 상호작용을 실제 Microsoft 서비스로 실시간 중계한다.
- 인증이 끝나면 브라우저로 반환되는 세션 쿠키 또는 토큰 자료를 가로챈다.
- 공격자는 자신의 인프라에서 이 인증 상태를 재사용해 계정에 접근한다.
이는 MFA의 암호 기술을 해독한 것이 아니다. MFA를 완료한 사용자에게 발급된 권한 부여 상태를 훔쳐 재사용한 것이다. Microsoft도 사용자가 이미 MFA를 충족했더라도 발급된 토큰이 탈취·재사용될 수 있음을 토큰 탈취로 정의한다.
40
비밀번호를 바꿔도 침입이 끝나지 않을 수 있는 이유
탈취된 브라우저 세션이나 새로 고침 토큰(refresh token) 기반 접근 권한은 관련 토큰이 폐기되기 전까지 추가 비밀번호 입력이나 MFA 요청 없이 계속 악용될 수 있다. Microsoft는 토큰 탈취 대응에서 영향받은 사용자 또는 기기를 차단하고 현재 토큰을 폐기하라고 권고한다.
40
Knight Office에서는 침해 이후 공격자가 승인받지 않은 호스트를 Microsoft Entra ID에 등록하고, 공격자 통제하의 Windows Hello for Business 자격 증명을 설정한 활동도 보고됐다.
6 이는 별도의 인증 경로를 만들 수 있다. 따라서 초기 웹 세션을 폐기하거나 비밀번호를 재설정한 뒤에도 무단 기기와 새 인증 수단이 남아 있지 않은지 확인해야 한다.
이런 지속성 확보 방식은 디바이스 코드 피싱 연구에서도 확인됐다. Microsoft는 악용된 디바이스 코드 흐름으로 얻은 새로 고침 토큰이 기기 등록 서비스용 토큰을 받는 데 쓰이고, 이어 공격자 통제 기기를 Entra ID에 등록하는 데 사용될 수 있다고 설명했다.
28
디바이스 코드 피싱과 AiTM은 연관돼 있지만 다르다
AiTM 피싱은 실시간 로그인 과정을 프록시로 중계해 인증 후 세션을 훔친다. 반면 디바이스 코드 피싱은 정상 OAuth 디바이스 인증 흐름을 악용한다. 공격자가 디바이스 코드 요청을 시작하고, 피해자를 속여 해당 코드를 입력하고 인증하게 만들면 공격자 통제 클라이언트가 토큰을 받게 된다.
22
두 기법 모두 비밀번호 자체보다 MFA 이후 사용할 수 있는 권한 부여 자료를 노린다는 점에서 같다. 탐지 체계는 두 경로를 모두 포괄해야 한다. Elastic은 Microsoft Authentication Broker 클라이언트가 Exchange Online, Microsoft Graph, SharePoint 같은 Microsoft 1차 리소스를 요청한 대화형 Entra 로그인 가운데 디바이스 코드 프로토콜을 사용한 사례를 탐지 대상으로 제시한다.
17
관측 범위와 PhaaS 확산 배경
Huntress는 문서 사칭 유인, 다단계 리디렉션, 세션 토큰 탈취, 무단 Entra 기기 등록으로 이어지는 실제 Knight Office 침해 과정을 확인했다. 텔레메트리에서는 동일 IP 주소와 연관된 반복 토큰 재사용도 관측됐지만, 이를 전 세계 피해자 수로 해석해서는 안 된다.
6
Knight Office는 Microsoft 365 신원 세션을 노리는 피싱 서비스형 공격(PhaaS) 시장 확대와도 맞닿아 있다.
- Mirage2FA는 AiTM 인프라로 자격 증명과 인증된 세션을 탈취한다. ANY.RUN은 2024~2026년 사이 잠재적 침해 이벤트 9,332건과 쿠키 탈취 4,561건을 보고했다. 이는 확정 피해자 수가 아니라 텔레메트리 기반의 잠재 이벤트 수치다.
4
- Kali365는 2026년 4월 처음 관측됐고 주로 Telegram을 통해 유통됐다. FBI는 이 도구가 Microsoft 365 OAuth 접근 토큰과 새로 고침 토큰을 확보할 수 있다고 경고했다.
1
공통된 방어 교훈은 분명하다. 세션과 토큰의 탈취·재사용을 비밀번호 유출만큼 엄격하게 보호·탐지·대응해야 한다는 것이다.
Entra ID·Microsoft 365에서 우선 확인할 탐지 신호
단일 경보보다 여러 신호의 상관관계를 보는 것이 중요하다.
1. 의심스러운 세션 재사용
성공적인 MFA 직후 동일 계정 또는 세션이 짧은 시간 안에 크게 다른 IP, 네트워크, 지역, 브라우저, 기기 속성에서 나타나는지 조사해야 한다. Microsoft는 세션 쿠키와 연관된 비정상 토큰 사용 및 낯선 로그인 속성 탐지를 제공한다.
38
2. 수상한 디바이스 코드 인증
성공한 디바이스 코드 인증을 검토하고, 클라이언트·원본 IP·요청 리소스·사용자 업무 맥락이 타당한지 확인해야 한다. Entra 로그인 로그에서는 authenticationProtocol: deviceCode, originalTransferMethod: deviceCodeFlow 같은 필드로 해당 활동을 식별할 수 있다.
26
3. 지속성 변경 감시
다음 Entra 감사 이벤트를 우선순위 높게 살펴본다.
- 새 기기 등록·조인·소유자 변경, 비정상 기기 식별자
- 새 Windows Hello for Business, FIDO2/패스키, MFA, 복구 인증 수단
- 애플리케이션 동의 부여, 엔터프라이즈 애플리케이션·서비스 주체 변경, 권한 있는 역할 할당
- 조건부 액세스, 명명된 위치, 페더레이션, 사서함 전달, 받은편지함 규칙 변경
의심스러운 인증 직후 발생한 무단 기기 등록은 높은 우선순위의 신원 지속성 신호로 취급해야 한다.
26
28
4. 메일과 신원 로그의 결합 분석
DocuSign 사칭 메일 하나만으로는 스팸일 수 있고, 새 Entra 기기 하나만으로는 정상 업무일 수 있다. 그러나 의심스러운 메시지, 리디렉션 체인 증거, MFA 성공, 비정상 세션 재사용, 기기 또는 인증 수단 변경이 함께 나타난다면 훨씬 더 즉각적인 조치가 필요하다.
사고 대응: 비밀번호가 아니라 ‘신원 전체’를 격리하라
AiTM 또는 디바이스 코드 기반 토큰 탈취가 의심되면 다음과 같은 신원 중심 격리 절차가 필요하다.
- 영향받은 신원을 차단한다. 범위가 확인될 때까지 해당 사용자와 기기 계정을 비활성화하거나 차단한다.
40
- 현재 세션과 새로 고침 토큰을 폐기한다. Entra 로그인 세션 폐기 절차를 수행하고 재인증을 강제한다. Microsoft는 디바이스 코드 피싱 대응에서
revokeSignInSessions를 통한 새로 고침 토큰 폐기를 권고한다.
27
- 비밀번호를 재설정하되, 여기서 멈추지 않는다. 비밀번호 변경은 보조적 격리 수단일 뿐 공격자 접근이 끝났다는 증거가 아니다.
40
42
- 지속성을 제거한다. 무단 Entra 기기를 찾고 제거하며 기기 소유권을 검토한다. 최근 추가된 Windows Hello for Business, FIDO2, MFA, 복구, 애플리케이션 자격 증명과 동의 부여도 점검·제거한다.
6
28
- 테넌트 전체를 헌팅한다. 동일한 유인 URL, 리디렉션 인프라, 의심 IP, 디바이스 코드 이벤트, MFA 이후 로그인 이상 징후, 신규 기기 등록을 모든 사용자 범위에서 찾는다.
- 업무 영향을 평가한다. Exchange, SharePoint, OneDrive, Teams, Microsoft Graph, OAuth, 관리 감사 기록에서 데이터 접근, 사서함 규칙·전달, 외부 공유, 동의 악용, 권한 변경, SSO 연결 애플리케이션 접근을 검토한다.
- 정리 전에 증거를 보존한다. 피싱 메일과 헤더, 메일 추적 기록, 리디렉션 체인, Entra 로그인·감사 로그, 기기 기록, OAuth 동의 기록, 브라우저·엔드포인트 텔레메트리를 보관한다.
다음 피싱 유인 전에 줄여야 할 노출면
고위험 사용자는 피싱 저항성 인증을 적용하는 것이 중요하지만, 단일 대책으로 보아서는 안 된다. Microsoft는 FIDO2 보안 키, Windows Hello for Business, 인증서 기반 인증 같은 피싱 저항성 방식과 함께 비관리형 기기의 세션 유효 기간을 줄이는 통제를 권고한다.
39
조직은 디바이스 코드 흐름이 실제로 필요한지 평가하고, 불필요한 기기 등록을 제한하며, 규정 준수 기기와 위험도를 기준으로 조건부 액세스를 적용해야 한다. 또한 운영팀이 신속하게 세션을 폐기하고 신원 객체 변경을 조사할 수 있도록 절차와 권한을 갖춰야 한다.
Knight Office의 핵심 교훈은 MFA가 실패했다는 것이 아니다. 공격자가 MFA 뒤에 생성된 세션을 훔치면, MFA 성공 자체가 침해의 시작점이 될 수 있다는 점이다. 대응은 세션뿐 아니라 기기, 인증 수단, 위임된 접근 권한까지 모두 확인하고 격리했을 때 비로소 완료된다.