디바이스 코드 피싱 공격 37배 급증, 신규 키트 11종 등장, 중국 연계 TA416이 유럽 정부 겨냥, LinkedIn BrowserGate가 확장 프로그램 6천 개 이상 스캔, Qilin 랜섬웨어가 독일 정당 공격
최소 11개의 서비스형 피싱 키트가 기법을 대중화하면서 2026년 OAuth 디바이스 코드 피싱 공격이 37배 폭증했습니다. 중국의 TA416 APT는 개선된 PlugX로 유럽 정부를 상대로 공격적인 첩보 활동을 재개했습니다. LinkedIn은 브라우저 확장 프로그램 6천 개 이상을 은밀히 스캔한 사실이 드러났습니다. Qilin 랜섬웨어는 독일 Die Linke 정당의 데이터를 훔쳤고, 암호화폐 탈취 악성코드 SparkCat은 iOS와 Android 앱 스토어에 다시 나타났습니다.
1. 디바이스 코드 피싱 공격 37배 급증 — PhaaS 키트 11종 유통
⚠ 치명적 — OAuth 디바이스 흐름의 광범위한 무기화
OAuth 2.0 Device Authorization Grant 흐름을 악용한 디바이스 코드 피싱 공격이 2026년에 37.5배 증가했습니다. 이제 최소 11개의 피싱 키트가 이 기능을 서비스로 제공해 숙련도가 낮은 공격자도 기법을 사용할 수 있습니다.
보안 연구기관 Push Security 연구진은 스마트 TV와 IoT 하드웨어처럼 입력이 제한된 기기를 위해 설계된 OAuth 2.0 Device Authorization Grant 흐름을 악용하는 디바이스 코드 피싱이 폭발적으로 늘었다고 기록했습니다. 공격은 피해자가 공격자가 생성한 디바이스 코드를 정상 Microsoft 로그인 페이지에 입력하도록 속여, 유효한 토큰을 통해 공격자에게 지속적인 접근 권한을 부여하게 합니다.
공격 방식
위협 행위자는 ID 공급자에 디바이스 인증 요청을 보내 코드를 받습니다. 그런 다음 일반적으로 DocuSign, SharePoint, Microsoft Teams 또는 Adobe를 흉내 낸 SaaS 테마 페이지로 코드를 피해자에게 전달합니다. 피해자가 정상 로그인 페이지에 코드를 입력하면 공격자의 기기는 유효한 액세스 토큰과 갱신 토큰을 받아 MFA를 완전히 우회합니다.
경쟁 피싱 키트 11종
이번 주 초 Sekoia가 분석한 서비스형 피싱 플랫폼 EvilTokens가 주류 확산을 이끌었지만, Push Security는 추가 경쟁 키트 10종을:
- VENOM — 디바이스 코드 피싱과 AiTM 기능을 모두 제공하는 비공개 소스 키트로 EvilTokens 복제본으로 추정
- SHAREFILE — 노드 기반 백엔드를 사용하는 Citrix ShareFile 테마 미끼
- CLURE — DigitalOcean에서 API 엔드포인트를 순환하는 SharePoint 테마 키트
- LINKID — Cloudflare 챌린지를 사용하는 Microsoft Teams 및 Adobe 테마 미끼
- AUTHOV — workers.dev에 호스팅되며 팝업 방식으로 디바이스 코드를 입력
- DOCUPOLL — GitHub Pages에 호스팅된 DocuSign 작업 흐름 복제본
- FLOW_TOKEN — Tencent Cloud 백엔드와 HR 테마 미끼를 사용
- PAPRIKA — 가짜 Okta 푸터가 있는 AWS S3 호스팅 Microsoft 로그인 복제본
- DCSTATUS — 일반 Microsoft 365 미끼를 사용하는 최소형 키트
- DOLCE — PowerApps에 호스팅된 키트로 레드팀 구현일 가능성
방어 권고
- 필요하지 않은 환경에서는 조건부 액세스 정책으로 Device Authorization Grant 흐름을 비활성화하십시오.
- ID 공급자 로그에서 예기치 않은 디바이스 코드 인증 이벤트를 모니터링하십시오.
- 비정상적인 IP 주소나 위치에서 시작된 세션을 경고하도록 설정하십시오.
- 가능한 경우 FIDO2 또는 패스키 기반 인증을 구현하십시오.
- 사용자가 디바이스 코드 피싱 미끼를 식별하도록 교육하십시오.
2. 중국 연계 TA416, PlugX로 유럽 정부 첩보 활동 재개
🔶 높음 — EU 및 NATO 대상 국가 지원 첩보 캠페인
TA416 APT 그룹(RedDelta, Vertigo Panda와 활동이 겹침)이 2년간의 공백 뒤 유럽 정부와 외교기관을 공격적으로 다시 겨냥하며 OAuth 리디렉션 악용을 통해 개선된 PlugX 백도어를 배포했습니다.
Proofpoint 연구진은 TA416이 재개한 첩보 캠페인을 분석했습니다. 중국 연계 그룹은 2025년 중반부터 유럽 정부와 외교기관을 공격했으며, 여러 유럽 국가의 EU 및 NATO 외교 공관을 겨냥했습니다. 이 그룹은 DarkPeony, RedDelta, Red Lich, SmugX, UNC6384, Vertigo Panda와 활동이 겹칩니다.
진화하는 공격 체인
TA416은 캠페인 내내 감염 기법을 계속 발전시켰습니다.
- Cloudflare Turnstile 악용 — 정상 CAPTCHA 챌린지 페이지를 악성코드 전달 관문으로 사용
- OAuth 리디렉션 악용 — Microsoft Entra ID 클라우드 애플리케이션과 OAuth 인증 엔드포인트를 악용해 피해자를 공격자 통제 도메인으로 리디렉션
- C# 프로젝트 파일 악용 — MSBuild로 PlugX 다운로더 역할을 하는 악성 CSPROJ 파일을 자동 컴파일
- 클라우드 호스팅 다변화 — Azure Blob Storage, Google Drive, 침해된 SharePoint 인스턴스에 악성 압축 파일 호스팅
중동으로 확대
TA416은 유럽 외에도 2026년 2월 말 미국·이스라엘·이란 분쟁 이후 중동 외교·정부기관을 겨냥한 캠페인을 시작했으며, 지역 정보를 수집하려는 것으로 보입니다.
기술 세부 정보
2026년 2월 공격 체인은 정상 MSBuild 실행 파일과 악성 C# 프로젝트 파일이 든 압축 파일을 Google Drive 또는 침해된 SharePoint 인스턴스에서 내려받습니다. CSPROJ 파일은 Base64로 인코딩된 URL 3개를 디코딩해 TA416 통제 도메인에서 DLL 사이드로딩 구성 요소 세트를 가져오고, 이 그룹 특유의 DLL 사이드로딩 기법으로 PlugX를 실행합니다.
침해 지표 및 완화책
- 개발 환경 밖에서 발생하는 예기치 않은 MSBuild 실행을 모니터링하십시오.
- 알려진 TA416 C2 인프라를 네트워크 수준에서 차단하십시오.
- Entra ID의 OAuth 애플리케이션 권한에서 승인되지 않은 서드파티 앱을 검토하십시오.
- 이메일 보안 게이트웨이에서 웹 버그 추적 탐지를 활성화하십시오.
- 정상 실행 파일과 관련된 DLL 사이드로딩 패턴을 경고하십시오.
3. LinkedIn "BrowserGate" — Microsoft 플랫폼이 Chrome 확장 프로그램 6천 개 이상 스캔
🔶 높음 — 은밀한 브라우저 지문 수집에 따른 개인정보 우려
LinkedIn이 방문자의 브라우저에서 Chrome 확장 프로그램 6천 개 이상을 스캔하고 상세한 기기 지문 데이터를 수집하는 JavaScript를 삽입해, 그 결과를 식별 가능한 사용자 프로필과 연결한 사실이 드러났습니다.
Fairlinked e.V.가 "BrowserGate"라고 이름 붙인 보고서는 Microsoft의 LinkedIn이 숨겨진 JavaScript로 방문자 브라우저에 설치된 확장 프로그램을 스캔하고 기기 데이터를 수집한다고 밝혔습니다. BleepingComputer도 주장을 독립적으로 확인했으며, LinkedIn 웹사이트가 무작위 파일명의 JavaScript를 불러와 브라우저 확장 프로그램 6,236개를 검사한 사실을 확인했습니다..
LinkedIn이 수집하는 정보
- 브라우저 확장 프로그램 — Apollo, Lusha, ZoomInfo 등 경쟁 영업 도구 200개 이상을 포함해 확장 프로그램 6,236개를 스캔
- CPU 코어 수 및 사용 가능한 메모리
- 화면 해상도 및 시간대
- 언어 설정 및 배터리 상태
- 오디오 정보 및 저장소 기능
확대되는 범위
확장 프로그램 스캔 규모는 2025년 약 2천 개에서 두 달 전 3천 개, 현재 6,236개로 계속 늘었습니다. 스크립트는 LinkedIn 관련 확장 프로그램뿐 아니라 언어 도구, 문법 확장 프로그램, 세무 전문가용 도구와 무관해 보이는 기능까지 탐지합니다.
경쟁 정보 수집 우려
보고서는 LinkedIn이 이 데이터로 경쟁 제품을 사용하는 기업을 파악해 사실상 사용자 브라우저에서 경쟁사의 고객 목록을 추출한다고 주장합니다. LinkedIn은 은밀한 스캔으로 얻은 데이터를 근거로 서드파티 도구 사용자에게 제재를 경고한 것으로 전해졌습니다.
LinkedIn의 답변
LinkedIn은 확장 프로그램 탐지를 부인하지 않지만 플랫폼 보호 목적이라고 주장합니다. 회사는 보고서 작성자의 계정이 스크래핑과 서비스 약관 위반으로 정지됐다고 밝혔습니다. LinkedIn은 확장 프로그램 탐지가 회원 동의 없이 데이터를 스크래핑하는 도구를 식별하는 데 도움이 된다고 설명합니다.
4. Qilin 랜섬웨어, 독일 정당 Die Linke 데이터 탈취
⚠ 치명적 — 지정학적 파장이 있는 정당 데이터 침해
Qilin 랜섬웨어 그룹이 독일 정당 Die Linke를 침해해 민감한 내부 데이터와 직원 개인정보를 훔쳤습니다. 정당은 이번 공격에 정치적 동기가 있을 수 있다고 봅니다.
해당 Qilin 랜섬웨어 그룹은 공격에 대한 책임을 주장했습니다. Die Linke (The Left)는 독일 연방의회에 의원 64명을 두고 등록 당원 12만 3천 명을 보유한 민주사회주의 정당입니다. 3월 27일 발생한 공격으로 당 본부의 IT 시스템이 중단됐습니다.
탈취된 정보
- 민감한 내부 데이터 정당 운영 시스템에서 유출
- 개인정보 본부 직원의 정보
- 당원 데이터베이스는 침해되지 않았으며 공격자는 당원 정보를 확보하지 못했습니다.
정치적 측면
Die Linke는 공격자를 금전적·정치적 동기를 모두 가진 러시아어권 사이버 범죄자로 규정하며 공격이 "우연으로 보이지 않는다"고 밝혔습니다. 정당은 정치 조직을 겨냥한 랜섬웨어 공격을 "하이브리드 전쟁의 일부"이자 "핵심 인프라에 대한 공격"이라고 평가했습니다. 러시아 연계 그룹은 이전에도 독일 정당을 공격했으며, 2024년 APT29는 WineLoader 백도어로 CDU를 겨냥했습니다.
대응 조치
- 독일 당국에 신고하고 형사 고소를 제기
- 독립 IT 전문가를 투입해 시스템 복구
- Qilin은 데이터 샘플을 공개하지 않은 채 4월 1일 유출 사이트에 Die Linke를 등록
- 몸값 지급을 압박하기 위해 데이터 유출 위협을 사용
5. SparkCat 암호화폐 탈취 악성코드, iOS와 Android 앱 스토어에 재등장
🔶 높음 — 공식 앱 스토어가 다시 침해됨
더 정교해진 SparkCat 변종이 Apple App Store와 Google Play Store에서 발견됐습니다. 이 악성코드는 OCR을 사용해 피해자의 사진 갤러리에서 암호화폐 지갑 복구 문구를 훔칩니다.
Kaspersky 연구진은 새로운 SparkCat 악성코드 변종을 트로이목마가 처음 보고된 지 1년여 만에 Apple App Store와 Google Play Store 모두에서 발견했습니다. 악성코드는 기업용 메신저와 음식 배달 서비스처럼 무해해 보이는 앱에 숨어 피해자의 사진 갤러리에서 암호화폐 지갑 복구 문구를 은밀히 찾습니다.
기술적 진화
- 코드 가상화 — 새로운 난독화 계층으로 분석 난도가 크게 상승
- 크로스 플랫폼 언어 — 전통적인 분석 도구를 우회
- OCR 기반 추출 — 광학 문자 인식으로 스크린샷 속 지갑 시드 문구를 식별
- 다국어 표적화 — Android 버전은 일본어·한국어·중국어 키워드를, iOS 변종은 더 넓은 범위를 겨냥해 영어 니모닉 문구를 스캔
범위 및 배후
Kaspersky는 App Store에서 감염 앱 2개, Google Play에서 1개를 발견했으며 주로 아시아의 암호화폐 사용자를 겨냥했습니다. 작전 배후는 중국어권 운영자로 추정됩니다. iOS 변종은 영어 문구를 스캔하므로 지역과 관계없이 전 세계 사용자에게 영향을 줄 가능성이 있습니다.
사용자 보호 조치
- 암호화폐 지갑 복구 문구를 절대 스크린샷으로 찍거나 촬영하지 마십시오.
- 앱 권한을 검토하고 관련 없는 앱의 사진 갤러리 접근 요청을 의심하십시오.
- 알려진 악성코드 서명을 검사하는 모바일 보안 솔루션을 사용하십시오.
- 시드 문구는 물리 매체를 이용해 오프라인으로만 보관하십시오.
위협 환경 요약
| 위협 | 심각도 | 조치 필요 |
|---|---|---|
| 디바이스 코드 피싱(키트 11종) | 치명적 | 디바이스 인증 흐름을 비활성화하고 인증 로그를 모니터링 |
| EU/NATO 대상 TA416 PlugX | 높음 | OAuth 앱을 검토하고 알려진 C2 인프라 차단 |
| LinkedIn BrowserGate | 높음 | 확장 프로그램 노출을 검토하고 브라우저 프로필 분리를 고려 |
| Die Linke 대상 Qilin 랜섬웨어 | 치명적 | 정치 조직은 랜섬웨어 대비 태세를 검토 |
| SparkCat 암호화폐 탈취 악성코드 | 높음 | 시드 문구를 촬영하지 말고 앱 권한을 검토 |
— KENSAI Security Intelligence · 2026년 4월 4일 발행