Health-ISAC는 최근 ShinyHunters라는 사이버 범죄 조직이 헬스케어 및 의료기술 분야를 대상으로 단일 로그인(SSO) 계정을 노린 공격을 증가시키고 있다고 경고하였다. 이 조직은 소셜 엔지니어링 기법을 활용해 직원이나 헬프데스크를 속여 비밀번호 재설정, 다중 인증(MFA) 변경, 신규 기기 등록 등을 유도하며, 이를 통해 Salesforce, Microsoft 365, SharePoint 등 다양한 클라우드 SaaS 및 저장소 플랫폼에 접근하여 데이터를 탈취한다.
공격자들은 주로 음성 피싱(vishing)과 피싱(phishing)을 통해 SSO 계정을 탈취한 뒤, Okta, Microsoft Entra, Google SSO 대시보드에 로그인하여 여러 SaaS 애플리케이션에 접근한다. 이 과정에서 맞춤형 피싱 키트와 실시간 인증 흐름 제어 도구를 사용해 공격의 성공률을 높이고 있으며, 최근 Medtronic, DentaQuest, iRhythm, OneMedical 등에서 실제 피해가 보고되었다.
Health-ISAC는 이러한 공격을 막기 위해 비밀번호 및 MFA 재설정 시 별도의 신원 확인 절차, 관리자 승인, 피싱 저항성 MFA(FIDO2, WebAuthn) 도입, 헬프데스크의 '동일 통화 내 즉시 재설정 금지' 정책, SSO 시스템의 최고 등급(Tier 0) 보안 적용 등을 권고하였다. 또한, 계정 탈취 및 대규모 데이터 접근 징후를 모니터링하고, 고위험 사용자의 MFA 강화, API 토큰 및 서드파티 통합 제한, 신속한 사고 대응 체계 구축이 필요하다고 강조하였다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.