보안 브리핑 2026년 4월 4일 · 8분 분량

디바이스 코드 피싱 공격 37배 급증, 신규 키트 11종 등장, 중국 연계 TA416이 유럽 정부 겨냥, LinkedIn BrowserGate가 확장 프로그램 6천 개 이상 스캔, Qilin 랜섬웨어가 독일 정당 공격

최소 11개의 서비스형 피싱 키트가 기법을 대중화하면서 2026년 OAuth 디바이스 코드 피싱 공격이 37배 폭증했습니다. 중국의 TA416 APT는 개선된 PlugX로 유럽 정부를 상대로 공격적인 첩보 활동을 재개했습니다. LinkedIn은 브라우저 확장 프로그램 6천 개 이상을 은밀히 스캔한 사실이 드러났습니다. Qilin 랜섬웨어는 독일 Die Linke 정당의 데이터를 훔쳤고, 암호화폐 탈취 악성코드 SparkCat은 iOS와 Android 앱 스토어에 다시 나타났습니다.


1. 디바이스 코드 피싱 공격 37배 급증 — PhaaS 키트 11종 유통

⚠ 치명적 — OAuth 디바이스 흐름의 광범위한 무기화

OAuth 2.0 Device Authorization Grant 흐름을 악용한 디바이스 코드 피싱 공격이 2026년에 37.5배 증가했습니다. 이제 최소 11개의 피싱 키트가 이 기능을 서비스로 제공해 숙련도가 낮은 공격자도 기법을 사용할 수 있습니다.

보안 연구기관 Push Security 연구진은 스마트 TV와 IoT 하드웨어처럼 입력이 제한된 기기를 위해 설계된 OAuth 2.0 Device Authorization Grant 흐름을 악용하는 디바이스 코드 피싱이 폭발적으로 늘었다고 기록했습니다. 공격은 피해자가 공격자가 생성한 디바이스 코드를 정상 Microsoft 로그인 페이지에 입력하도록 속여, 유효한 토큰을 통해 공격자에게 지속적인 접근 권한을 부여하게 합니다.

공격 방식

위협 행위자는 ID 공급자에 디바이스 인증 요청을 보내 코드를 받습니다. 그런 다음 일반적으로 DocuSign, SharePoint, Microsoft Teams 또는 Adobe를 흉내 낸 SaaS 테마 페이지로 코드를 피해자에게 전달합니다. 피해자가 정상 로그인 페이지에 코드를 입력하면 공격자의 기기는 유효한 액세스 토큰과 갱신 토큰을 받아 MFA를 완전히 우회합니다.

경쟁 피싱 키트 11종

이번 주 초 Sekoia가 분석한 서비스형 피싱 플랫폼 EvilTokens가 주류 확산을 이끌었지만, Push Security는 추가 경쟁 키트 10종을:

방어 권고


2. 중국 연계 TA416, PlugX로 유럽 정부 첩보 활동 재개

🔶 높음 — EU 및 NATO 대상 국가 지원 첩보 캠페인

TA416 APT 그룹(RedDelta, Vertigo Panda와 활동이 겹침)이 2년간의 공백 뒤 유럽 정부와 외교기관을 공격적으로 다시 겨냥하며 OAuth 리디렉션 악용을 통해 개선된 PlugX 백도어를 배포했습니다.

Proofpoint 연구진은 TA416이 재개한 첩보 캠페인을 분석했습니다. 중국 연계 그룹은 2025년 중반부터 유럽 정부와 외교기관을 공격했으며, 여러 유럽 국가의 EU 및 NATO 외교 공관을 겨냥했습니다. 이 그룹은 DarkPeony, RedDelta, Red Lich, SmugX, UNC6384, Vertigo Panda와 활동이 겹칩니다.

진화하는 공격 체인

TA416은 캠페인 내내 감염 기법을 계속 발전시켰습니다.

중동으로 확대

TA416은 유럽 외에도 2026년 2월 말 미국·이스라엘·이란 분쟁 이후 중동 외교·정부기관을 겨냥한 캠페인을 시작했으며, 지역 정보를 수집하려는 것으로 보입니다.

기술 세부 정보

2026년 2월 공격 체인은 정상 MSBuild 실행 파일과 악성 C# 프로젝트 파일이 든 압축 파일을 Google Drive 또는 침해된 SharePoint 인스턴스에서 내려받습니다. CSPROJ 파일은 Base64로 인코딩된 URL 3개를 디코딩해 TA416 통제 도메인에서 DLL 사이드로딩 구성 요소 세트를 가져오고, 이 그룹 특유의 DLL 사이드로딩 기법으로 PlugX를 실행합니다.

침해 지표 및 완화책


3. LinkedIn "BrowserGate" — Microsoft 플랫폼이 Chrome 확장 프로그램 6천 개 이상 스캔

🔶 높음 — 은밀한 브라우저 지문 수집에 따른 개인정보 우려

LinkedIn이 방문자의 브라우저에서 Chrome 확장 프로그램 6천 개 이상을 스캔하고 상세한 기기 지문 데이터를 수집하는 JavaScript를 삽입해, 그 결과를 식별 가능한 사용자 프로필과 연결한 사실이 드러났습니다.

Fairlinked e.V.가 "BrowserGate"라고 이름 붙인 보고서는 Microsoft의 LinkedIn이 숨겨진 JavaScript로 방문자 브라우저에 설치된 확장 프로그램을 스캔하고 기기 데이터를 수집한다고 밝혔습니다. BleepingComputer도 주장을 독립적으로 확인했으며, LinkedIn 웹사이트가 무작위 파일명의 JavaScript를 불러와 브라우저 확장 프로그램 6,236개를 검사한 사실을 확인했습니다..

LinkedIn이 수집하는 정보

확대되는 범위

확장 프로그램 스캔 규모는 2025년 약 2천 개에서 두 달 전 3천 개, 현재 6,236개로 계속 늘었습니다. 스크립트는 LinkedIn 관련 확장 프로그램뿐 아니라 언어 도구, 문법 확장 프로그램, 세무 전문가용 도구와 무관해 보이는 기능까지 탐지합니다.

경쟁 정보 수집 우려

보고서는 LinkedIn이 이 데이터로 경쟁 제품을 사용하는 기업을 파악해 사실상 사용자 브라우저에서 경쟁사의 고객 목록을 추출한다고 주장합니다. LinkedIn은 은밀한 스캔으로 얻은 데이터를 근거로 서드파티 도구 사용자에게 제재를 경고한 것으로 전해졌습니다.

LinkedIn의 답변

LinkedIn은 확장 프로그램 탐지를 부인하지 않지만 플랫폼 보호 목적이라고 주장합니다. 회사는 보고서 작성자의 계정이 스크래핑과 서비스 약관 위반으로 정지됐다고 밝혔습니다. LinkedIn은 확장 프로그램 탐지가 회원 동의 없이 데이터를 스크래핑하는 도구를 식별하는 데 도움이 된다고 설명합니다.


4. Qilin 랜섬웨어, 독일 정당 Die Linke 데이터 탈취

⚠ 치명적 — 지정학적 파장이 있는 정당 데이터 침해

Qilin 랜섬웨어 그룹이 독일 정당 Die Linke를 침해해 민감한 내부 데이터와 직원 개인정보를 훔쳤습니다. 정당은 이번 공격에 정치적 동기가 있을 수 있다고 봅니다.

해당 Qilin 랜섬웨어 그룹은 공격에 대한 책임을 주장했습니다. Die Linke (The Left)는 독일 연방의회에 의원 64명을 두고 등록 당원 12만 3천 명을 보유한 민주사회주의 정당입니다. 3월 27일 발생한 공격으로 당 본부의 IT 시스템이 중단됐습니다.

탈취된 정보

정치적 측면

Die Linke는 공격자를 금전적·정치적 동기를 모두 가진 러시아어권 사이버 범죄자로 규정하며 공격이 "우연으로 보이지 않는다"고 밝혔습니다. 정당은 정치 조직을 겨냥한 랜섬웨어 공격을 "하이브리드 전쟁의 일부"이자 "핵심 인프라에 대한 공격"이라고 평가했습니다. 러시아 연계 그룹은 이전에도 독일 정당을 공격했으며, 2024년 APT29는 WineLoader 백도어로 CDU를 겨냥했습니다.

대응 조치


5. SparkCat 암호화폐 탈취 악성코드, iOS와 Android 앱 스토어에 재등장

🔶 높음 — 공식 앱 스토어가 다시 침해됨

더 정교해진 SparkCat 변종이 Apple App Store와 Google Play Store에서 발견됐습니다. 이 악성코드는 OCR을 사용해 피해자의 사진 갤러리에서 암호화폐 지갑 복구 문구를 훔칩니다.

Kaspersky 연구진은 새로운 SparkCat 악성코드 변종을 트로이목마가 처음 보고된 지 1년여 만에 Apple App Store와 Google Play Store 모두에서 발견했습니다. 악성코드는 기업용 메신저와 음식 배달 서비스처럼 무해해 보이는 앱에 숨어 피해자의 사진 갤러리에서 암호화폐 지갑 복구 문구를 은밀히 찾습니다.

기술적 진화

범위 및 배후

Kaspersky는 App Store에서 감염 앱 2개, Google Play에서 1개를 발견했으며 주로 아시아의 암호화폐 사용자를 겨냥했습니다. 작전 배후는 중국어권 운영자로 추정됩니다. iOS 변종은 영어 문구를 스캔하므로 지역과 관계없이 전 세계 사용자에게 영향을 줄 가능성이 있습니다.

사용자 보호 조치


위협 환경 요약

위협심각도조치 필요
디바이스 코드 피싱(키트 11종)치명적디바이스 인증 흐름을 비활성화하고 인증 로그를 모니터링
EU/NATO 대상 TA416 PlugX높음OAuth 앱을 검토하고 알려진 C2 인프라 차단
LinkedIn BrowserGate높음확장 프로그램 노출을 검토하고 브라우저 프로필 분리를 고려
Die Linke 대상 Qilin 랜섬웨어치명적정치 조직은 랜섬웨어 대비 태세를 검토
SparkCat 암호화폐 탈취 악성코드높음시드 문구를 촬영하지 말고 앱 권한을 검토

빠르게 변하는 위협보다 한발 앞서십시오

매일 제공되는 위협 인텔리전스 브리핑, 실제 공격 분석, 실행 가능한 방어 지침을 확인하십시오.

KENSAI 살펴보기

— KENSAI Security Intelligence · 2026년 4월 4일 발행

관련 기사

Teams 피싱으로 A0Backdoor 설치 WordPress Smart Slider 취약점이 사이트 50만 개 위협, Coruna iOS 익스플로잇 그룹 Next.js React2Shell 익스플로잇으로 호스트 766대 침해, Drift Protocol 2억 8천만 달러 손실