Security trend

We will deliver the up-to-date security information timely.

[해외동향] ShinyHunters, 헬스케어 클라우드 서비스 대상 SSO 계정 공격 증가 경고

2026-07-30

Health-ISAC는 최근 ShinyHunters라는 사이버 범죄 조직이 헬스케어 및 의료기술 분야를 대상으로 단일 로그인(SSO) 계정을 노린 공격을 증가시키고 있다고 경고하였다. 이 조직은 소셜 엔지니어링 기법을 활용해 직원이나 헬프데스크를 속여 비밀번호 재설정, 다중 인증(MFA) 변경, 신규 기기 등록 등을 유도하며, 이를 통해 Salesforce, Microsoft 365, SharePoint 등 다양한 클라우드 SaaS 및 저장소 플랫폼에 접근하여 데이터를 탈취한다.

공격자들은 주로 음성 피싱(vishing)과 피싱(phishing)을 통해 SSO 계정을 탈취한 뒤, Okta, Microsoft Entra, Google SSO 대시보드에 로그인하여 여러 SaaS 애플리케이션에 접근한다. 이 과정에서 맞춤형 피싱 키트와 실시간 인증 흐름 제어 도구를 사용해 공격의 성공률을 높이고 있으며, 최근 Medtronic, DentaQuest, iRhythm, OneMedical 등에서 실제 피해가 보고되었다.

Health-ISAC는 이러한 공격을 막기 위해 비밀번호 및 MFA 재설정 시 별도의 신원 확인 절차, 관리자 승인, 피싱 저항성 MFA(FIDO2, WebAuthn) 도입, 헬프데스크의 '동일 통화 내 즉시 재설정 금지' 정책, SSO 시스템의 최고 등급(Tier 0) 보안 적용 등을 권고하였다. 또한, 계정 탈취 및 대규모 데이터 접근 징후를 모니터링하고, 고위험 사용자의 MFA 강화, API 토큰 및 서드파티 통합 제한, 신속한 사고 대응 체계 구축이 필요하다고 강조하였다.

요약

  • ShinyHunters가 헬스케어 분야 SSO 계정 공격을 늘리고 있어 주의가 요구된다.
  • 공격자는 소셜 엔지니어링으로 SSO 계정을 탈취해 다양한 클라우드 서비스에 접근한다.
  • 최근 여러 헬스케어 기업에서 실제 피해 사례가 보고되었다.
  • Health-ISAC는 피싱 저항성 MFA 도입, 신원 확인 강화 등 보안 대책을 권고하였다.
  • 계정 탈취 및 데이터 유출 징후 모니터링과 신속한 대응 체계 구축이 필요하다.

Reference

https://www.bleepingcomputer.com/news/security/health-isac-warns-of-rising-shinyhunters-data-theft-attacks-on-healthcare/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

LIST